Eine SailPoint-Alternative für Access Reviews in Microsoft 365
SailPoint ist eine vollständige Identity-Governance-Plattform, und für viele Organisationen ist sie die richtige. Wenn die Aufgabe aber lautet „jedes Objekt in Microsoft 365 hat einen Eigentümer, der regelmäßig bestätigt, dass es noch gebraucht wird, mit Nachweis“, erledigt ein schmaleres Werkzeug das in Tagen statt Monaten.
Zwei verschiedene Aufgaben
Identity-Governance-and-Administration-Suiten (IGA) wie SailPoint decken den gesamten Identitätslebenszyklus ab: Provisionierung in viele Anwendungen, Rollenmodelle, Zugriffsanträge, Funktionstrennungsregeln und Rezertifizierungskampagnen über die ganze Landschaft. Diese Breite ist der Grund für Enterprise-Lizenzen, Konnektorprojekte und Implementierungspartner.
Ownership Registry deckt einen Teil davon für Microsoft 365 ab: ein Inventar aus freigegebenen Postfächern, Gruppen, Teams, SharePoint-Sites und Dienstprinzipalen, einen benannten Eigentümer für jedes Objekt und eine wiederkehrende Attestierung durch diesen Eigentümer, festgehalten in einem unveränderlichen Audit-Log.
Im direkten Vergleich
| Vollständige IGA-Suite (z. B. SailPoint) | Ownership Registry | |
|---|---|---|
| Umfang | Identitäten und Berechtigungen über viele Anwendungen | Ownership und Attestierung von Microsoft-365-Objekten und Dienstkonten |
| Provisionierung | Ja, über Konnektoren | Nein. Bewusst nur lesend |
| Zeit bis zum ersten Review | Meist ein Projekt über mehrere Monate | Tage: verbinden, scannen, bekannte Eigentümer importieren |
| Lizenzierung | Enterprise-Suite-Lizenzen | Pro Installation, nach Umfang, ohne Gebühr pro Benutzer |
| Wo die Daten liegen | Meist in der Cloud des Herstellers | In Ihrer eigenen PostgreSQL-Datenbank |
| Eigentümer für freigegebene Postfächer | Meist über zusätzliche Konnektoren oder Konfiguration | Eingebaut, mit Haupt- und Stellvertreter-Eigentümer |
Und die Zugriffsüberprüfungen in Microsoft Entra ID?
Entra ID Governance enthält Zugriffsüberprüfungen für Gruppenmitgliedschaften, Anwendungszuweisungen und privilegierte Rollen und setzt Lizenzen für Entra ID P2 oder Entra ID Governance für die betroffenen Benutzer voraus. Sie beantworten die Frage „Soll diese Person noch in dieser Gruppe sein?“.
Sie beantworten nicht die Frage „Wer ist für dieses freigegebene Postfach, diese SharePoint-Site oder diesen Dienstprinzipal verantwortlich?“. Für diese Objekte gibt es kein Eigentümerfeld, das man überprüfen könnte. Ownership Registry ergänzt genau diesen Datensatz, hält ihn aktuell, wenn Menschen gehen, und kann neben den Entra-Zugriffsüberprüfungen laufen, statt sie zu ersetzen.
Wann SailPoint die bessere Wahl ist
- Sie brauchen automatisierte Provisionierung und Deprovisionierung in viele Anwendungen über Microsoft 365 hinaus.
- Sie arbeiten mit Rollenmodellen oder Funktionstrennung, etwa für SOX über ERP-Systeme hinweg.
- Sie haben ein Identity-Team und das Budget für ein IGA-Programm.
Trifft nichts davon zu und fragt Ihr Prüfer nach regelmäßiger Zugriffsüberprüfung und Verantwortlichkeit, reicht das schmalere Werkzeug meist aus. Siehe Preise und Betriebsmodelle.
Fragen zum Vergleich
Kann Ownership Registry eine IGA-Suite ersetzen?
Im Allgemeinen nicht. Sie provisioniert keine Konten und verwaltet keine Rollen. Sie ersetzt den Teil, für den viele Organisationen eine IGA-Suite zuerst kaufen: regelmäßige Zugriffsüberprüfung mit benannten Eigentümern und Audit-Nachweis, für Microsoft 365.
Können wir sie neben SailPoint oder Entra-Zugriffsüberprüfungen betreiben?
Ja. Sie arbeitet nur lesend und führt eigene Datensätze, kommt also anderen Governance-Werkzeugen nicht in die Quere. Viele der Objekte, die sie abdeckt, etwa freigegebene Postfächer und Dienstprinzipale, bekommen von diesen Werkzeugen keinen Eigentümer.
Wie lange dauert die Einführung?
Die lesende App-Registrierung ist in weniger als einer Stunde verbunden, der erste Scan füllt die Registry am selben Tag. Die Eigentümer erhalten Attestierungsanfragen nach dem Rhythmus, den Sie festlegen.
Vergleichen Sie an Ihrem eigenen Tenant
Eine 30-minütige Demo, nur lesend, zeigt, wie viele Ihrer Microsoft-365-Objekte heute keinen Eigentümer haben. Demo buchen