zarządzanie dostępem Office 365

Zwykłe konto może otworzyć 200 000 plików. Zobacz dlaczego. Zamknij to.

Dostęp w Microsoft 365 składa się z nadań bezpośrednich, linków udostępniania, zagnieżdżonych grup, dziedziczenia witryn i zgód aplikacji, a zsumowanie tego jest najtrudniejszą częścią. W typowej dzierżawie zwykły użytkownik sięga do setek tysięcy plików, choć nikt mu tego celowo nie nadał. 1Security składa to wszystko w jeden żywy graf uprawnień: kliknij użytkownika i zobacz każdy plik, który może otworzyć, kliknij plik i zobacz każdego, kto może go otworzyć, i odbierz dostęp jedną przejrzaną akcją.

  • 200 000+
    plików, do których zwykłe konto typowo sięga przez grupy, linki i dziedziczenie
  • 98%
    nadanych uprawnień nigdy nie jest używanych - według badań Microsoftu o uprawnieniach w chmurze
  • 10 min
    od zmiany uprawnienia w Microsoft 365 do jej odbicia w grafie, przy każdym rozmiarze dzierżawy

Luka

Nadanie łatwo zobaczyć. To, co człowiek naprawdę może otworzyć, jest sumą setek nadań.

Członkostwo w witrynie, grupy katalogu, delegacje skrzynek i członkostwo w Teams trzymają po jednym kawałku odpowiedzi. Złączenie to właściwa praca.

Rzeczywisty dostęp w Microsoft 365 jest składany: nadanie bezpośrednie tu, link udostępniania tam, członkostwo w grupie, która siedzi w innej grupie będącej właścicielem witryny, plus wszystko, czego dotyka aplikacja ze zgodą. Zapytaj "co ten użytkownik może otworzyć?" bez grafu, a uczciwa odpowiedź to skrypt na każdej witrynie, arkusz i wynik nieaktualny, zanim eksport się skończy.

Dlatego przeglądy dostępu trwają tygodniami i wciąż omijają największe dziury. Recenzent patrzący na członkostwo w grupach nigdy nie zobaczy linku dla każdego z 2023 roku. Przegląd gości oparty na katalogu nie pokaże gości tylko-SharePoint - tożsamości zewnętrznych zaproszonych prosto do witryny, które nigdy nie stały się obiektami katalogu - a większość średnich dzierżaw ma ich dziesiątki.

Liczby, które widzimy przy pierwszym podłączeniu, są powtarzalne: zwykłe konto pracownika sięgające do 100 000-300 000 plików, kilka zagnieżdżonych grup, które po cichu otwierają jedną trzecią dzierżawy, i zdecydowana większość nadanych uprawnień nigdy nieużywanych. 1Security wylicza rzeczywiste uprawnienia dla każdej tożsamości i każdego zasobu i utrzymuje je aktualne, więc pytanie przestaje brzmieć "wyeksportuj trzy raporty i skrzyżuj", a zaczyna "kliknij użytkownika".

Co dostajesz

Graf uprawnień, od użytkownika do pojedynczego pliku i z powrotem.

Jeden model obejmuje użytkowników, gości, grupy, aplikacje zewnętrzne i agentów AI po jednej stronie, a witryny, pliki i skrzynki po drugiej.

  • Rzeczywiste uprawnienia, rozwiązane

    Wielopoziomowe zagnieżdżone grupy, dziedziczenie witryn SharePoint, linki udostępniania i nadania aplikacji spłaszczone do tego, co tożsamość naprawdę może otworzyć - nie do tego, co jeden ekran mówi, że skonfigurowano. Pliki w zasięgu to sortowalna kolumna na Użytkownikach.

  • Przejdź w obie strony

    Otwórz użytkownika: każdy plik, który może otworzyć, posortowany według wrażliwości. Otwórz plik: każda osoba, grupa, link, aplikacja i agent, którzy mogą go otworzyć. Każdy skok to prawdziwy filtr po stronie serwera, jedno kliknięcie.

  • Dlaczego za każdym nadaniem

    Każda ścieżka niesie swoje źródło: nadanie bezpośrednie, link udostępniania, łańcuch grup (która grupa w której grupie), dziedziczenie witryny, zgoda aplikacji. Widzisz dokładną ścieżkę, która wytworzyła dostęp - czyli to, czego potrzebujesz, żeby go usunąć bez psucia czegoś innego.

  • Gałęzie dostępu z licznikami wrażliwości

    Graf dostępu użytkownika dzieli zasięg według źródła - OneDrive, linki udostępniania (podgląd, edycja, recenzja, także wyłączone), pliki otrzymane mailem, członkostwo w grupach - z liczbą plików wrażliwych na każdej gałęzi, więc ryzykowną ścieżkę przeglądasz najpierw.

