---
title: Wymagania
description: Dokładnie to, czego 1Security potrzebuje przed połączeniem - które licencje Microsoft 365 się liczą, jakie role administracyjne i kiedy, wszystkie uprawnienia w rozbiciu na moduły i to, co pozostaje opcjonalne.
icon: ClipboardCheck
---

# Wymagania

Wszystko, czego 1Security potrzebuje od Twojego tenanta, w jednym miejscu: sprawdzenie licencji przy podłączaniu, role administracyjne, dokładne uprawnienia każdego modułu i ta garstka rzeczy, które naprawdę wymagają droższej subskrypcji Microsoftu.

Najważniejsze: **1Security działa na standardowej licencji Microsoft 365.** Nie ma agenta do zainstalowania, appliance'a, kolektora logów ani wymogu E5 dla podstawowego produktu.

## Licencje Microsoft 365

### Jedyny twardy wymóg

W tenancie musi być **co najmniej jeden użytkownik z licencją zawierającą SharePoint Online.** To całe sprawdzenie. 1Security weryfikuje je przy podłączaniu i zatrzymuje proces komunikatem _„Twój tenant nie ma wymaganej licencji"_, jeśli nie znajdzie pasującej subskrypcji.

Kwalifikuje się każda z poniższych (dopasowanie idzie po SKU subskrypcji, więc odpowiedniki i warianty regionalne też się liczą):

| Rodzina | Plany, które się kwalifikują |
| :--- | :--- |
| **Business** | Business Basic, Business Standard, Business Premium |
| **Enterprise** | Office 365 E1 / E3 / E5, Microsoft 365 E3 / E5 |
| **Frontline** | Microsoft 365 F1 / F3 (łącznie z wariantami EEA „no Teams") |
| **Samodzielny SharePoint** | SharePoint Online Plan 1, Plan 2, Office for the web |
| **Developer i rządowe** | E3 / E5 Developer, warianty GCC High i DoD dla E3 / E5 |

<Callout type="info">
  Licencja sprawdzana jest na poziomie **tenanta**, nie pojedynczych kont.
  1Security nie potrzebuje licencji dla każdego mapowanego użytkownika -
  potrzebuje, żeby tenant miał SharePoint Online, bo to on w ogóle udostępnia
  endpointy Microsoft Graph, z których 1Security czyta.
</Callout>

### Co nie wymaga niczego dodatkowego

To wszystko działa na Business Basic - bez E5, bez dodatków, bez płatnych logów logowań:

- Pełny [graf uprawnień](/pl/docs/permission-graph) - użytkownicy, grupy, witryny, pliki, aplikacje, agenci, urządzenia.
- [Skanowanie wrażliwości](/pl/docs/sensitivity) własnym silnikiem 1Security (ponad 300 detektorów, w tym OCR).
- Do trzech lat [historii aktywności](/pl/docs/screens/activity-logs), znacznie poza domyślną retencją Microsoftu.
- [Inteligencja lokalizacji](/pl/docs/location) - wzbogacanie działa lokalnie, bez płatnego dodatku do logów logowań.
- [Urządzenia](/pl/docs/screens/devices), łącznie z niezarejestrowanymi i cieniami.
- [Automatyzacje](/pl/docs/screens/automations) i cała warstwa naprawcza.

### Co wymaga droższej subskrypcji Microsoftu

Cztery funkcje zależą od czegoś, co sam Microsoft trzyma w wyższym planie. Każda degraduje się osobno - reszta platformy działa bez zmian.

| Funkcja | Czego wymaga | Bez tego |
| :--- | :--- | :--- |
| **Etykiety i detekcje SIT z Purview** | Microsoft Purview (Information Protection / Content Explorer) | Własny silnik 1Security dalej klasyfikuje wszystko - tracisz drugą opinię Microsoftu, nie samo ustalenie. Zobacz [Etykiety wrażliwości](/pl/docs/screens/sensitivity-labels). |
| **Natywne alerty bezpieczeństwa** | Microsoft Defender | Alerty Defendera nie wpływają. Własna detekcja anomalii 1Security działa bez zmian. |
| **Katalog agentów Copilota** | **Microsoft Agent 365** na tym jednym administratorze, który podłącza tenanta (ok. 15 USD/użytkownika samodzielnie lub w pakiecie E7) | Agenci z backendu Entra są dalej skanowani w całości; agenci deklaratywni Copilota wyglądają jak zwykłe aplikacje. Szczegóły w [Agenci](/pl/docs/agents). |
| **Uzupełnienie historii audytu** | Uprawnienie `AuditLogsQuery.Read.All` nadane aplikacji odczytu | Bieżące pobieranie logów audytu działa dalej - uśpione zostaje wyłącznie uzupełnienie historii sprzed podłączenia. |

