1Security

Wymagania

Dokładnie to, czego 1Security potrzebuje przed połączeniem - które licencje Microsoft 365 się liczą, jakie role administracyjne i kiedy, wszystkie uprawnienia w rozbiciu na moduły i to, co pozostaje opcjonalne.

Wymagania

Wszystko, czego 1Security potrzebuje od Twojego tenanta, w jednym miejscu: sprawdzenie licencji przy podłączaniu, role administracyjne, dokładne uprawnienia każdego modułu i ta garstka rzeczy, które naprawdę wymagają droższej subskrypcji Microsoftu.

Najważniejsze: 1Security działa na standardowej licencji Microsoft 365. Nie ma agenta do zainstalowania, appliance'a, kolektora logów ani wymogu E5 dla podstawowego produktu.

Licencje Microsoft 365

Jedyny twardy wymóg

W tenancie musi być co najmniej jeden użytkownik z licencją zawierającą SharePoint Online. To całe sprawdzenie. 1Security weryfikuje je przy podłączaniu i zatrzymuje proces komunikatem „Twój tenant nie ma wymaganej licencji", jeśli nie znajdzie pasującej subskrypcji.

Kwalifikuje się każda z poniższych (dopasowanie idzie po SKU subskrypcji, więc odpowiedniki i warianty regionalne też się liczą):

RodzinaPlany, które się kwalifikują
BusinessBusiness Basic, Business Standard, Business Premium
EnterpriseOffice 365 E1 / E3 / E5, Microsoft 365 E3 / E5
FrontlineMicrosoft 365 F1 / F3 (łącznie z wariantami EEA „no Teams")
Samodzielny SharePointSharePoint Online Plan 1, Plan 2, Office for the web
Developer i rządoweE3 / E5 Developer, warianty GCC High i DoD dla E3 / E5

Licencja sprawdzana jest na poziomie tenanta, nie pojedynczych kont. 1Security nie potrzebuje licencji dla każdego mapowanego użytkownika - potrzebuje, żeby tenant miał SharePoint Online, bo to on w ogóle udostępnia endpointy Microsoft Graph, z których 1Security czyta.

Co nie wymaga niczego dodatkowego

To wszystko działa na Business Basic - bez E5, bez dodatków, bez płatnych logów logowań:

  • Pełny graf uprawnień - użytkownicy, grupy, witryny, pliki, aplikacje, agenci, urządzenia.
  • Skanowanie wrażliwości własnym silnikiem 1Security (ponad 300 detektorów, w tym OCR).
  • Do trzech lat historii aktywności, znacznie poza domyślną retencją Microsoftu.
  • Inteligencja lokalizacji - wzbogacanie działa lokalnie, bez płatnego dodatku do logów logowań.
  • Urządzenia, łącznie z niezarejestrowanymi i cieniami. 1Security czyta katalog urządzeń Entra, nie Intune - Intune nigdy nie jest wymagany. (Jeśli go masz, wypełnia kolumny zgodności i stanu zarządzania; bez niego pozostają puste.)
  • Automatyzacje i cała warstwa naprawcza: naprawa plików i linków, członkostwa grup i witryn, wyłączanie użytkowników, aplikacji i tożsamości agentów, odbieranie zgód aplikacjom, przypisywanie i odbieranie licencji - w tym odebranie licencji Copilota. Jedyne wyjątki to dwie akcje wykluczania z wyszukiwania Copilota opisane poniżej.
  • Agenci wykrywani przez Entra Agent ID - tożsamości agentów i blueprinty są czytelne w każdym tenancie Entra, bez żadnej licencji.

Co wymaga droższej subskrypcji Microsoftu

Garstka funkcji zależy od czegoś, co sam Microsoft trzyma w wyższym planie. Każda degraduje się osobno - reszta platformy działa bez zmian, a 1Security wykrywa brak wyższego planu i czysto pomija te wywołania zamiast zgłaszać błędy.

