Wymagania
Dokładnie to, czego 1Security potrzebuje przed połączeniem - które licencje Microsoft 365 się liczą, jakie role administracyjne i kiedy, wszystkie uprawnienia w rozbiciu na moduły i to, co pozostaje opcjonalne.
Wymagania
Wszystko, czego 1Security potrzebuje od Twojego tenanta, w jednym miejscu: sprawdzenie licencji przy podłączaniu, role administracyjne, dokładne uprawnienia każdego modułu i ta garstka rzeczy, które naprawdę wymagają droższej subskrypcji Microsoftu.
Najważniejsze: 1Security działa na standardowej licencji Microsoft 365. Nie ma agenta do zainstalowania, appliance'a, kolektora logów ani wymogu E5 dla podstawowego produktu.
Licencje Microsoft 365
Jedyny twardy wymóg
W tenancie musi być co najmniej jeden użytkownik z licencją zawierającą SharePoint Online. To całe sprawdzenie. 1Security weryfikuje je przy podłączaniu i zatrzymuje proces komunikatem „Twój tenant nie ma wymaganej licencji", jeśli nie znajdzie pasującej subskrypcji.
Kwalifikuje się każda z poniższych (dopasowanie idzie po SKU subskrypcji, więc odpowiedniki i warianty regionalne też się liczą):
| Rodzina | Plany, które się kwalifikują |
|---|---|
| Business | Business Basic, Business Standard, Business Premium |
| Enterprise | Office 365 E1 / E3 / E5, Microsoft 365 E3 / E5 |
| Frontline | Microsoft 365 F1 / F3 (łącznie z wariantami EEA „no Teams") |
| Samodzielny SharePoint | SharePoint Online Plan 1, Plan 2, Office for the web |
| Developer i rządowe | E3 / E5 Developer, warianty GCC High i DoD dla E3 / E5 |
Licencja sprawdzana jest na poziomie tenanta, nie pojedynczych kont. 1Security nie potrzebuje licencji dla każdego mapowanego użytkownika - potrzebuje, żeby tenant miał SharePoint Online, bo to on w ogóle udostępnia endpointy Microsoft Graph, z których 1Security czyta.
Co nie wymaga niczego dodatkowego
To wszystko działa na Business Basic - bez E5, bez dodatków, bez płatnych logów logowań:
- Pełny graf uprawnień - użytkownicy, grupy, witryny, pliki, aplikacje, agenci, urządzenia.
- Skanowanie wrażliwości własnym silnikiem 1Security (ponad 300 detektorów, w tym OCR).
- Do trzech lat historii aktywności, znacznie poza domyślną retencją Microsoftu.
- Inteligencja lokalizacji - wzbogacanie działa lokalnie, bez płatnego dodatku do logów logowań.
- Urządzenia, łącznie z niezarejestrowanymi i cieniami. 1Security czyta katalog urządzeń Entra, nie Intune - Intune nigdy nie jest wymagany. (Jeśli go masz, wypełnia kolumny zgodności i stanu zarządzania; bez niego pozostają puste.)
- Automatyzacje i cała warstwa naprawcza: naprawa plików i linków, członkostwa grup i witryn, wyłączanie użytkowników, aplikacji i tożsamości agentów, odbieranie zgód aplikacjom, przypisywanie i odbieranie licencji - w tym odebranie licencji Copilota. Jedyne wyjątki to dwie akcje wykluczania z wyszukiwania Copilota opisane poniżej.
- Agenci wykrywani przez Entra Agent ID - tożsamości agentów i blueprinty są czytelne w każdym tenancie Entra, bez żadnej licencji.
Co wymaga droższej subskrypcji Microsoftu
Garstka funkcji zależy od czegoś, co sam Microsoft trzyma w wyższym planie. Każda degraduje się osobno - reszta platformy działa bez zmian, a 1Security wykrywa brak wyższego planu i czysto pomija te wywołania zamiast zgłaszać błędy.
