Wymagania
Dokładnie to, czego 1Security potrzebuje przed połączeniem - które licencje Microsoft 365 się liczą, jakie role administracyjne i kiedy, wszystkie uprawnienia w rozbiciu na moduły i to, co pozostaje opcjonalne.
Wymagania
Wszystko, czego 1Security potrzebuje od Twojego tenanta, w jednym miejscu: sprawdzenie licencji przy podłączaniu, role administracyjne, dokładne uprawnienia każdego modułu i ta garstka rzeczy, które naprawdę wymagają droższej subskrypcji Microsoftu.
Najważniejsze: 1Security działa na standardowej licencji Microsoft 365. Nie ma agenta do zainstalowania, appliance'a, kolektora logów ani wymogu E5 dla podstawowego produktu.
Licencje Microsoft 365
Jedyny twardy wymóg
W tenancie musi być co najmniej jeden użytkownik z licencją zawierającą SharePoint Online. To całe sprawdzenie. 1Security weryfikuje je przy podłączaniu i zatrzymuje proces komunikatem „Twój tenant nie ma wymaganej licencji", jeśli nie znajdzie pasującej subskrypcji.
Kwalifikuje się każda z poniższych (dopasowanie idzie po SKU subskrypcji, więc odpowiedniki i warianty regionalne też się liczą):
| Rodzina | Plany, które się kwalifikują |
|---|---|
| Business | Business Basic, Business Standard, Business Premium |
| Enterprise | Office 365 E1 / E3 / E5, Microsoft 365 E3 / E5 |
| Frontline | Microsoft 365 F1 / F3 (łącznie z wariantami EEA „no Teams") |
| Samodzielny SharePoint | SharePoint Online Plan 1, Plan 2, Office for the web |
| Developer i rządowe | E3 / E5 Developer, warianty GCC High i DoD dla E3 / E5 |
Licencja sprawdzana jest na poziomie tenanta, nie pojedynczych kont. 1Security nie potrzebuje licencji dla każdego mapowanego użytkownika - potrzebuje, żeby tenant miał SharePoint Online, bo to on w ogóle udostępnia endpointy Microsoft Graph, z których 1Security czyta.
Co nie wymaga niczego dodatkowego
To wszystko działa na Business Basic - bez E5, bez dodatków, bez płatnych logów logowań:
- Pełny graf uprawnień - użytkownicy, grupy, witryny, pliki, aplikacje, agenci, urządzenia.
- Skanowanie wrażliwości własnym silnikiem 1Security (ponad 300 detektorów, w tym OCR).
- Do trzech lat historii aktywności, znacznie poza domyślną retencją Microsoftu.
- Inteligencja lokalizacji - wzbogacanie działa lokalnie, bez płatnego dodatku do logów logowań.
- Urządzenia, łącznie z niezarejestrowanymi i cieniami.
- Automatyzacje i cała warstwa naprawcza.
Co wymaga droższej subskrypcji Microsoftu
Cztery funkcje zależą od czegoś, co sam Microsoft trzyma w wyższym planie. Każda degraduje się osobno - reszta platformy działa bez zmian.
| Funkcja | Czego wymaga | Bez tego |
|---|---|---|
| Etykiety i detekcje SIT z Purview | Microsoft Purview (Information Protection / Content Explorer) | Własny silnik 1Security dalej klasyfikuje wszystko - tracisz drugą opinię Microsoftu, nie samo ustalenie. Zobacz Etykiety wrażliwości. |
| Natywne alerty bezpieczeństwa | Microsoft Defender | Alerty Defendera nie wpływają. Własna detekcja anomalii 1Security działa bez zmian. |
| Katalog agentów Copilota | Microsoft Agent 365 na tym jednym administratorze, który podłącza tenanta (ok. 15 USD/użytkownika samodzielnie lub w pakiecie E7) | Agenci z backendu Entra są dalej skanowani w całości; agenci deklaratywni Copilota wyglądają jak zwykłe aplikacje. Szczegóły w Agenci. |
| Uzupełnienie historii audytu | Uprawnienie AuditLogsQuery.Read.All nadane aplikacji odczytu | Bieżące pobieranie logów audytu działa dalej - uśpione zostaje wyłącznie uzupełnienie historii sprzed podłączenia. |
Role administracyjne
| Kiedy | Kto musi to zrobić | Dlaczego |
|---|---|---|
| Pierwsza zgoda i każdy moduł rozszerzający | Global Administrator | Microsoft wymaga Global Admina do nadania uprawnień aplikacyjnych obejmujących cały tenant. |
| Moduł Purview | Administrator mogący edytować grupy ról Purview | Jednostka usługi 1Security musi trafić do grupy ról Content Explorer List Viewer, zanim da się odczytać detekcje Purview. |
| Codzienna praca | Żadna rola Microsoftu | Analitycy pracują w 1Security. Dostępem rządzą własne role 1Security. |
Zgoda to jednorazowa czynność na moduł. Jeśli nie jesteś Global Adminem, poproś o przejście przez zgodę kogoś, kto nim jest - codzienną obsługę i tak możesz prowadzić samodzielnie.
Role katalogowe, które 1Security przypisuje samemu sobie
Dwa moduły potrzebują roli Microsoftu na własnej jednostce usługi, bo API pod spodem jest exchange'owe, a nie graphowe. Właśnie dlatego proszą o RoleManagement.ReadWrite.Directory - służy do wykonania dokładnie jednego przypisania, do własnej aplikacji 1Security:
- Moduł audytu - przypisuje Exchange Administrator jednostce usługi aplikacji audytowej, żeby móc odczytać konfigurację ujednoliconego dziennika audytu przez Exchange Online PowerShell.
