1Security

Wymagania

Dokładnie to, czego 1Security potrzebuje przed połączeniem - które licencje Microsoft 365 się liczą, jakie role administracyjne i kiedy, wszystkie uprawnienia w rozbiciu na moduły i to, co pozostaje opcjonalne.

Wymagania

Wszystko, czego 1Security potrzebuje od Twojego tenanta, w jednym miejscu: sprawdzenie licencji przy podłączaniu, role administracyjne, dokładne uprawnienia każdego modułu i ta garstka rzeczy, które naprawdę wymagają droższej subskrypcji Microsoftu.

Najważniejsze: 1Security działa na standardowej licencji Microsoft 365. Nie ma agenta do zainstalowania, appliance'a, kolektora logów ani wymogu E5 dla podstawowego produktu.

Licencje Microsoft 365

Jedyny twardy wymóg

W tenancie musi być co najmniej jeden użytkownik z licencją zawierającą SharePoint Online. To całe sprawdzenie. 1Security weryfikuje je przy podłączaniu i zatrzymuje proces komunikatem „Twój tenant nie ma wymaganej licencji", jeśli nie znajdzie pasującej subskrypcji.

Kwalifikuje się każda z poniższych (dopasowanie idzie po SKU subskrypcji, więc odpowiedniki i warianty regionalne też się liczą):

RodzinaPlany, które się kwalifikują
BusinessBusiness Basic, Business Standard, Business Premium
EnterpriseOffice 365 E1 / E3 / E5, Microsoft 365 E3 / E5
FrontlineMicrosoft 365 F1 / F3 (łącznie z wariantami EEA „no Teams")
Samodzielny SharePointSharePoint Online Plan 1, Plan 2, Office for the web
Developer i rządoweE3 / E5 Developer, warianty GCC High i DoD dla E3 / E5

Licencja sprawdzana jest na poziomie tenanta, nie pojedynczych kont. 1Security nie potrzebuje licencji dla każdego mapowanego użytkownika - potrzebuje, żeby tenant miał SharePoint Online, bo to on w ogóle udostępnia endpointy Microsoft Graph, z których 1Security czyta.

Co nie wymaga niczego dodatkowego

To wszystko działa na Business Basic - bez E5, bez dodatków, bez płatnych logów logowań:

Co wymaga droższej subskrypcji Microsoftu

Cztery funkcje zależą od czegoś, co sam Microsoft trzyma w wyższym planie. Każda degraduje się osobno - reszta platformy działa bez zmian.

FunkcjaCzego wymagaBez tego
Etykiety i detekcje SIT z PurviewMicrosoft Purview (Information Protection / Content Explorer)Własny silnik 1Security dalej klasyfikuje wszystko - tracisz drugą opinię Microsoftu, nie samo ustalenie. Zobacz Etykiety wrażliwości.
Natywne alerty bezpieczeństwaMicrosoft DefenderAlerty Defendera nie wpływają. Własna detekcja anomalii 1Security działa bez zmian.
Katalog agentów CopilotaMicrosoft Agent 365 na tym jednym administratorze, który podłącza tenanta (ok. 15 USD/użytkownika samodzielnie lub w pakiecie E7)Agenci z backendu Entra są dalej skanowani w całości; agenci deklaratywni Copilota wyglądają jak zwykłe aplikacje. Szczegóły w Agenci.
Uzupełnienie historii audytuUprawnienie AuditLogsQuery.Read.All nadane aplikacji odczytuBieżące pobieranie logów audytu działa dalej - uśpione zostaje wyłącznie uzupełnienie historii sprzed podłączenia.

Role administracyjne

KiedyKto musi to zrobićDlaczego
Pierwsza zgoda i każdy moduł rozszerzającyGlobal AdministratorMicrosoft wymaga Global Admina do nadania uprawnień aplikacyjnych obejmujących cały tenant.
Moduł PurviewAdministrator mogący edytować grupy ról PurviewJednostka usługi 1Security musi trafić do grupy ról Content Explorer List Viewer, zanim da się odczytać detekcje Purview.
Codzienna pracaŻadna rola MicrosoftuAnalitycy pracują w 1Security. Dostępem rządzą własne role 1Security.

Zgoda to jednorazowa czynność na moduł. Jeśli nie jesteś Global Adminem, poproś o przejście przez zgodę kogoś, kto nim jest - codzienną obsługę i tak możesz prowadzić samodzielnie.

Role katalogowe, które 1Security przypisuje samemu sobie

Dwa moduły potrzebują roli Microsoftu na własnej jednostce usługi, bo API pod spodem jest exchange'owe, a nie graphowe. Właśnie dlatego proszą o RoleManagement.ReadWrite.Directory - służy do wykonania dokładnie jednego przypisania, do własnej aplikacji 1Security:

  • Moduł audytu - przypisuje Exchange Administrator jednostce usługi aplikacji audytowej, żeby móc odczytać konfigurację ujednoliconego dziennika audytu przez Exchange Online PowerShell.
  • Moduł Purview - ten sam wzorzec uprawnień, w parze z członkostwem w grupie ról Content Explorer List Viewer powyżej.