| Funkcja | Czego wymaga | Bez tego |
|---|---|---|
| Detekcje SIT z Purview | Microsoft Purview Content Explorer - Microsoft 365 E5, E5 Compliance lub dodatek Information Protection & Governance | Własny silnik 1Security dalej klasyfikuje wszystko - tracisz drugą opinię Microsoftu, nie samo ustalenie. Zobacz Wrażliwość. |
| Etykiety wrażliwości | Microsoft Purview Information Protection - Microsoft 365 E3 / E5 lub Business Premium (etykiety muszą najpierw istnieć w tenancie, żeby było co czytać) | Ekran Etykiety wrażliwości pozostaje pusty. Własna klasyfikacja 1Security działa bez zmian. |
| Szczegóły pojedynczych logowań | Entra ID P1 - zawarte w Microsoft 365 E3 / E5, Business Premium i EMS, brak w Office 365 E1 / E3 / E5 | Aktywność dalej płynie w całości z ujednoliconego dziennika audytu. Puste pozostają: czas ostatniego logowania użytkownika, atrybucja dostępu warunkowego per logowanie i inwentarz zasad dostępu warunkowego. 1Security wykrywa brak planu przy pierwszym wywołaniu i trwale pomija tę gałąź. |
| Natywne alerty bezpieczeństwa | Microsoft Defender (dowolny komponent generujący alerty) | Alerty i incydenty Defendera nie wpływają. Własna detekcja anomalii 1Security działa bez zmian. |
| Wykluczanie z wyszukiwania Copilota | Oba warunki, których Microsoft wymaga dla Restricted Content Discovery: subskrypcja bazowa - Office 365 E1 / E3 / E5 / A5 albo Microsoft 365 E3 / E5 / A5 - oraz jedna ze ścieżek zaawansowanego zarządzania: licencja Microsoft 365 Copilot przypisana co najmniej jednemu użytkownikowi (posiadane, ale nikomu nieprzypisane miejsca się nie liczą), Microsoft 365 E7 albo dodatek SharePoint Advanced Management Plan 1 | Dwie akcje wykluczające witrynę z Copilota i wyszukiwania w całej organizacji (Site_BlockCopilotOrgWideSearch / Site_AllowCopilotOrgWideSearch) kończą się czystym błędem. Każda inna akcja ustawień witryn działa na dowolnym planie SharePointa. Po podłączeniu ekran Gotowość akcji odczytuje Twoje subskrypcje i mówi obok akcji, którego z dwóch warunków brakuje. |
| Katalog agentów Copilota | Microsoft Agent 365 na tym jednym administratorze, który podłącza tenanta (ok. 15 USD/użytkownika samodzielnie lub w pakiecie E7) | Agenci z backendu Entra są dalej skanowani w całości; agenci deklaratywni Copilota wyglądają jak zwykłe aplikacje. Szczegóły w Agenci. |
| Uzupełnienie historii audytu | Uprawnienie AuditLogsQuery.Read.All nadane aplikacji odczytu. Głębokość wyznacza retencja audytu Microsoftu: 180 dni na każdym planie, 365 dni z E5, do 10 lat z dodatkiem 10-Year Audit Log Retention | Bieżące pobieranie logów audytu działa dalej - uśpione zostaje wyłącznie uzupełnienie historii sprzed podłączenia. |
| Automatyczne włączanie dziennika audytu | Entra ID P2 - moduł audytu nadaje sobie rolę Exchange Administrator jako ograniczone czasowo (2 godziny) przypisanie PIM, a PIM to funkcja P2 | Sama ingestia audytu działa bez zmian. Tracisz wyłącznie wygodę: 1Security nie sprawdzi i nie włączy za Ciebie ujednoliconego dziennika audytu - włącz go raz samodzielnie, zobacz Ustawienia tenanta. |
Wiersz Copilota podąża za stroną wymagań wstępnych SharePoint Advanced Management Microsoftu, która nie wymienia żadnego planu Business. Na Business Basic / Standard / Premium z Copilotem 1Security zgłasza te dwie akcje jako niegotowe, choć najprawdopodobniej zadziałają - nie kupuj niczego wyłącznie na podstawie tego werdyktu.
Sprawdź swój tenant przed podłączeniem
Ta sekcja jest dla administratorów Microsoft 365: sprawdzenie poniżej odczytuje subskrypcje tenanta, a do tego trzeba roli, która widzi Rozliczenia w centrum administracyjnym Microsoft 365 - Global Administrator, Billing Administrator albo License Administrator. Bez jednej z nich zatrzymasz się na ścianie uprawnień przy pierwszym kroku.
To wskazówka, nie gwarancja. Porównuje licencje, które tenant posiada, z tą samą tabelą pakietów, której 1Security używa po podłączeniu, i zakłada, że subskrypcja bazowa jest aktywna - wygasła lub anulowana subskrypcja jeszcze przez jakiś czas figuruje na liście, a żaden prompt tego nie zobaczy. O tym, co działa, decyduje Microsoft; to mówi, czego się spodziewać. Sprawdzenie, które 1Security wykonuje po podłączeniu, dopasowuje subskrypcje także po ich GUID, więc może być tylko łagodniejsze od tej strony, nigdy surowsze.
