---
title: Wymagania
description: Dokładnie to, czego 1Security potrzebuje przed połączeniem - które licencje Microsoft 365 się liczą, jakie role administracyjne i kiedy, wszystkie uprawnienia w rozbiciu na moduły i to, co pozostaje opcjonalne.
icon: ClipboardCheck
---

# Wymagania

Wszystko, czego 1Security potrzebuje od Twojego tenanta, w jednym miejscu: sprawdzenie licencji przy podłączaniu, role administracyjne, dokładne uprawnienia każdego modułu i ta garstka rzeczy, które naprawdę wymagają droższej subskrypcji Microsoftu.

Najważniejsze: **1Security działa na standardowej licencji Microsoft 365.** Nie ma agenta do zainstalowania, appliance'a, kolektora logów ani wymogu E5 dla podstawowego produktu.

## Licencje Microsoft 365

### Jedyny twardy wymóg

W tenancie musi być **co najmniej jeden użytkownik z licencją zawierającą SharePoint Online.** To całe sprawdzenie. 1Security weryfikuje je przy podłączaniu i zatrzymuje proces komunikatem _„Twój tenant nie ma wymaganej licencji"_, jeśli nie znajdzie pasującej subskrypcji.

Kwalifikuje się każda z poniższych (dopasowanie idzie po SKU subskrypcji, więc odpowiedniki i warianty regionalne też się liczą):

| Rodzina | Plany, które się kwalifikują |
| :--- | :--- |
| **Business** | Business Basic, Business Standard, Business Premium |
| **Enterprise** | Office 365 E1 / E3 / E5, Microsoft 365 E3 / E5 |
| **Frontline** | Microsoft 365 F1 / F3 (łącznie z wariantami EEA „no Teams") |
| **Samodzielny SharePoint** | SharePoint Online Plan 1, Plan 2, Office for the web |
| **Developer i rządowe** | E3 / E5 Developer, warianty GCC High i DoD dla E3 / E5 |

<Callout type="info">
  Licencja sprawdzana jest na poziomie **tenanta**, nie pojedynczych kont.
  1Security nie potrzebuje licencji dla każdego mapowanego użytkownika -
  potrzebuje, żeby tenant miał SharePoint Online, bo to on w ogóle udostępnia
  endpointy Microsoft Graph, z których 1Security czyta.
</Callout>

### Co nie wymaga niczego dodatkowego

To wszystko działa na Business Basic - bez E5, bez dodatków, bez płatnych logów logowań:

- Pełny [graf uprawnień](/pl/docs/permission-graph) - użytkownicy, grupy, witryny, pliki, aplikacje, agenci, urządzenia.
- [Skanowanie wrażliwości](/pl/docs/sensitivity) własnym silnikiem 1Security (ponad 300 detektorów, w tym OCR).
- Do trzech lat [historii aktywności](/pl/docs/screens/activity-logs), znacznie poza domyślną retencją Microsoftu.
- [Inteligencja lokalizacji](/pl/docs/location) - wzbogacanie działa lokalnie, bez płatnego dodatku do logów logowań.
- [Urządzenia](/pl/docs/screens/devices), łącznie z niezarejestrowanymi i cieniami. 1Security czyta katalog urządzeń Entra, nie Intune - Intune nigdy nie jest wymagany. (Jeśli go masz, wypełnia kolumny zgodności i stanu zarządzania; bez niego pozostają puste.)
- [Automatyzacje](/pl/docs/screens/automations) i cała warstwa naprawcza: naprawa plików i linków, członkostwa grup i witryn, wyłączanie użytkowników, aplikacji i tożsamości agentów, odbieranie zgód aplikacjom, przypisywanie i odbieranie licencji - w tym odebranie licencji Copilota. Jedyne wyjątki to dwie akcje wykluczania z wyszukiwania Copilota opisane poniżej.
- [Agenci](/pl/docs/agents) wykrywani przez Entra Agent ID - tożsamości agentów i blueprinty są czytelne w każdym tenancie Entra, bez żadnej licencji.