FunkcjaCzego wymagaBez tego
Detekcje SIT z PurviewMicrosoft Purview Content Explorer - Microsoft 365 E5, E5 Compliance lub dodatek Information Protection & GovernanceWłasny silnik 1Security dalej klasyfikuje wszystko - tracisz drugą opinię Microsoftu, nie samo ustalenie. Zobacz Wrażliwość.
Etykiety wrażliwościMicrosoft Purview Information Protection - Microsoft 365 E3 / E5 lub Business Premium (etykiety muszą najpierw istnieć w tenancie, żeby było co czytać)Ekran Etykiety wrażliwości pozostaje pusty. Własna klasyfikacja 1Security działa bez zmian.
Szczegóły pojedynczych logowańEntra ID P1 - zawarte w Microsoft 365 E3 / E5, Business Premium i EMS, brak w Office 365 E1 / E3 / E5Aktywność dalej płynie w całości z ujednoliconego dziennika audytu. Puste pozostają: czas ostatniego logowania użytkownika, atrybucja dostępu warunkowego per logowanie i inwentarz zasad dostępu warunkowego. 1Security wykrywa brak planu przy pierwszym wywołaniu i trwale pomija tę gałąź.
Natywne alerty bezpieczeństwaMicrosoft Defender (dowolny komponent generujący alerty)Alerty i incydenty Defendera nie wpływają. Własna detekcja anomalii 1Security działa bez zmian.
Wykluczanie z wyszukiwania CopilotaOba warunki, których Microsoft wymaga dla Restricted Content Discovery: subskrypcja bazowa - Office 365 E1 / E3 / E5 / A5 albo Microsoft 365 E3 / E5 / A5 - oraz jedna ze ścieżek zaawansowanego zarządzania: licencja Microsoft 365 Copilot przypisana co najmniej jednemu użytkownikowi (posiadane, ale nikomu nieprzypisane miejsca się nie liczą), Microsoft 365 E7 albo dodatek SharePoint Advanced Management Plan 1Dwie akcje wykluczające witrynę z Copilota i wyszukiwania w całej organizacji (Site_BlockCopilotOrgWideSearch / Site_AllowCopilotOrgWideSearch) kończą się czystym błędem. Każda inna akcja ustawień witryn działa na dowolnym planie SharePointa. Po podłączeniu ekran Gotowość akcji odczytuje Twoje subskrypcje i mówi obok akcji, którego z dwóch warunków brakuje.
Katalog agentów CopilotaMicrosoft Agent 365 na tym jednym administratorze, który podłącza tenanta (ok. 15 USD/użytkownika samodzielnie lub w pakiecie E7)Agenci z backendu Entra są dalej skanowani w całości; agenci deklaratywni Copilota wyglądają jak zwykłe aplikacje. Szczegóły w Agenci.
Uzupełnienie historii audytuUprawnienie AuditLogsQuery.Read.All nadane aplikacji odczytu. Głębokość wyznacza retencja audytu Microsoftu: 180 dni na każdym planie, 365 dni z E5, do 10 lat z dodatkiem 10-Year Audit Log RetentionBieżące pobieranie logów audytu działa dalej - uśpione zostaje wyłącznie uzupełnienie historii sprzed podłączenia.
Automatyczne włączanie dziennika audytuEntra ID P2 - moduł audytu nadaje sobie rolę Exchange Administrator jako ograniczone czasowo (2 godziny) przypisanie PIM, a PIM to funkcja P2Sama ingestia audytu działa bez zmian. Tracisz wyłącznie wygodę: 1Security nie sprawdzi i nie włączy za Ciebie ujednoliconego dziennika audytu - włącz go raz samodzielnie, zobacz Ustawienia tenanta.

Wiersz Copilota podąża za stroną wymagań wstępnych SharePoint Advanced Management Microsoftu, która nie wymienia żadnego planu Business. Na Business Basic / Standard / Premium z Copilotem 1Security zgłasza te dwie akcje jako niegotowe, choć najprawdopodobniej zadziałają - nie kupuj niczego wyłącznie na podstawie tego werdyktu.

Sprawdź swój tenant przed podłączeniem

Ta sekcja jest dla administratorów Microsoft 365: sprawdzenie poniżej odczytuje subskrypcje tenanta, a do tego trzeba roli, która widzi Rozliczenia w centrum administracyjnym Microsoft 365 - Global Administrator, Billing Administrator albo License Administrator. Bez jednej z nich zatrzymasz się na ścianie uprawnień przy pierwszym kroku.