Sprawdź licencje przed podłączeniem
Wyeksportuj Rozliczenia > Twoje produkty do CSV i upuść plik na stronie sprawdzenia: którą z dwóch części posiadasz, ile akcji 1Security na nich działa i co odblokowałoby resztę. Nic nie jest zapisywane.
Role administracyjne
| Kiedy | Kto musi to zrobić | Dlaczego |
|---|---|---|
| Pierwsza zgoda i każdy moduł rozszerzający | Global Administrator | Microsoft wymaga Global Admina do nadania uprawnień aplikacyjnych obejmujących cały tenant. |
| Moduł Purview | Administrator mogący edytować grupy ról Purview | Jednostka usługi 1Security musi trafić do grupy ról Content Explorer List Viewer, zanim da się odczytać detekcje Purview. |
| Codzienna praca | Żadna rola Microsoftu | Analitycy pracują w 1Security. Dostępem rządzą własne role 1Security. |
Zgoda to jednorazowa czynność na moduł. Jeśli nie jesteś Global Adminem, poproś o przejście przez zgodę kogoś, kto nim jest - codzienną obsługę i tak możesz prowadzić samodzielnie.
Role katalogowe, które 1Security przypisuje samemu sobie
Dwa moduły potrzebują roli Microsoftu na własnej jednostce usługi, bo API pod spodem jest exchange'owe, a nie graphowe. Właśnie dlatego proszą o RoleManagement.ReadWrite.Directory - służy do wykonania dokładnie jednego przypisania, do własnej aplikacji 1Security:
- Moduł audytu - przypisuje Exchange Administrator jednostce usługi aplikacji audytowej, żeby móc odczytać konfigurację ujednoliconego dziennika audytu przez Exchange Online PowerShell. Przypisanie jest celowo ograniczone czasowo do 2 godzin przez Privileged Identity Management, co oznacza wymóg Entra ID P2 - w tenantach bez P2 przypisanie nie dochodzi do skutku, ingestia audytu działa dalej w całości, a jedyną stratą jest to, że 1Security nie sprawdzi i nie włączy za Ciebie ujednoliconego dziennika audytu.
- Moduł Purview - ten sam wzorzec uprawnień jako przypisanie stałe (bez PIM, bez P2), w parze z członkostwem w grupie ról Content Explorer List Viewer powyżej.
Ustawienia tenanta
- Ujednolicony dziennik audytu musi być włączony. W większości tenantów jest domyślnie. 1Security sprawdza jego status i - po podłączeniu modułu audytu - może go włączyć za Ciebie; możesz też zrobić to wcześniej samodzielnie, zobacz poradnik Microsoftu. Bez niego Microsoft nie zapisuje żadnej aktywności, więc ekran Logi aktywności pozostaje pusty.
- Żadna inna konfiguracja tenanta nie jest potrzebna. Bez reguł przepływu poczty, bez wyjątków w dostępie warunkowym, bez kont serwisowych, bez impersonacji skrzynek.
Uprawnienia, moduł po module
1Security traktuje najmniejszy przywilej dosłownie: instalacja bazowa jest tylko do odczytu, a każda funkcja wymagająca więcej to osobna zgoda, którą nadajesz tylko wtedy, gdy chcesz tej funkcji. Zapis istnieje w dokładnie dwóch modułach i oba są opcjonalne.
Podstawowa widoczność - tylko do odczytu, nadawana przy instalacji
Microsoft Graph:
User.Read.All Group.Read.All
GroupMember.Read.All Directory.Read.All
Files.Read.All Sites.Read.All
Organization.Read.All Application.Read.All
Team.ReadBasic.All Reports.Read.All
Insights-UserMetric.Read.All UserAuthenticationMethod.Read.All
AuditLog.Read.All SecurityAlert.Read.All
SecurityIncident.Read.All Sites.FullControl.All
AuditLogsQuery.Read.All (opcjonalne - tylko historia audytu)
Policy.Read.All (opcjonalne - tylko inwentarz dostępu warunkowego)
SecurityEvents.Read.All (opcjonalne - tylko Microsoft Secure Score)SharePoint:
Sites.Read.All
User.Read.All
Sites.FullControl.AllDlaczego Sites.FullControl.All pojawia się w module tylko do odczytu.