### Co wymaga droższej subskrypcji Microsoftu

Garstka funkcji zależy od czegoś, co sam Microsoft trzyma w wyższym planie. Każda degraduje się osobno - reszta platformy działa bez zmian, a 1Security wykrywa brak wyższego planu i czysto pomija te wywołania zamiast zgłaszać błędy.

| Funkcja | Czego wymaga | Bez tego |
| :--- | :--- | :--- |
| **Detekcje SIT z Purview** | Microsoft Purview Content Explorer - Microsoft 365 E5, E5 Compliance lub dodatek Information Protection & Governance | Własny silnik 1Security dalej klasyfikuje wszystko - tracisz drugą opinię Microsoftu, nie samo ustalenie. Zobacz [Wrażliwość](/pl/docs/sensitivity). |
| **Etykiety wrażliwości** | Microsoft Purview Information Protection - Microsoft 365 E3 / E5 lub Business Premium (etykiety muszą najpierw istnieć w tenancie, żeby było co czytać) | Ekran [Etykiety wrażliwości](/pl/docs/screens/sensitivity-labels) pozostaje pusty. Własna klasyfikacja 1Security działa bez zmian. |
| **Szczegóły pojedynczych logowań** | **Entra ID P1** - zawarte w Microsoft 365 E3 / E5, Business Premium i EMS, brak w Office 365 E1 / E3 / E5 | Aktywność dalej płynie w całości z ujednoliconego dziennika audytu. Puste pozostają: czas ostatniego logowania użytkownika, atrybucja dostępu warunkowego per logowanie i inwentarz zasad dostępu warunkowego. 1Security wykrywa brak planu przy pierwszym wywołaniu i trwale pomija tę gałąź. |
| **Natywne alerty bezpieczeństwa** | Microsoft Defender (dowolny komponent generujący alerty) | Alerty i incydenty Defendera nie wpływają. Własna detekcja anomalii 1Security działa bez zmian. |
| **Wykluczanie z wyszukiwania Copilota** | Oba warunki, których Microsoft wymaga dla Restricted Content Discovery: **subskrypcja bazowa** - Office 365 E1 / E3 / E5 / A5 albo Microsoft 365 E3 / E5 / A5 - **oraz** jedna ze ścieżek **zaawansowanego zarządzania**: licencja **Microsoft 365 Copilot** przypisana co najmniej jednemu użytkownikowi (posiadane, ale nikomu nieprzypisane miejsca się nie liczą), **Microsoft 365 E7** albo dodatek **SharePoint Advanced Management Plan 1** | Dwie akcje wykluczające witrynę z Copilota i wyszukiwania w całej organizacji (`Site_BlockCopilotOrgWideSearch` / `Site_AllowCopilotOrgWideSearch`) kończą się czystym błędem. Każda inna akcja ustawień witryn działa na dowolnym planie SharePointa. Po podłączeniu ekran **Gotowość akcji** odczytuje Twoje subskrypcje i mówi obok akcji, którego z dwóch warunków brakuje. |
| **Katalog agentów Copilota** | **Microsoft Agent 365** na tym jednym administratorze, który podłącza tenanta (ok. 15 USD/użytkownika samodzielnie lub w pakiecie E7) | Agenci z backendu Entra są dalej skanowani w całości; agenci deklaratywni Copilota wyglądają jak zwykłe aplikacje. Szczegóły w [Agenci](/pl/docs/agents). |
| **Uzupełnienie historii audytu** | Uprawnienie `AuditLogsQuery.Read.All` nadane aplikacji odczytu. Głębokość wyznacza retencja audytu Microsoftu: 180 dni na każdym planie, 365 dni z E5, do 10 lat z dodatkiem 10-Year Audit Log Retention | Bieżące pobieranie logów audytu działa dalej - uśpione zostaje wyłącznie uzupełnienie historii sprzed podłączenia. |
| **Automatyczne włączanie dziennika audytu** | **Entra ID P2** - moduł audytu nadaje sobie rolę Exchange Administrator jako ograniczone czasowo (2 godziny) przypisanie PIM, a PIM to funkcja P2 | Sama ingestia audytu działa bez zmian. Tracisz wyłącznie wygodę: 1Security nie sprawdzi i nie włączy za Ciebie ujednoliconego dziennika audytu - włącz go raz samodzielnie, zobacz [Ustawienia tenanta](#ustawienia-tenanta). |

Wiersz Copilota podąża za stroną wymagań wstępnych SharePoint Advanced Management Microsoftu, która nie wymienia żadnego planu Business. Na Business Basic / Standard / Premium z Copilotem 1Security zgłasza te dwie akcje jako niegotowe, choć najprawdopodobniej zadziałają - nie kupuj niczego wyłącznie na podstawie tego werdyktu.