To wskazówka, nie gwarancja. Porównuje licencje, które tenant posiada, z tą samą tabelą pakietów, której 1Security używa po podłączeniu, i zakłada, że subskrypcja bazowa jest aktywna - wygasła lub anulowana subskrypcja jeszcze przez jakiś czas figuruje na liście, a żaden prompt tego nie zobaczy. O tym, co działa, decyduje Microsoft; to mówi, czego się spodziewać. Sprawdzenie, które 1Security wykonuje po podłączeniu, dopasowuje subskrypcje także po ich GUID, więc może być tylko łagodniejsze od tej strony, nigdy surowsze.

Sprawdź licencje przed podłączeniem

Wyeksportuj Rozliczenia > Twoje produkty do CSV i upuść plik na stronie sprawdzenia: którą z dwóch części posiadasz, ile akcji 1Security na nich działa i co odblokowałoby resztę. Nic nie jest zapisywane.

Otwórz sprawdzenie licencjiBez logowania, bez zgody

Role administracyjne

KiedyKto musi to zrobićDlaczego
Pierwsza zgoda i każdy moduł rozszerzającyGlobal AdministratorMicrosoft wymaga Global Admina do nadania uprawnień aplikacyjnych obejmujących cały tenant.
Moduł PurviewAdministrator mogący edytować grupy ról PurviewJednostka usługi 1Security musi trafić do grupy ról Content Explorer List Viewer, zanim da się odczytać detekcje Purview.
Codzienna pracaŻadna rola MicrosoftuAnalitycy pracują w 1Security. Dostępem rządzą własne role 1Security.

Zgoda to jednorazowa czynność na moduł. Jeśli nie jesteś Global Adminem, poproś o przejście przez zgodę kogoś, kto nim jest - codzienną obsługę i tak możesz prowadzić samodzielnie.

Role katalogowe, które 1Security przypisuje samemu sobie

Dwa moduły potrzebują roli Microsoftu na własnej jednostce usługi, bo API pod spodem jest exchange'owe, a nie graphowe. Właśnie dlatego proszą o RoleManagement.ReadWrite.Directory - służy do wykonania dokładnie jednego przypisania, do własnej aplikacji 1Security:

  • Moduł audytu - przypisuje Exchange Administrator jednostce usługi aplikacji audytowej, żeby móc odczytać konfigurację ujednoliconego dziennika audytu przez Exchange Online PowerShell. Przypisanie jest celowo ograniczone czasowo do 2 godzin przez Privileged Identity Management, co oznacza wymóg Entra ID P2 - w tenantach bez P2 przypisanie nie dochodzi do skutku, ingestia audytu działa dalej w całości, a jedyną stratą jest to, że 1Security nie sprawdzi i nie włączy za Ciebie ujednoliconego dziennika audytu.
  • Moduł Purview - ten sam wzorzec uprawnień jako przypisanie stałe (bez PIM, bez P2), w parze z członkostwem w grupie ról Content Explorer List Viewer powyżej.

Ustawienia tenanta

  • Ujednolicony dziennik audytu musi być włączony. W większości tenantów jest domyślnie. 1Security sprawdza jego status i - po podłączeniu modułu audytu - może go włączyć za Ciebie; możesz też zrobić to wcześniej samodzielnie, zobacz poradnik Microsoftu. Bez niego Microsoft nie zapisuje żadnej aktywności, więc ekran Logi aktywności pozostaje pusty.
  • Żadna inna konfiguracja tenanta nie jest potrzebna. Bez reguł przepływu poczty, bez wyjątków w dostępie warunkowym, bez kont serwisowych, bez impersonacji skrzynek.

Uprawnienia, moduł po module

1Security traktuje najmniejszy przywilej dosłownie: instalacja bazowa jest tylko do odczytu, a każda funkcja wymagająca więcej to osobna zgoda, którą nadajesz tylko wtedy, gdy chcesz tej funkcji. Zapis istnieje w dokładnie dwóch modułach i oba są opcjonalne.

Podstawowa widoczność - tylko do odczytu, nadawana przy instalacji

Microsoft Graph:

User.Read.All                      Group.Read.All
GroupMember.Read.All               Directory.Read.All
Files.Read.All                     Sites.Read.All
Organization.Read.All              Application.Read.All
Team.ReadBasic.All                 Reports.Read.All
Insights-UserMetric.Read.All       UserAuthenticationMethod.Read.All
AuditLog.Read.All                  SecurityAlert.Read.All
SecurityIncident.Read.All          Sites.FullControl.All
AuditLogsQuery.Read.All            (opcjonalne - tylko historia audytu)
Policy.Read.All                    (opcjonalne - tylko inwentarz dostępu warunkowego)
SecurityEvents.Read.All            (opcjonalne - tylko Microsoft Secure Score)