## Role administracyjne

| Kiedy | Kto musi to zrobić | Dlaczego |
| :--- | :--- | :--- |
| Pierwsza zgoda i każdy moduł rozszerzający | **Global Administrator** | Microsoft wymaga Global Admina do nadania uprawnień aplikacyjnych obejmujących cały tenant. |
| Moduł Purview | Administrator mogący edytować grupy ról Purview | Jednostka usługi 1Security musi trafić do grupy ról **Content Explorer List Viewer**, zanim da się odczytać detekcje Purview. |
| Codzienna praca | Żadna rola Microsoftu | Analitycy pracują w 1Security. Dostępem rządzą [własne role 1Security](/pl/docs/getting-started#konta-i-zarządzanie-dostępem). |

<Callout type="warn">
  Zgoda to jednorazowa czynność na moduł. Jeśli nie jesteś Global Adminem,
  poproś o przejście przez zgodę kogoś, kto nim jest - codzienną obsługę i tak
  możesz prowadzić samodzielnie.
</Callout>

### Role katalogowe, które 1Security przypisuje samemu sobie

Dwa moduły potrzebują roli Microsoftu na własnej jednostce usługi, bo API pod spodem jest exchange'owe, a nie graphowe. Właśnie dlatego proszą o `RoleManagement.ReadWrite.Directory` - służy do wykonania dokładnie jednego przypisania, do własnej aplikacji 1Security:

- **Moduł audytu** - przypisuje **Exchange Administrator** jednostce usługi aplikacji audytowej, żeby móc odczytać konfigurację ujednoliconego dziennika audytu przez Exchange Online PowerShell.
- **Moduł Purview** - ten sam wzorzec uprawnień, w parze z członkostwem w grupie ról Content Explorer List Viewer powyżej.

## Ustawienia tenanta

- **Ujednolicony dziennik audytu musi być włączony.** W większości tenantów jest domyślnie. 1Security sprawdza jego status i - po podłączeniu modułu audytu - może go włączyć za Ciebie; możesz też zrobić to wcześniej samodzielnie, zobacz [poradnik Microsoftu](https://learn.microsoft.com/en-us/purview/audit-log-enable-disable). Bez niego Microsoft nie zapisuje żadnej aktywności, więc ekran [Logi aktywności](/pl/docs/screens/activity-logs) pozostaje pusty.
- **Żadna inna konfiguracja tenanta nie jest potrzebna.** Bez reguł przepływu poczty, bez wyjątków w dostępie warunkowym, bez kont serwisowych, bez impersonacji skrzynek.

## Uprawnienia, moduł po module

1Security traktuje najmniejszy przywilej dosłownie: instalacja bazowa jest **tylko do odczytu**, a każda funkcja wymagająca więcej to osobna zgoda, którą nadajesz tylko wtedy, gdy chcesz tej funkcji. Zapis istnieje w dokładnie dwóch modułach i oba są opcjonalne.

### Podstawowa widoczność - tylko do odczytu, nadawana przy instalacji

Microsoft Graph:

```text
User.Read.All                      Group.Read.All
GroupMember.Read.All               Directory.Read.All
Files.Read.All                     Sites.Read.All
Organization.Read.All              Application.Read.All
Team.ReadBasic.All                 Reports.Read.All
Insights-UserMetric.Read.All       UserAuthenticationMethod.Read.All
AuditLog.Read.All                  SecurityAlert.Read.All
SecurityIncident.Read.All          Sites.FullControl.All
AuditLogsQuery.Read.All            (opcjonalne - tylko historia audytu)
```

SharePoint:

```text
Sites.Read.All
User.Read.All
Sites.FullControl.All
```

<Callout type="warn">
  **Dlaczego `Sites.FullControl.All` pojawia się w module tylko do odczytu.**
  Własne API SharePointa nie ma zakresu tylko-do-odczytu, który pokazywałby
  ustawienia udostępniania kolekcji witryn i dziedziczenie uprawnień - czyli
  dane, z których zbudowany jest graf uprawnień. Moduł widoczności wykonuje nim
  wyłącznie wywołania odczytu. Nic w 1Security nie zapisuje niczego w Twoim
  tenancie, dopóki nie włączysz modułu Automatyzacji lub Zarządzania skrzynkami
  poniżej.
</Callout>

### Dziennik audytu

```text
Office 365 Management API:  ActivityFeed.Read, ActivityFeed.ReadDlp
Microsoft Graph:            RoleManagement.ReadWrite.Directory
```

Uprawnienie z Grapha służy wyłącznie do opisanego wyżej przypisania roli Exchange Administrator samemu sobie.

### Purview

```text
Microsoft Graph:  RoleManagement.ReadWrite.Directory
```

Plus członkostwo w grupie ról **Content Explorer List Viewer** w Purview.

