Sicherheit und Datenverarbeitung

Diese Seite ist für Ihr Security-Review geschrieben. Sie nennt die genauen Microsoft-Graph-Berechtigungen, was die Registry speichert und wo, und was Ihre Umgebung verlässt: Microsoft Graph und sonst nichts.

Auf einen Blick

Microsoft-Graph-Berechtigungen

Der Scan-Dienst nutzt eine eigene App-Registrierung mit Anwendungsberechtigungen und Client-Credentials-Anmeldung. Das ist die vollständige Liste:

BerechtigungTypWofür
User.Read.AllAnwendungEigentümer gegen Entra ID prüfen und Anmeldeaktivität lesen, damit ein ausgeschiedener Eigentümer beim nächsten Scan auffällt
Group.Read.AllAnwendungMicrosoft-365-Gruppen, Teams und Sicherheitsgruppen samt aktuellen Besitzern
Directory.Read.AllAnwendungVerzeichnisobjekte, die die engeren Berechtigungen nicht abdecken
Sites.Read.AllAnwendungInventar der SharePoint-Sites (optionaler Scan-Typ)
Application.Read.AllAnwendungDienstprinzipale und App-Registrierungen (optionaler Scan-Typ)
AuditLog.Read.AllAnwendungLetzte Anmeldung, um „ungenutzt“ von „genutzt, aber ohne Eigentümer“ zu unterscheiden
Mail.SendAnwendungVersand von Attestierungs-E-Mails und Erinnerungen an Eigentümer

Es gibt keine Berechtigung und keinen Codepfad, um in Ihrem Tenant etwas zu ändern oder zu löschen. Abgelehnte oder unbeantwortete Objekte gehen per E-Mail an Ihren Service Desk, damit ein Mensch entscheidet, und werden nie automatisch entfernt.

Ein Punkt für das Onboarding: Eine Mail.Send-Anwendungsberechtigung darf standardmäßig als jedes Postfach senden. Die Registry sendet immer nur von der einen konfigurierten Absenderadresse, und wir empfehlen, die Berechtigung per Exchange-Online-Application-Access-Policy (oder RBAC for Applications) auf dieses Postfach zu beschränken, damit auch der Tenant das erzwingt.

Anmeldung und Zugriff

Was gespeichert wird und wo

Die Registry speichert die inventarisierten Objekte (Name, Typ, Kennungen, letzte Aktivität), die zugewiesenen Haupt- und Stellvertreter-Eigentümer, Attestierungsanfragen und -antworten sowie das Audit-Log. Postfachinhalte, Dateien oder Nachrichten liest sie nicht.

Alles liegt in einer PostgreSQL-17-Datenbank, die Sie betreiben: in einem Docker-Volume auf Ihrem Host oder in Azure Database for PostgreSQL in Ihrem Abonnement. Nichts wird außerhalb Ihrer Umgebung gespeichert, auch nicht im Managed-Modell: Dort betreiben wir die Installation an Ihrem Tenant, statt Daten herauszukopieren.

Audit-Trail

Jedes Scan-Ergebnis, jede E-Mail, Erinnerung, Antwort und Eskalation wird in ein Log geschrieben, das nur Einfügen erlaubt. Ein Datenbank-Trigger weist jedes Update und jedes Löschen auf dieser Tabelle zurück, sodass kein Codepfad, auch kein künftiger Fehler, die Historie umschreiben kann. Einträge bleiben unbegrenzt erhalten, und die Seite jedes Objekts zeigt seinen vollständigen Verlauf, also die Historie, die Sie für eine Prüfung nach ISO 27001 A.5.18 oder NIS2 brauchen.

Hosting und Netzwerk

Wer dahintersteht

Ownership Registry wird von der IDE Solutions UG (haftungsbeschränkt), Breitfeldweg 21, 63829 Krombach, entwickelt und betrieben, eingetragen beim Amtsgericht Aschaffenburg unter HRB 17253. Alle Unternehmensangaben stehen im Impressum.

Wenn wir die Registry für Sie betreiben, gehört ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO zum Vertrag. Wenn Sie sie selbst betreiben, haben wir überhaupt keinen Zugriff auf Ihre Daten.

Fragen aus dem Security-Review

Kann Ownership Registry in unserem Tenant etwas löschen oder ändern?

Nein. Ihre Berechtigungen sind Leserechte plus Mail.Send, und der Code hat keinen Schreibpfad. Das Äußerste, was sie bei einem veralteten Objekt tut, ist eine E-Mail an Ihren Service Desk.

Verlassen Daten unsere Umgebung?

Nein. Die Registry spricht mit Microsoft Graph und der Entra-Anmeldung, sonst mit niemandem. Es gibt keine Telemetrie und keine Verbindung zu IDE Solutions.

Können wir einschränken, von welchem Postfach sie sendet?

Ja, und das empfehlen wir. Beschränken Sie Mail.Send beim Onboarding per Exchange-Online-Application-Access-Policy oder RBAC for Applications auf das Absenderpostfach.

Wie lange werden Audit-Daten aufbewahrt?

Unbegrenzt. Die Audit-Tabelle nimmt nur neue Einträge an, ein Datenbank-Trigger blockiert Änderungen und Löschungen, sodass die vollständige Historie für Prüfungen verfügbar bleibt.

Nehmen Sie das in Ihr Security-Review mit

In der Demo gehen wir Berechtigungen und Architektur mit Ihrem Security-Team an Ihrem eigenen Tenant durch. Demo buchen