SharePoint:

Sites.Read.All
User.Read.All
Sites.FullControl.All

Dlaczego Sites.FullControl.All pojawia się w module tylko do odczytu. Własne API SharePointa nie ma zakresu tylko-do-odczytu, który pokazywałby ustawienia udostępniania kolekcji witryn i dziedziczenie uprawnień - czyli dane, z których zbudowany jest graf uprawnień. Moduł widoczności wykonuje nim wyłącznie wywołania odczytu. Nic w 1Security nie zapisuje niczego w Twoim tenancie, dopóki nie włączysz modułu Automatyzacji lub Zarządzania skrzynkami poniżej.

Dziennik audytu

Office 365 Management API:  ActivityFeed.Read, ActivityFeed.ReadDlp
Microsoft Graph:            RoleManagement.ReadWrite.Directory

Uprawnienie z Grapha służy wyłącznie do opisanego wyżej przypisania roli Exchange Administrator samemu sobie.

Purview

Microsoft Graph:  RoleManagement.ReadWrite.Directory

Plus członkostwo w grupie ról Content Explorer List Viewer w Purview.

Widoczność poczty

Mail.Read
Domain.Read.All

Dostęp tylko do odczytu do zawartości skrzynek. Treści wiadomości i załączniki są czytane w trakcie analizy, nie przechowywane.

Zarządzanie skrzynkami (opcjonalne, zapis)

Mail.ReadWrite

Nadawane osobno od widoczności poczty - możesz czytać skrzynki, nigdy nie pozwalając na zmiany. Pozwala automatyzacji odizolować lub oznaczyć wiadomość zamiast tylko o niej alertować. Bez trwałego usuwania.

Automatyzacje (opcjonalne, zapis)

Microsoft Graph:  Files.ReadWrite.All, Group.ReadWrite.All,
                  GroupMember.ReadWrite.All, User.ReadWrite.All
SharePoint:       Sites.FullControl.All

Opcjonalne (każde odblokowuje tylko własne akcje):
                  Application.ReadWrite.All            (włączanie / wyłączanie aplikacji
                                                        i agentów, wymóg przypisania)
                  DelegatedPermissionGrant.ReadWrite.All  (odbieranie zgód aplikacjom)
                  AppRoleAssignment.ReadWrite.All         (usuwanie przypisań ról aplikacji)

Jedyny moduł, który może cokolwiek zmienić w tenancie. Działania czekają w kolejkach przeglądu i okresach karencji - zobacz Automatyzacje.

Agenci Copilota (opcjonalne)

CopilotPackages.Read.All   (delegowane, na aplikacji odczytu)

Uprawnienie delegowane, a nie aplikacyjne - dlatego Microsoft weryfikuje licencję pojedynczego administratora, który podłączył tenanta, a nie każdego użytkownika. Zobacz Agenci.

Klienty i sieć

  • Przeglądarka - Chrome, Edge, Firefox lub Safari, dwie ostatnie główne wersje. Nic do instalowania: bez rozszerzenia, bez agenta na desktopie, bez oprogramowania na endpointach.
  • Chmura (SaaS) - po Twojej stronie nie trzeba nic otwierać. To 1Security dzwoni do Microsoftu, nie do Twojej sieci. Przeglądarki użytkowników potrzebują wychodzącego HTTPS (443) do app.1security.ai i api.1security.ai - pełną listę hostów oraz instrukcje na wypadek, gdy filtr WWW zaklasyfikuje 1Security jako serwis AI i go zablokuje, opisują Wymagania sieciowe.
  • BYOC i On-Premise - wdrożenie potrzebuje wychodzącego HTTPS (443) do endpointów Microsoftu, z których korzysta 1Security: login.microsoftonline.com, graph.microsoft.com, manage.office.com, <tenant>.sharepoint.com i <tenant>-my.sharepoint.com, a także endpointów PowerShella Exchange Online i Security & Compliance (outlook.office365.com, *.compliance.protection.outlook.com) używanych przez moduły audytu i Purview. Sprzęt i wymiarowanie zasobów Azure opisuje Instalacja.

Gdy brakuje wymagania

Dalej: wybierz model wdrożenia w Instalacji, a potem zobacz, co pierwsze skanowanie robi z nadanym dostępem.

On this page