### Widoczność poczty

```text
Mail.Read
Domain.Read.All
```

Dostęp tylko do odczytu do zawartości skrzynek. Treści wiadomości i załączniki są czytane w trakcie analizy, nie przechowywane.

### Zarządzanie skrzynkami (opcjonalne, zapis)

```text
Mail.ReadWrite
```

Nadawane **osobno** od widoczności poczty - możesz czytać skrzynki, nigdy nie pozwalając na zmiany. Pozwala automatyzacji odizolować lub oznaczyć wiadomość zamiast tylko o niej alertować. Bez trwałego usuwania.

### Automatyzacje (opcjonalne, zapis)

```text
Microsoft Graph:  Files.ReadWrite.All, Group.ReadWrite.All,
                  GroupMember.ReadWrite.All, User.ReadWrite.All
SharePoint:       Sites.FullControl.All
```

Jedyny moduł, który może cokolwiek zmienić w tenancie. Działania czekają w kolejkach przeglądu i okresach karencji - zobacz [Automatyzacje](/pl/docs/screens/automations).

### Agenci Copilota (opcjonalne)

```text
CopilotPackages.Read.All   (delegowane, na aplikacji odczytu)
```

Uprawnienie delegowane, a nie aplikacyjne - dlatego Microsoft weryfikuje **licencję pojedynczego administratora, który podłączył tenanta**, a nie każdego użytkownika. Zobacz [Agenci](/pl/docs/agents).

## Klienty i sieć

- **Przeglądarka** - Chrome, Edge, Firefox lub Safari, dwie ostatnie główne wersje. Nic do instalowania: bez rozszerzenia, bez agenta na desktopie, bez oprogramowania na endpointach.
- **Chmura (SaaS)** - po Twojej stronie nie trzeba nic otwierać. To 1Security dzwoni do Microsoftu, nie do Twojej sieci.
- **BYOC i On-Premise** - wdrożenie potrzebuje wychodzącego HTTPS (443) do endpointów Microsoftu, z których korzysta 1Security: `login.microsoftonline.com`, `graph.microsoft.com`, `manage.office.com`, `<tenant>.sharepoint.com` i `<tenant>-my.sharepoint.com`, a także endpointów PowerShella Exchange Online i Security & Compliance (`outlook.office365.com`, `*.compliance.protection.outlook.com`) używanych przez moduły audytu i Purview. Sprzęt i wymiarowanie zasobów Azure opisuje [Instalacja](/pl/docs/installation).

## Gdy brakuje wymagania

<Accordions>
  <Accordion title="„Twój tenant nie ma wymaganej licencji”">
    Żadna subskrypcja w tenancie nie zawiera SharePoint Online albo nikomu jej
    nie przypisano. Przypisz kwalifikującą się licencję (tabela powyżej) co
    najmniej jednemu użytkownikowi i podłącz ponownie - do weryfikacji wystarczy
    licencja próbna.
  </Accordion>
  <Accordion title="Baner „Brakuje niektórych uprawnień” po zgodzie">
    Dwie typowe przyczyny. Albo Azure wciąż propaguje przypisanie uprawnień
    aplikacyjnych - po zgodzie potrafi to potrwać kilka minut - albo moduł
    dodano po pierwotnej zgodzie i potrzebuje własnego nadania. Kliknij
    **Przypisz uprawnienia** w banerze, żeby powtórzyć zgodę dla brakującej
    części.
  </Accordion>
  <Accordion title="Ekran logów aktywności jest pusty">
    Sprawdź, czy ujednolicony dziennik audytu jest włączony w tenancie. Gdy jest
    wyłączony, Microsoft niczego nie zapisuje i żadne narzędzie nie odtworzy
    aktywności z tego okresu - dlatego włączenie go warto zrobić jako pierwsze,
    jeszcze przed podłączeniem 1Security.
  </Accordion>
  <Accordion title="Purview jest podłączony, ale nie ma detekcji">
    Prawie na pewno jednostka usługi 1Security nie należy do grupy ról
    **Content Explorer List Viewer**. Purview udostępnia detekcje Sensitive
    Information Types wyłącznie członkom tej grupy, więc połączenie się udaje, a
    każde zapytanie wraca puste.
  </Accordion>
  <Accordion title="Agenci Copilota wyglądają jak zwykłe aplikacje">
    Konto administratora, które podłączyło tenanta, nie ma licencji Microsoft
    Agent 365, więc Microsoft nie zwróci katalogu agentów. Jedna samodzielna
    licencja Agent 365 na tym jednym administratorze odblokowuje katalog całego
    tenanta - zobacz [Agenci](/pl/docs/agents).
  </Accordion>
</Accordions>

<Callout type="info">
  Dalej: wybierz model wdrożenia w [Instalacji](/pl/docs/installation), a potem
  zobacz, co [pierwsze skanowanie](/pl/docs/scans) robi z nadanym dostępem.
</Callout>