### Sprawdź swój tenant przed podłączeniem

Ta sekcja jest dla administratorów Microsoft 365: sprawdzenie poniżej odczytuje subskrypcje tenanta, a do tego trzeba roli, która widzi **Rozliczenia** w centrum administracyjnym Microsoft 365 - Global Administrator, Billing Administrator albo License Administrator. Bez jednej z nich zatrzymasz się na ścianie uprawnień przy pierwszym kroku.

To wskazówka, nie gwarancja. Porównuje licencje, które tenant posiada, z tą samą tabelą pakietów, której 1Security używa po podłączeniu, i zakłada, że subskrypcja bazowa jest aktywna - wygasła lub anulowana subskrypcja jeszcze przez jakiś czas figuruje na liście, a żaden prompt tego nie zobaczy. O tym, co działa, decyduje Microsoft; to mówi, czego się spodziewać. Sprawdzenie, które 1Security wykonuje po podłączeniu, dopasowuje subskrypcje także po ich GUID, więc może być tylko łagodniejsze od tej strony, nigdy surowsze.

<DocsCta
  title="Sprawdź licencje przed podłączeniem"
  description="Wyeksportuj Rozliczenia > Twoje produkty do CSV i upuść plik na stronie sprawdzenia: którą z dwóch części posiadasz, ile akcji 1Security na nich działa i co odblokowałoby resztę. Nic nie jest zapisywane."
  href="/pl/license-check"
  button="Otwórz sprawdzenie licencji"
  note="Bez logowania, bez zgody"
/>

## Role administracyjne

| Kiedy | Kto musi to zrobić | Dlaczego |
| :--- | :--- | :--- |
| Pierwsza zgoda i każdy moduł rozszerzający | **Global Administrator** | Microsoft wymaga Global Admina do nadania uprawnień aplikacyjnych obejmujących cały tenant. |
| Moduł Purview | Administrator mogący edytować grupy ról Purview | Jednostka usługi 1Security musi trafić do grupy ról **Content Explorer List Viewer**, zanim da się odczytać detekcje Purview. |
| Codzienna praca | Żadna rola Microsoftu | Analitycy pracują w 1Security. Dostępem rządzą [własne role 1Security](/pl/docs/getting-started#konta-i-zarządzanie-dostępem). |

<Callout type="warn">
  Zgoda to jednorazowa czynność na moduł. Jeśli nie jesteś Global Adminem,
  poproś o przejście przez zgodę kogoś, kto nim jest - codzienną obsługę i tak
  możesz prowadzić samodzielnie.
</Callout>

### Role katalogowe, które 1Security przypisuje samemu sobie

Dwa moduły potrzebują roli Microsoftu na własnej jednostce usługi, bo API pod spodem jest exchange'owe, a nie graphowe. Właśnie dlatego proszą o `RoleManagement.ReadWrite.Directory` - służy do wykonania dokładnie jednego przypisania, do własnej aplikacji 1Security:

- **Moduł audytu** - przypisuje **Exchange Administrator** jednostce usługi aplikacji audytowej, żeby móc odczytać konfigurację ujednoliconego dziennika audytu przez Exchange Online PowerShell. Przypisanie jest celowo ograniczone czasowo do **2 godzin** przez Privileged Identity Management, co oznacza wymóg **Entra ID P2** - w tenantach bez P2 przypisanie nie dochodzi do skutku, ingestia audytu działa dalej w całości, a jedyną stratą jest to, że 1Security nie sprawdzi i nie włączy za Ciebie ujednoliconego dziennika audytu.
- **Moduł Purview** - ten sam wzorzec uprawnień jako przypisanie stałe (bez PIM, bez P2), w parze z członkostwem w grupie ról Content Explorer List Viewer powyżej.

## Ustawienia tenanta

- **Ujednolicony dziennik audytu musi być włączony.** W większości tenantów jest domyślnie. 1Security sprawdza jego status i - po podłączeniu modułu audytu - może go włączyć za Ciebie; możesz też zrobić to wcześniej samodzielnie, zobacz [poradnik Microsoftu](https://learn.microsoft.com/en-us/purview/audit-log-enable-disable). Bez niego Microsoft nie zapisuje żadnej aktywności, więc ekran [Logi aktywności](/pl/docs/screens/activity-logs) pozostaje pusty.
- **Żadna inna konfiguracja tenanta nie jest potrzebna.** Bez reguł przepływu poczty, bez wyjątków w dostępie warunkowym, bez kont serwisowych, bez impersonacji skrzynek.