Własne API SharePointa nie ma zakresu tylko-do-odczytu, który pokazywałby
ustawienia udostępniania kolekcji witryn i dziedziczenie uprawnień - czyli
dane, z których zbudowany jest graf uprawnień. Moduł widoczności wykonuje nim
wyłącznie wywołania odczytu. Nic w 1Security nie zapisuje niczego w Twoim
tenancie, dopóki nie włączysz modułu Automatyzacji lub Zarządzania skrzynkami
poniżej.
Dziennik audytu
Office 365 Management API: ActivityFeed.Read, ActivityFeed.ReadDlp
Microsoft Graph: RoleManagement.ReadWrite.DirectoryUprawnienie z Grapha służy wyłącznie do opisanego wyżej przypisania roli Exchange Administrator samemu sobie.
Purview
Microsoft Graph: RoleManagement.ReadWrite.DirectoryPlus członkostwo w grupie ról Content Explorer List Viewer w Purview.
Widoczność poczty
Mail.Read
Domain.Read.AllDostęp tylko do odczytu do zawartości skrzynek. Treści wiadomości i załączniki są czytane w trakcie analizy, nie przechowywane.
Zarządzanie skrzynkami (opcjonalne, zapis)
Mail.ReadWriteNadawane osobno od widoczności poczty - możesz czytać skrzynki, nigdy nie pozwalając na zmiany. Pozwala automatyzacji odizolować lub oznaczyć wiadomość zamiast tylko o niej alertować. Bez trwałego usuwania.
Automatyzacje (opcjonalne, zapis)
Microsoft Graph: Files.ReadWrite.All, Group.ReadWrite.All,
GroupMember.ReadWrite.All, User.ReadWrite.All
SharePoint: Sites.FullControl.All
Opcjonalne (każde odblokowuje tylko własne akcje):
Application.ReadWrite.All (włączanie / wyłączanie aplikacji
i agentów, wymóg przypisania)
DelegatedPermissionGrant.ReadWrite.All (odbieranie zgód aplikacjom)
AppRoleAssignment.ReadWrite.All (usuwanie przypisań ról aplikacji)Jedyny moduł, który może cokolwiek zmienić w tenancie. Działania czekają w kolejkach przeglądu i okresach karencji - zobacz Automatyzacje.
Agenci Copilota (opcjonalne)
CopilotPackages.Read.All (delegowane, na aplikacji odczytu)Uprawnienie delegowane, a nie aplikacyjne - dlatego Microsoft weryfikuje licencję pojedynczego administratora, który podłączył tenanta, a nie każdego użytkownika. Zobacz Agenci.
Klienty i sieć
- Przeglądarka - Chrome, Edge, Firefox lub Safari, dwie ostatnie główne wersje. Nic do instalowania: bez rozszerzenia, bez agenta na desktopie, bez oprogramowania na endpointach.
- Chmura (SaaS) - po Twojej stronie nie trzeba nic otwierać. To 1Security dzwoni do Microsoftu, nie do Twojej sieci. Przeglądarki użytkowników potrzebują wychodzącego HTTPS (443) do
app.1security.aiiapi.1security.ai- pełną listę hostów oraz instrukcje na wypadek, gdy filtr WWW zaklasyfikuje 1Security jako serwis AI i go zablokuje, opisują Wymagania sieciowe. - BYOC i On-Premise - wdrożenie potrzebuje wychodzącego HTTPS (443) do endpointów Microsoftu, z których korzysta 1Security:
login.microsoftonline.com,graph.microsoft.com,manage.office.com,<tenant>.sharepoint.comi<tenant>-my.sharepoint.com, a także endpointów PowerShella Exchange Online i Security & Compliance (outlook.office365.com,*.compliance.protection.outlook.com) używanych przez moduły audytu i Purview. Sprzęt i wymiarowanie zasobów Azure opisuje Instalacja.
Gdy brakuje wymagania
Dalej: wybierz model wdrożenia w Instalacji, a potem zobacz, co pierwsze skanowanie robi z nadanym dostępem.
Wprowadzenie do 1Security
Praktyczny przewodnik po nawigacji, zrozumieniu danych i szybkim rozpoczęciu pracy z 1Security.
Wymagania sieciowe
Wszystkie nazwy hostów i porty potrzebne 1Security w jednej tabeli - plus gotowe do wklejenia instrukcje odblokowania dla FortiGate, Zscaler, Netskope, Palo Alto i Cisco Umbrella, gdy filtr WWW klasyfikuje 1Security jako serwis AI.