  • Goście tylko-SharePoint uwzględnieni

    Tożsamości zewnętrzne zaproszone prosto do witryny nigdy nie stają się obiektami katalogu i łatwo je pominąć w przeglądzie opartym na katalogu. 1Security wypisuje je jak każdą inną tożsamość, razem z tym, do czego sięgają.

  • Odbieranie z promieniem rażenia

    Odbierz dostęp rozwiązuje każde nadanie stojące za zasięgiem osoby - bezpośrednie, link, grupa, członkostwo w witrynie - pokazuje, co odłączy każde usunięcie, usuwa to, co bezpiecznie może, i pyta przed wszystkim, czego nie może. Automatyczne przebiegi czekają za 72-godzinnym oknem przeglądu.

Jedna mapa

Audytuj klikając, nie eksportując.

Graf nie jest raportem, który generujesz. Każdy ekran produktu jest jego widokiem.

Wybierz użytkownika: jego grupy, potem witryny, które te grupy otwierają, potem pliki na tych witrynach z danymi wrażliwymi, potem wszystkich innych, którzy mogą czytać te same pliki. Każdy skok to jedno kliknięcie i każdy jest filtrowany - "pliki w zasięgu tego użytkownika" to prawdziwy filtr na ekranie Pliki, nie ćwiczenie w arkuszu. Pytanie o promień rażenia, które kiedyś było pół dnia skryptów, to dziesięciominutowy spacer.

Ten sam spacer działa dla grupy, gościa, aplikacji, agenta AI albo pojedynczego linku udostępniania. Kiedy incydent o 3 w nocy wskazuje konto, jego zasięg - każdy plik, witryna i skrzynka, które mogło otworzyć - jest wyszukaniem, a to, czego naprawdę dotknęło, leży obok w nawet trzech latach Dzienników aktywności.

W praktyce

Audyt offboardingu od początku do końca.

Tożsamość, której wszyscy zapominają domknąć - i przepływ, który ją domyka.

  1. 01

    Zmierz zasięg

    Otwórz odchodzącego w Użytkownikach: grupy, pliki w zasięgu, utworzone przez niego linki, pliki wrażliwe w zasięgu, autoryzowane aplikacje. W typowej dzierżawie ten wiersz mówi 150 000 plików i 30 linków - rozmiar tego, co jedno poświadczenie wciąż otwiera, zanim czegokolwiek dotkniesz.

  2. 02

    Odbierz według źródła

    Odbierz dostęp rozwiązuje jego nadania bezpośrednie, członkostwa w grupach i role w witrynach, pokazuje, co odłączy każde usunięcie, i przygotowuje zmianę. Samo wyłączenie konta zostawia dostęp przez grupy i linki każdemu, kto wciąż ma poświadczenie albo link.

  3. 03

    Wygaś to, co zostawił

    Linki udostępniania utworzone przez konto działają dalej po jego wyłączeniu - linki dla każdego latami. Graf wypisuje każdy z nich; wygaszenie jest częścią tej samej akcji, nie osobnym polowaniem.

  4. 04

    Odzyskaj i zapisz

    Licencja wraca do puli, a każdy krok ląduje w Akcjach z zatwierdzającym i znacznikiem czasu - dowód, że offboarding się odbył, a nie lista kontrolna mówiąca, że powinien.

Różnica

Złączenia, które potrafi zrobić tylko graf uprawnień.

Dane stojące za każdym z nich leżą w innym miejscu. Graf łączy je raz i utrzymuje złączone.

  • Każdy plik, który konkretny użytkownik może otworzyć, jako jeden filtr - przez grupy, linki i dziedziczenie
  • Goście tylko-SharePoint: dostęp zewnętrzny policzony, choć żyje poza katalogiem
  • Linki udostępniania bez hasła i linki po terminie, w całej dzierżawie, z plikiem i twórcą
  • Dokładny łańcuch, który wytworzył dostęp: która grupa, w której grupie, nadana przez kogo
  • Liczniki plików wrażliwych na każdej gałęzi dostępu, więc ryzykowną ścieżkę przeglądasz najpierw
  • Aplikacje i agenci AI jako tożsamości na tym samym grafie co ludzie, z tymi samymi liczbami zasięgu
  • Zmiana uprawnienia odbita po około 10 minutach, przy każdym rozmiarze dzierżawy
  • Cały graf utrzymywany przy 40 mln+ plików w dzierżawach produkcyjnych

Wdrożenie

Najpierw tylko odczyt. Pierwsze liczby zasięgu tego samego dnia.