## Uprawnienia, moduł po module

1Security traktuje najmniejszy przywilej dosłownie: instalacja bazowa jest **tylko do odczytu**, a każda funkcja wymagająca więcej to osobna zgoda, którą nadajesz tylko wtedy, gdy chcesz tej funkcji. Zapis istnieje w dokładnie dwóch modułach i oba są opcjonalne.

### Podstawowa widoczność - tylko do odczytu, nadawana przy instalacji

Microsoft Graph:

```text
User.Read.All                      Group.Read.All
GroupMember.Read.All               Directory.Read.All
Files.Read.All                     Sites.Read.All
Organization.Read.All              Application.Read.All
Team.ReadBasic.All                 Reports.Read.All
Insights-UserMetric.Read.All       UserAuthenticationMethod.Read.All
AuditLog.Read.All                  SecurityAlert.Read.All
SecurityIncident.Read.All          Sites.FullControl.All
AuditLogsQuery.Read.All            (opcjonalne - tylko historia audytu)
Policy.Read.All                    (opcjonalne - tylko inwentarz dostępu warunkowego)
SecurityEvents.Read.All            (opcjonalne - tylko Microsoft Secure Score)
```

SharePoint:

```text
Sites.Read.All
User.Read.All
Sites.FullControl.All
```

<Callout type="warn">
  **Dlaczego `Sites.FullControl.All` pojawia się w module tylko do odczytu.**
  Własne API SharePointa nie ma zakresu tylko-do-odczytu, który pokazywałby
  ustawienia udostępniania kolekcji witryn i dziedziczenie uprawnień - czyli
  dane, z których zbudowany jest graf uprawnień. Moduł widoczności wykonuje nim
  wyłącznie wywołania odczytu. Nic w 1Security nie zapisuje niczego w Twoim
  tenancie, dopóki nie włączysz modułu Automatyzacji lub Zarządzania skrzynkami
  poniżej.
</Callout>

### Dziennik audytu

```text
Office 365 Management API:  ActivityFeed.Read, ActivityFeed.ReadDlp
Microsoft Graph:            RoleManagement.ReadWrite.Directory
```

Uprawnienie z Grapha służy wyłącznie do opisanego wyżej przypisania roli Exchange Administrator samemu sobie.

### Purview

```text
Microsoft Graph:  RoleManagement.ReadWrite.Directory
```

Plus członkostwo w grupie ról **Content Explorer List Viewer** w Purview.

### Widoczność poczty

```text
Mail.Read
Domain.Read.All
```

Dostęp tylko do odczytu do zawartości skrzynek. Treści wiadomości i załączniki są czytane w trakcie analizy, nie przechowywane.

### Zarządzanie skrzynkami (opcjonalne, zapis)

```text
Mail.ReadWrite
```

Nadawane **osobno** od widoczności poczty - możesz czytać skrzynki, nigdy nie pozwalając na zmiany. Pozwala automatyzacji odizolować lub oznaczyć wiadomość zamiast tylko o niej alertować. Bez trwałego usuwania.

### Automatyzacje (opcjonalne, zapis)

```text
Microsoft Graph:  Files.ReadWrite.All, Group.ReadWrite.All,
                  GroupMember.ReadWrite.All, User.ReadWrite.All
SharePoint:       Sites.FullControl.All

Opcjonalne (każde odblokowuje tylko własne akcje):
                  Application.ReadWrite.All            (włączanie / wyłączanie aplikacji
                                                        i agentów, wymóg przypisania)
                  DelegatedPermissionGrant.ReadWrite.All  (odbieranie zgód aplikacjom)
                  AppRoleAssignment.ReadWrite.All         (usuwanie przypisań ról aplikacji)
```

Jedyny moduł, który może cokolwiek zmienić w tenancie. Działania czekają w kolejkach przeglądu i okresach karencji - zobacz [Automatyzacje](/pl/docs/screens/automations).

### Agenci Copilota (opcjonalne)

```text
CopilotPackages.Read.All   (delegowane, na aplikacji odczytu)
```

Uprawnienie delegowane, a nie aplikacyjne - dlatego Microsoft weryfikuje **licencję pojedynczego administratora, który podłączył tenanta**, a nie każdego użytkownika. Zobacz [Agenci](/pl/docs/agents).