- Moduł Purview - ten sam wzorzec uprawnień, w parze z członkostwem w grupie ról Content Explorer List Viewer powyżej.
Ustawienia tenanta
- Ujednolicony dziennik audytu musi być włączony. W większości tenantów jest domyślnie. 1Security sprawdza jego status i - po podłączeniu modułu audytu - może go włączyć za Ciebie; możesz też zrobić to wcześniej samodzielnie, zobacz poradnik Microsoftu. Bez niego Microsoft nie zapisuje żadnej aktywności, więc ekran Logi aktywności pozostaje pusty.
- Żadna inna konfiguracja tenanta nie jest potrzebna. Bez reguł przepływu poczty, bez wyjątków w dostępie warunkowym, bez kont serwisowych, bez impersonacji skrzynek.
Uprawnienia, moduł po module
1Security traktuje najmniejszy przywilej dosłownie: instalacja bazowa jest tylko do odczytu, a każda funkcja wymagająca więcej to osobna zgoda, którą nadajesz tylko wtedy, gdy chcesz tej funkcji. Zapis istnieje w dokładnie dwóch modułach i oba są opcjonalne.
Podstawowa widoczność - tylko do odczytu, nadawana przy instalacji
Microsoft Graph:
User.Read.All Group.Read.All
GroupMember.Read.All Directory.Read.All
Files.Read.All Sites.Read.All
Organization.Read.All Application.Read.All
Team.ReadBasic.All Reports.Read.All
Insights-UserMetric.Read.All UserAuthenticationMethod.Read.All
AuditLog.Read.All SecurityAlert.Read.All
SecurityIncident.Read.All Sites.FullControl.All
AuditLogsQuery.Read.All (opcjonalne - tylko historia audytu)SharePoint:
Sites.Read.All
User.Read.All
Sites.FullControl.AllDlaczego Sites.FullControl.All pojawia się w module tylko do odczytu.
Własne API SharePointa nie ma zakresu tylko-do-odczytu, który pokazywałby
ustawienia udostępniania kolekcji witryn i dziedziczenie uprawnień - czyli
dane, z których zbudowany jest graf uprawnień. Moduł widoczności wykonuje nim
wyłącznie wywołania odczytu. Nic w 1Security nie zapisuje niczego w Twoim
tenancie, dopóki nie włączysz modułu Automatyzacji lub Zarządzania skrzynkami
poniżej.
Dziennik audytu
Office 365 Management API: ActivityFeed.Read, ActivityFeed.ReadDlp
Microsoft Graph: RoleManagement.ReadWrite.DirectoryUprawnienie z Grapha służy wyłącznie do opisanego wyżej przypisania roli Exchange Administrator samemu sobie.
Purview
Microsoft Graph: RoleManagement.ReadWrite.DirectoryPlus członkostwo w grupie ról Content Explorer List Viewer w Purview.
Widoczność poczty
Mail.Read
Domain.Read.AllDostęp tylko do odczytu do zawartości skrzynek. Treści wiadomości i załączniki są czytane w trakcie analizy, nie przechowywane.
Zarządzanie skrzynkami (opcjonalne, zapis)
Mail.ReadWriteNadawane osobno od widoczności poczty - możesz czytać skrzynki, nigdy nie pozwalając na zmiany. Pozwala automatyzacji odizolować lub oznaczyć wiadomość zamiast tylko o niej alertować. Bez trwałego usuwania.
Automatyzacje (opcjonalne, zapis)
Microsoft Graph: Files.ReadWrite.All, Group.ReadWrite.All,
GroupMember.ReadWrite.All, User.ReadWrite.All
SharePoint: Sites.FullControl.AllJedyny moduł, który może cokolwiek zmienić w tenancie. Działania czekają w kolejkach przeglądu i okresach karencji - zobacz Automatyzacje.
Agenci Copilota (opcjonalne)
CopilotPackages.Read.All (delegowane, na aplikacji odczytu)Uprawnienie delegowane, a nie aplikacyjne - dlatego Microsoft weryfikuje licencję pojedynczego administratora, który podłączył tenanta, a nie każdego użytkownika. Zobacz Agenci.
Klienty i sieć
- Przeglądarka - Chrome, Edge, Firefox lub Safari, dwie ostatnie główne wersje. Nic do instalowania: bez rozszerzenia, bez agenta na desktopie, bez oprogramowania na endpointach.
- Chmura (SaaS) - po Twojej stronie nie trzeba nic otwierać. To 1Security dzwoni do Microsoftu, nie do Twojej sieci.
- BYOC i On-Premise - wdrożenie potrzebuje wychodzącego HTTPS (443) do endpointów Microsoftu, z których korzysta 1Security:
login.microsoftonline.com,graph.microsoft.com,manage.office.com,<tenant>.sharepoint.comi<tenant>-my.sharepoint.com, a także endpointów PowerShella Exchange Online i Security & Compliance (outlook.office365.com,*.compliance.protection.outlook.com) używanych przez moduły audytu i Purview. Sprzęt i wymiarowanie zasobów Azure opisuje Instalacja.
Gdy brakuje wymagania
Dalej: wybierz model wdrożenia w Instalacji, a potem zobacz, co pierwsze skanowanie robi z nadanym dostępem.