Ustawienia tenanta

  • Ujednolicony dziennik audytu musi być włączony. W większości tenantów jest domyślnie. 1Security sprawdza jego status i - po podłączeniu modułu audytu - może go włączyć za Ciebie; możesz też zrobić to wcześniej samodzielnie, zobacz poradnik Microsoftu. Bez niego Microsoft nie zapisuje żadnej aktywności, więc ekran Logi aktywności pozostaje pusty.
  • Żadna inna konfiguracja tenanta nie jest potrzebna. Bez reguł przepływu poczty, bez wyjątków w dostępie warunkowym, bez kont serwisowych, bez impersonacji skrzynek.

Uprawnienia, moduł po module

1Security traktuje najmniejszy przywilej dosłownie: instalacja bazowa jest tylko do odczytu, a każda funkcja wymagająca więcej to osobna zgoda, którą nadajesz tylko wtedy, gdy chcesz tej funkcji. Zapis istnieje w dokładnie dwóch modułach i oba są opcjonalne.

Podstawowa widoczność - tylko do odczytu, nadawana przy instalacji

Microsoft Graph:

User.Read.All                      Group.Read.All
GroupMember.Read.All               Directory.Read.All
Files.Read.All                     Sites.Read.All
Organization.Read.All              Application.Read.All
Team.ReadBasic.All                 Reports.Read.All
Insights-UserMetric.Read.All       UserAuthenticationMethod.Read.All
AuditLog.Read.All                  SecurityAlert.Read.All
SecurityIncident.Read.All          Sites.FullControl.All
AuditLogsQuery.Read.All            (opcjonalne - tylko historia audytu)

SharePoint:

Sites.Read.All
User.Read.All
Sites.FullControl.All

Dlaczego Sites.FullControl.All pojawia się w module tylko do odczytu. Własne API SharePointa nie ma zakresu tylko-do-odczytu, który pokazywałby ustawienia udostępniania kolekcji witryn i dziedziczenie uprawnień - czyli dane, z których zbudowany jest graf uprawnień. Moduł widoczności wykonuje nim wyłącznie wywołania odczytu. Nic w 1Security nie zapisuje niczego w Twoim tenancie, dopóki nie włączysz modułu Automatyzacji lub Zarządzania skrzynkami poniżej.

Dziennik audytu

Office 365 Management API:  ActivityFeed.Read, ActivityFeed.ReadDlp
Microsoft Graph:            RoleManagement.ReadWrite.Directory

Uprawnienie z Grapha służy wyłącznie do opisanego wyżej przypisania roli Exchange Administrator samemu sobie.

Purview

Microsoft Graph:  RoleManagement.ReadWrite.Directory

Plus członkostwo w grupie ról Content Explorer List Viewer w Purview.

Widoczność poczty

Mail.Read
Domain.Read.All

Dostęp tylko do odczytu do zawartości skrzynek. Treści wiadomości i załączniki są czytane w trakcie analizy, nie przechowywane.

Zarządzanie skrzynkami (opcjonalne, zapis)

Mail.ReadWrite

Nadawane osobno od widoczności poczty - możesz czytać skrzynki, nigdy nie pozwalając na zmiany. Pozwala automatyzacji odizolować lub oznaczyć wiadomość zamiast tylko o niej alertować. Bez trwałego usuwania.

Automatyzacje (opcjonalne, zapis)

Microsoft Graph:  Files.ReadWrite.All, Group.ReadWrite.All,
                  GroupMember.ReadWrite.All, User.ReadWrite.All
SharePoint:       Sites.FullControl.All

Jedyny moduł, który może cokolwiek zmienić w tenancie. Działania czekają w kolejkach przeglądu i okresach karencji - zobacz Automatyzacje.

Agenci Copilota (opcjonalne)

CopilotPackages.Read.All   (delegowane, na aplikacji odczytu)

Uprawnienie delegowane, a nie aplikacyjne - dlatego Microsoft weryfikuje licencję pojedynczego administratora, który podłączył tenanta, a nie każdego użytkownika. Zobacz Agenci.

Klienty i sieć

  • Przeglądarka - Chrome, Edge, Firefox lub Safari, dwie ostatnie główne wersje. Nic do instalowania: bez rozszerzenia, bez agenta na desktopie, bez oprogramowania na endpointach.
  • Chmura (SaaS) - po Twojej stronie nie trzeba nic otwierać. To 1Security dzwoni do Microsoftu, nie do Twojej sieci.
  • BYOC i On-Premise - wdrożenie potrzebuje wychodzącego HTTPS (443) do endpointów Microsoftu, z których korzysta 1Security: login.microsoftonline.com, graph.microsoft.com, manage.office.com, <tenant>.sharepoint.com i <tenant>-my.sharepoint.com, a także endpointów PowerShella Exchange Online i Security & Compliance (outlook.office365.com, *.compliance.protection.outlook.com) używanych przez moduły audytu i Purview. Sprzęt i wymiarowanie zasobów Azure opisuje Instalacja.

Gdy brakuje wymagania

Dalej: wybierz model wdrożenia w Instalacji, a potem zobacz, co pierwsze skanowanie robi z nadanym dostępem.

On this page