## Klienty i sieć

- **Przeglądarka** - Chrome, Edge, Firefox lub Safari, dwie ostatnie główne wersje. Nic do instalowania: bez rozszerzenia, bez agenta na desktopie, bez oprogramowania na endpointach.
- **Chmura (SaaS)** - po Twojej stronie nie trzeba nic otwierać. To 1Security dzwoni do Microsoftu, nie do Twojej sieci. Przeglądarki użytkowników potrzebują wychodzącego HTTPS (443) do `app.1security.ai` i `api.1security.ai` - pełną listę hostów oraz instrukcje na wypadek, gdy filtr WWW zaklasyfikuje 1Security jako serwis AI i go zablokuje, opisują [Wymagania sieciowe](/pl/docs/network-requirements).
- **BYOC i On-Premise** - wdrożenie potrzebuje wychodzącego HTTPS (443) do endpointów Microsoftu, z których korzysta 1Security: `login.microsoftonline.com`, `graph.microsoft.com`, `manage.office.com`, `<tenant>.sharepoint.com` i `<tenant>-my.sharepoint.com`, a także endpointów PowerShella Exchange Online i Security & Compliance (`outlook.office365.com`, `*.compliance.protection.outlook.com`) używanych przez moduły audytu i Purview. Sprzęt i wymiarowanie zasobów Azure opisuje [Instalacja](/pl/docs/installation).

## Gdy brakuje wymagania

<Accordions>
  <Accordion title="„Twój tenant nie ma wymaganej licencji”">
    Żadna subskrypcja w tenancie nie zawiera SharePoint Online albo nikomu jej
    nie przypisano. Przypisz kwalifikującą się licencję (tabela powyżej) co
    najmniej jednemu użytkownikowi i podłącz ponownie - do weryfikacji wystarczy
    licencja próbna.
  </Accordion>
  <Accordion title="Baner „Brakuje niektórych uprawnień” po zgodzie">
    Dwie typowe przyczyny. Albo Azure wciąż propaguje przypisanie uprawnień
    aplikacyjnych - po zgodzie potrafi to potrwać kilka minut - albo moduł
    dodano po pierwotnej zgodzie i potrzebuje własnego nadania. Kliknij
    **Przypisz uprawnienia** w banerze, żeby powtórzyć zgodę dla brakującej
    części.
  </Accordion>
  <Accordion title="Ekran logów aktywności jest pusty">
    Sprawdź, czy ujednolicony dziennik audytu jest włączony w tenancie. Gdy jest
    wyłączony, Microsoft niczego nie zapisuje i żadne narzędzie nie odtworzy
    aktywności z tego okresu - dlatego włączenie go warto zrobić jako pierwsze,
    jeszcze przed podłączeniem 1Security.
  </Accordion>
  <Accordion title="Brakuje ostatniego logowania i danych dostępu warunkowego">
    Tenant nie ma licencji Entra ID P1 (jest w Microsoft 365 E3 / E5, Business
    Premium i EMS - Office 365 E1 / E3 / E5 jej nie zawierają). Microsoft
    udostępnia API dziennika logowań, aktywność logowań użytkowników i inwentarz
    dostępu warunkowego wyłącznie tenantom z P1. Wszystko, co pochodzi z
    ujednoliconego dziennika audytu - strumień aktywności, lokalizacje,
    urządzenia, anomalie - działa bez zmian.
  </Accordion>
  <Accordion title="Purview jest podłączony, ale nie ma detekcji">
    Prawie na pewno jednostka usługi 1Security nie należy do grupy ról
    **Content Explorer List Viewer**. Purview udostępnia detekcje Sensitive
    Information Types wyłącznie członkom tej grupy, więc połączenie się udaje, a
    każde zapytanie wraca puste.
  </Accordion>
  <Accordion title="Agenci Copilota wyglądają jak zwykłe aplikacje">
    Konto administratora, które podłączyło tenanta, nie ma licencji Microsoft
    Agent 365, więc Microsoft nie zwróci katalogu agentów. Jedna samodzielna
    licencja Agent 365 na tym jednym administratorze odblokowuje katalog całego
    tenanta. Bez licencji? Bezpłatny eksport rejestru z centrum
    administracyjnego pokrywa to ręcznie: wgraj plik CSV przyciskiem
    **Importuj eksport rejestru** na ekranie Agenci - zobacz
    [Agenci](/pl/docs/agents).
  </Accordion>
</Accordions>

<Callout type="info">
  Dalej: wybierz model wdrożenia w [Instalacji](/pl/docs/installation), a potem
  zobacz, co [pierwsze skanowanie](/pl/docs/scans) robi z nadanym dostępem.
</Callout>
