Sicherheit und Datenverarbeitung
Teams Phone Configurator schreibt in Microsoft Teams, die Frage nach den Berechtigungen wiegt also schwerer als bei einem reinen Lesewerkzeug. Diese Seite nennt genau, was die Anwendung hält, und warum das trotzdem eine kleinere Angriffsfläche ist, als jedem PowerShell zu geben, der Rufnummern vergibt.
Auf einen Blick
- Vergibt und entfernt Rufnummern und wendet Teams-Richtlinien über die Microsoft-Graph-API an, nur als Anwendung. Kein PowerShell, keine interaktiven Admin-Sitzungen.
- Benutzer melden sich mit Microsoft Entra ID an, mit zwei App-Rollen. Keine lokalen Konten, keine Benutzerpasswörter.
- Die Daten bleiben in Ihrer eigenen SQL-Server-Datenbank. Ausgehende Verbindungen nur zu Microsoft Graph und zur Entra-Anmeldung.
- Fasst Voice Routing, Session Border Controller und Richtliniendefinitionen nicht an.
Berechtigungen
Der Dienstprinzipal der Anwendung braucht Folgendes, alles mit Admin-Consent und nur als Anwendung genutzt:
| Berechtigung | Typ | Wofür |
|---|---|---|
TeamsTelephoneNumber.ReadWrite.All | Anwendung | Rufnummernzuweisungen lesen, Rufnummern zuweisen und entfernen |
TeamsPolicyUserAssign.ReadWrite.All | Anwendung | Anrufrichtlinien und Wählplan des Standorts auf den Benutzer anwenden |
User.Read.All | Anwendung | Mitarbeiter im Verzeichnis finden und die Teams-Phone-Lizenz prüfen, bevor sich etwas ändert |
| Teams-Administrator (Verzeichnisrolle) | Rolle am Dienstprinzipal | Erforderlich für die Teams-Telefonie-Operationen, die die Anwendung ausführt |
Das ist eine schreibfähige Integration und sollte auch so geprüft werden. Der Kern des Designs ist, wo diese Macht liegt: in einem Dienstprinzipal mit dokumentiertem Umfang statt in den PowerShell-Rechten jedes Technikers und Service-Desk-Mitarbeiters, der heute Rufnummern vergibt.
Anmeldung und Rollen
- Benutzer melden sich mit Microsoft Entra ID (OpenID Connect) an.
- Zwei App-Rollen:
TelephonyAdmindarf Rufnummern zuweisen und entfernen und Standorte verwalten,Viewerdarf lesen. Die Rollenzuweisung erfolgt in Entra ID wie bei jeder Unternehmensanwendung. - Die REST-API für Automatisierung nutzt einen separaten API-Schlüssel, der in konstanter Zeit verglichen wird. Behandeln Sie ihn als Geheimnis und rotieren Sie ihn nach Ihrem üblichen Verfahren.
- Graph-Anmeldedaten sind ein Client-Secret oder ein Zertifikat, bereitgestellt über Umgebungsvariablen. Das Zertifikat kann schreibgeschützt in den Container eingebunden werden.
Was gespeichert wird und wo
Die Datenbank enthält Ihre Standorte, Rufnummernbereiche, die Zuordnung von Benutzern zu Rufnummern und ein Audit-Log: wer wem was wann zugewiesen hat und ob es erfolgreich war. Sie läuft auf SQL Server (die kostenlose Express-Edition genügt) auf Infrastruktur, die Sie kontrollieren.
Die Aufbewahrung des Audit-Logs ist von 1 Tag bis 10 Jahre einstellbar. Richten Sie sie nach Ihrer Aufbewahrungsrichtlinie aus; voreingestellt sind 30 Tage.
Hosting und Netzwerk
- Ein Container (.NET 10, Blazor Server) plus SQL Server. Läuft auf jedem Docker-Host oder auf Azure Container Apps.
- Liefert HTTP auf Port 8080 hinter Ihrem Reverse Proxy oder Ingress aus, der TLS terminiert. HSTS ist aktiviert.
- Die Konfiguration erfolgt vollständig über Umgebungsvariablen, ein Image bedient also jede Umgebung.
Wer dahintersteht
Teams Phone Configurator wird von der IDE Solutions UG (haftungsbeschränkt), Krombach, entwickelt, eingetragen beim Amtsgericht Aschaffenburg unter HRB 17253 (siehe Impressum). Betreiben Sie die Anwendung selbst, haben wir keinen Zugriff auf Ihren Tenant oder Ihre Daten. Betreiben wir sie für Sie, gehört ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO zum Vertrag.
Siehe auch Betriebsmodelle und Preise.
Fragen aus dem Security-Review
Kann die Anwendung unser Voice Routing oder unsere SBC-Konfiguration ändern?
Nein. Sie vergibt und entfernt Rufnummern und wendet Richtlinien an, die Ihre Techniker bereits definiert haben. Betreiber, Session Border Controller und Richtliniendefinitionen bleiben im Teams Admin Center.
Brauchen Service-Desk-Mitarbeiter Teams-Admin-Rechte?
Nein. Sie melden sich mit der App-Rolle TelephonyAdmin in der Anwendung an. Die privilegierten Berechtigungen liegen beim Dienstprinzipal der Anwendung, nicht bei jeder Person, die Rufnummern vergibt.
Sendet sie Daten irgendwohin außer zu Microsoft?
Nein. Sie verbindet sich nur mit Microsoft Graph und der Entra-Anmeldung. Es gibt keine Telemetrie und keine Verbindung zu IDE Solutions.
Prüfen Sie die Berechtigungen mit uns
In der Demo gehen wir Dienstprinzipal, Rollen und Audit-Trail mit Ihrem Team durch. Demo buchen