Gastzugriffsbericht Microsoft 365
Jeder Gast in Ihrem Mandanten, auch SharePoint-only. Geordnet nach dem, worauf er zugreift.
In einem typischen Mandanten haben sich Hunderte Gäste seit einem Jahr nicht angemeldet und halten trotzdem Zugriff, und eine zweite Klasse von Gästen - Personen, die über einen SharePoint-Link oder eine Website-Berechtigung hereinkamen - ist nie zu Verzeichnisobjekten geworden. 1Security listet beide Arten von Gästen, zeigt genau, welche Websites, Dateien und Gruppen jeder noch öffnen kann, und bereitet die Entfernung hinter einem Prüffenster vor.
Das Problem
Gäste sind leicht einzuladen, schwer zu prüfen und gehen nie von selbst.
Ein Lieferant wird zu einem Teams-Kanal hinzugefügt. Ein Prüfer bekommt einen Link auf einen Ordner. Ein Auftragnehmer wird in eine Projektwebsite eingeladen. Jedes davon ist ein Klick für die Person, die es tut, und danach niemandes Aufgabe. Die meisten Mandanten, die wir verbinden, haben Hunderte bis Tausende Gäste, und ein großer Teil davon hat sich zuletzt vor über einem Jahr angemeldet.
Die Quartalsprüfung beginnt meist mit einem Verzeichnisexport: Gastobjekt, Sponsor, letzte Anmeldung. Zwei Dinge lassen sich daraus allein schwer ablesen. Erstens kann SharePoint externen Personen Zugriff gewähren, die nie zu Verzeichnisobjekten werden - diese SharePoint-only-Gäste halten echte Berechtigungen, und eine Prüfung, die beim Verzeichnis beginnt, hat keine Zeile für sie, genau deshalb häufen sie sich an. Zweitens sagt ein Export, wann sich ein Gast angemeldet hat, nicht, worauf er zugreifen kann.
Der zweite Punkt ist der entscheidende. Ein Gast, der sich vor 14 Monaten zuletzt angemeldet hat und noch Zugriff auf drei Projektwebsites und einen Ordner mit Verträgen hält, ist die Zeile, auf die es ankommt. 1Security sortiert genau danach, weil es die tatsächlichen Berechtigungen auf jeder Website, Gruppe und Datei liest.
In der Praxis
Die Gästeprüfung, ausgehend vom tatsächlichen Zugriff.
Einmal als Bereinigung oder jedes Quartal als feste Prüfung - die Liste ist in beiden Fällen live.
- 01
Jede Art von Gast zählen
Öffnen Sie Benutzer und filtern Sie auf extern. Entra-Gäste und SharePoint-only-Gäste sind als getrennte Typen ausgewiesen, jeder mit einer Live-Zahl. Die zweite Zahl ist meist die Überraschung: Üblich sind Dutzende oder Hunderte externe Identitäten, die nie auf einer Prüfliste standen.
- 02
Sortieren nach dem, was jeder Gast noch öffnen kann
Jede Gastzeile zeigt erreichbare Websites, Dateien und Gruppen, die sensiblen Dateien darunter und die Freigabelinks, die der Gast erstellt hat. Sortieren Sie absteigend nach erreichbaren Dateien, und ganz oben steht ein einzelnes externes Konto, das Zehntausende Dokumente öffnet.
- 03
Auf die eingrenzen, die niemand nutzt
Fügen Sie den Filter keine Aktivität im letzten Jahr hinzu. Zugriff besteht noch, die letzte echte Aktivität liegt lange zurück. Kombiniert mit "kann sensible Informationen erreichen" haben Sie die Bereinigungsliste in der Reihenfolge, in der sie abzuarbeiten ist - typischerweise einige hundert Zeilen, nicht die ganze Population.
- 04
Zugriff mit Sicherheitsnetz entziehen
Aktivieren Sie die vorgeschlagene Automatisierung für untätige Gäste, und 1Security stellt pro Gast einen Vorschlag hinter ein 72-Stunden-Prüffenster. Websitebesitzer können um Bestätigung gebeten werden, damit eine aktive Zusammenarbeit nie versehentlich gekappt wird; ein abgelehnter Vorschlag wird zurückgestellt. Jede Entfernung landet im Aktionsprotokoll.
Was dahinter steckt
Drei Teile der Plattform hinter dem Bericht.
Gastrisiko ist eine Zugriffsfrage, deshalb baut der Bericht auf dem Berechtigungsgraphen auf, nicht auf dem Verzeichnis.
Zugriffsverwaltung
Der effektive Zugriff jedes Gastes, aufgelöst über Gruppen, Freigabelinks und Website-Vererbung - die Sortierspalte, die aus einer Gästeliste eine Arbeitsliste macht.
Funktion erkunden →Lebenszyklusverwaltung
Indikatoren für untätige Gäste, Offboarding-Abläufe und die Automatisierungen, die die Gästepopulation nach der Bereinigung nicht wieder wachsen lassen.
Funktion erkunden →SharePoint-Governance
Dieselbe Geschichte von der Website-Seite: welche Websites externe Benutzer haben und welche seit einem Jahr verlassen sind, mit Gästen noch darin.
Funktion erkunden →
FAQ
Häufige Fragen.
Wie passt das zu Entra-Zugriffsüberprüfungen?
Sie ergänzen sich. Entra-Zugriffsüberprüfungen zertifizieren die Gäste in Ihrem Verzeichnis. 1Security ergänzt die SharePoint-only-Gäste, die keine Verzeichnisobjekte sind, und ordnet jeden Gast danach, worauf er wirklich zugreifen kann und wann er zuletzt aktiv war - sodass eine Prüfung bei den Zeilen beginnen kann, auf die es ankommt, beide Klassen eingeschlossen.
Können wir Gastzugriff aus 1Security heraus entfernen?
Ja, im separat genehmigten Schreibmodul. Die Entfernung löst jede Zugriffsquelle auf - direkte Berechtigungen, Freigabelinks, Gruppen- und Websitemitgliedschaft - zeigt, was jede Quelle öffnet, und stellt die Änderung hinter ein Prüffenster mit optionaler Besitzerbestätigung. Bis Sie dieses Modul genehmigen, ist die Verbindung schreibgeschützt.
Wie aktuell ist die "letzte Aktivität"?
Neue Aktivität erscheint innerhalb von Minuten, unabhängig von der Mandantengröße, und hinter jeder Gastzeile liegen bis zu drei Jahre Historie auf Standardlizenzen. "Letzte Aktivität" heißt, der Gast hat tatsächlich etwas geöffnet, bearbeitet oder heruntergeladen - nicht nur ein Anmeldezeitstempel.
Brauchen wir dafür E5 oder Entra P2?
Nein. Gästeberichte, Zugriffsumfang und die Erkennung untätiger Gäste laufen auf Standard-Lizenzen für Microsoft 365, ohne zu installierenden Agenten.
Zählen Sie Ihre Gäste. Alle.
Verbinden Sie schreibgeschützt und sehen Sie noch am selben Tag jeden Gast mit dem, worauf er zugreifen kann - SharePoint-only-Gäste eingeschlossen.
Oder prüfen Sie weiter nur die Gäste, die leicht aufzulisten waren.