Sicherheit und Datenverarbeitung
Diese Seite ist für Ihr Security-Review geschrieben. Sie nennt die genauen Microsoft-Graph-Berechtigungen, was die Registry speichert und wo, und was Ihre Umgebung verlässt: Microsoft Graph und sonst nichts.
Auf einen Blick
- Alle Registry- und Audit-Daten bleiben in Ihrer eigenen PostgreSQL-Datenbank, wo immer Sie sie betreiben.
- Ausgehende Verbindungen nur zu Microsoft Graph und zur Microsoft-Entra-Anmeldung. Keine Telemetrie, kein Lizenzserver, keine Verbindung zu IDE Solutions.
- Nur lesender Zugriff auf das Verzeichnis. Die einzige nicht lesende Berechtigung ist
Mail.Sendfür E-Mails an Eigentümer. - Administratoren melden sich mit Microsoft Entra ID an. Es gibt keine lokalen Konten.
- Das Audit-Log ist unveränderlich, erzwungen durch einen Datenbank-Trigger.
Microsoft-Graph-Berechtigungen
Der Scan-Dienst nutzt eine eigene App-Registrierung mit Anwendungsberechtigungen und Client-Credentials-Anmeldung. Das ist die vollständige Liste:
| Berechtigung | Typ | Wofür |
|---|---|---|
User.Read.All | Anwendung | Eigentümer gegen Entra ID prüfen und Anmeldeaktivität lesen, damit ein ausgeschiedener Eigentümer beim nächsten Scan auffällt |
Group.Read.All | Anwendung | Microsoft-365-Gruppen, Teams und Sicherheitsgruppen samt aktuellen Besitzern |
Directory.Read.All | Anwendung | Verzeichnisobjekte, die die engeren Berechtigungen nicht abdecken |
Sites.Read.All | Anwendung | Inventar der SharePoint-Sites (optionaler Scan-Typ) |
Application.Read.All | Anwendung | Dienstprinzipale und App-Registrierungen (optionaler Scan-Typ) |
AuditLog.Read.All | Anwendung | Letzte Anmeldung, um „ungenutzt“ von „genutzt, aber ohne Eigentümer“ zu unterscheiden |
Mail.Send | Anwendung | Versand von Attestierungs-E-Mails und Erinnerungen an Eigentümer |
Es gibt keine Berechtigung und keinen Codepfad, um in Ihrem Tenant etwas zu ändern oder zu löschen. Abgelehnte oder unbeantwortete Objekte gehen per E-Mail an Ihren Service Desk, damit ein Mensch entscheidet, und werden nie automatisch entfernt.
Ein Punkt für das Onboarding: Eine Mail.Send-Anwendungsberechtigung darf standardmäßig als jedes Postfach senden. Die Registry sendet immer nur von der einen konfigurierten Absenderadresse, und wir empfehlen, die Berechtigung per Exchange-Online-Application-Access-Policy (oder RBAC for Applications) auf dieses Postfach zu beschränken, damit auch der Tenant das erzwingt.
Anmeldung und Zugriff
- Die Admin-Oberfläche meldet sich mit Microsoft Entra ID über den Authorization-Code-Flow mit PKCE an. Die API prüft jedes Token gegen die Signaturschlüssel Ihres Tenants.
- Zwei App-Rollen:
Registry.Admindarf Daten ändern,Registry.ServiceDeskdarf lesen. Jeder nicht lesende API-Aufruf verlangt die Admin-Rolle. - Eigentümer, die eine Attestierungs-E-Mail beantworten, brauchen kein Konto: Jeder Link trägt ein einmaliges Zufallstoken und nimmt genau eine Antwort auf.
- Der Entwicklungsmodus ohne Anmeldung wird bei verbundenem Tenant verweigert, sofern ihn niemand ausdrücklich in der Konfiguration freischaltet.
Was gespeichert wird und wo
Die Registry speichert die inventarisierten Objekte (Name, Typ, Kennungen, letzte Aktivität), die zugewiesenen Haupt- und Stellvertreter-Eigentümer, Attestierungsanfragen und -antworten sowie das Audit-Log. Postfachinhalte, Dateien oder Nachrichten liest sie nicht.
Alles liegt in einer PostgreSQL-17-Datenbank, die Sie betreiben: in einem Docker-Volume auf Ihrem Host oder in Azure Database for PostgreSQL in Ihrem Abonnement. Nichts wird außerhalb Ihrer Umgebung gespeichert, auch nicht im Managed-Modell: Dort betreiben wir die Installation an Ihrem Tenant, statt Daten herauszukopieren.
Audit-Trail
Jedes Scan-Ergebnis, jede E-Mail, Erinnerung, Antwort und Eskalation wird in ein Log geschrieben, das nur Einfügen erlaubt. Ein Datenbank-Trigger weist jedes Update und jedes Löschen auf dieser Tabelle zurück, sodass kein Codepfad, auch kein künftiger Fehler, die Historie umschreiben kann. Einträge bleiben unbegrenzt erhalten, und die Seite jedes Objekts zeigt seinen vollständigen Verlauf, also die Historie, die Sie für eine Prüfung nach ISO 27001 A.5.18 oder NIS2 brauchen.
Hosting und Netzwerk
- Läuft als Docker-Container: die Anwendung (Node.js 22, TypeScript, Fastify) und PostgreSQL 17.
- Braucht keine eingehende Verbindung von Microsoft. Sie ruft nur Graph auf.
- Stellen Sie sie für TLS hinter Ihren vorhandenen Reverse Proxy oder Ingress, wie jede interne Webanwendung.
Wer dahintersteht
Ownership Registry wird von der IDE Solutions UG (haftungsbeschränkt), Breitfeldweg 21, 63829 Krombach, entwickelt und betrieben, eingetragen beim Amtsgericht Aschaffenburg unter HRB 17253. Alle Unternehmensangaben stehen im Impressum.
Wenn wir die Registry für Sie betreiben, gehört ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO zum Vertrag. Wenn Sie sie selbst betreiben, haben wir überhaupt keinen Zugriff auf Ihre Daten.
Fragen aus dem Security-Review
Kann Ownership Registry in unserem Tenant etwas löschen oder ändern?
Nein. Ihre Berechtigungen sind Leserechte plus Mail.Send, und der Code hat keinen Schreibpfad. Das Äußerste, was sie bei einem veralteten Objekt tut, ist eine E-Mail an Ihren Service Desk.
Verlassen Daten unsere Umgebung?
Nein. Die Registry spricht mit Microsoft Graph und der Entra-Anmeldung, sonst mit niemandem. Es gibt keine Telemetrie und keine Verbindung zu IDE Solutions.
Können wir einschränken, von welchem Postfach sie sendet?
Ja, und das empfehlen wir. Beschränken Sie Mail.Send beim Onboarding per Exchange-Online-Application-Access-Policy oder RBAC for Applications auf das Absenderpostfach.
Wie lange werden Audit-Daten aufbewahrt?
Unbegrenzt. Die Audit-Tabelle nimmt nur neue Einträge an, ein Datenbank-Trigger blockiert Änderungen und Löschungen, sodass die vollständige Historie für Prüfungen verfügbar bleibt.
Nehmen Sie das in Ihr Security-Review mit
In der Demo gehen wir Berechtigungen und Architektur mit Ihrem Security-Team an Ihrem eigenen Tenant durch. Demo buchen