Jedna zgoda tylko do odczytu podłącza dzierżawę; bez agentów, urządzeń i przekaźników logów. Akcje zapisu to osobna, opcjonalna zgoda, a każda automatyczna zmiana czeka za oknem przeglądu - domyślnie 72 godziny. Działa na standardowych licencjach Microsoft od Business Basic wzwyż: bez E5, bez Entra P2. Każda dzierżawa klienta ma własną, dedykowaną bazę danych.

  • Ten sam dzień
    od zgody tylko do odczytu do pierwszej odpowiedzi "co to konto może otworzyć"
  • 0
    agentów, urządzeń i przekaźników logów do wdrożenia
  • Business Basic
    minimalna licencja - bez E5, bez Entra P2

Zastosowania

Pytania, na które to odpowiada.

Przed wdrożeniem Copilota: Copilot czyta dokładnie to, do czego każdy użytkownik już sięga, więc "co odziedziczy AI" to to samo wyszukanie - per użytkownik, per witryna, z licznikami wrażliwości.

W trakcie incydentu: konto przejęte o 3 w nocy. Każdy plik, witryna i skrzynka w jego zasięgu oraz to, czego naprawdę dotknęło, to minuty klikania, nie dzień sklejania logów.

Dla audytora: przeglądy dostępu zbudowane na rzeczywistych uprawnieniach zamiast list grup, z eksportem i śladem naprawy. Najmniejsze uprawnienia stają się liczbą, którą pokazujesz, a nie zdaniem, które deklarujesz.

  • Narzędzie audytu Microsoft 365

    Do trzech lat aktywności za każdą decyzją o dostępie - co konto zrobiło z tym, do czego sięgało.

    Zobacz narzędzie audytu
  • Narzędzie inwentaryzacji Microsoft 365

    Każda witryna, OneDrive, aplikacja, agent i urządzenie, na których zbudowany jest graf - liczone na żywo, z ukrytymi witrynami kanałów.

    Zobacz inwentaryzację
  • Narzędzie governance SharePoint

    Strona zasobów tego samego grafu: każda witryna uszeregowana według ekspozycji zewnętrznej i porzucenia.

    Zobacz governance SharePoint

FAQ

Częste pytania.

Czym to się różni od przeglądów dostępu Entra ID?

Przeglądy dostępu Entra certyfikują członkostwo w grupach i aplikacjach i robią to dobrze. 1Security dokłada warstwę pod spodem - rzeczywisty dostęp: co tożsamość naprawdę może otworzyć po zsumowaniu zagnieżdżeń, dziedziczenia SharePoint, linków udostępniania i nadań aplikacji. Wypisuje też gości tylko-SharePoint, więc przegląd obejmuje dostęp zewnętrzny żyjący poza katalogiem.

Czy potrzebujemy Microsoft E5 albo Entra P2?

Nie. Graf uprawnień działa na standardowych licencjach Microsoft od Business Basic wzwyż. Wyższe SKU mają znaczenie tylko dla opcjonalnych dodatków, jak synchronizacja etykiet Purview czy pobieranie alertów Defendera.

Czy 1Security może zmienić uprawnienia bez zatwierdzenia?

Domyślnie nie. Podstawowe połączenie jest tylko do odczytu. Naprawa to osobno zatwierdzany moduł, a akcje automatyczne przygotowują propozycje za oknem przeglądu - domyślnie 72 godziny, konfigurowalnie: natychmiast, 24 godziny, 7 dni albo wyłącznie ręcznie.

Jak aktualne są dane o dostępie?

Zmiany uprawnień pojawiają się po około 10 minutach niezależnie od rozmiaru dzierżawy. Pierwsze pełne skanowanie bardzo dużej dzierżawy trwa dłużej - dzierżawa z milionem plików mapuje się w godziny, 40 mln+ plików w tygodnie - a od tej pory graf aktualizuje się na bieżąco.

Czy obejmuje też aplikacje i agentów AI?

Tak. Aplikacje zewnętrzne, zgody OAuth, tożsamości zarządzane i agenci AI są tożsamościami na tym samym grafie, z plikami w zasięgu i danymi wrażliwymi wśród nich liczonymi dokładnie tak jak dla użytkownika.

Przestań rekonstruować dostęp. Sprawdź go.

Podłącz w trybie tylko do odczytu i tego samego dnia zobacz, co Twoi użytkownicy, goście, aplikacje i agenci naprawdę mogą otworzyć - każda tożsamość, każde nadanie, każda ścieżka.

Albo dalej krzyżuj eksporty, które są nieaktualne, zanim skończysz je łączyć.