Berechtigungen
Welche Entra ID Graph-API-Berechtigungen benötigt Kopexa und wofür werden sie genutzt?
Berechtigungen & Scopes – Microsoft 365 / Entra ID
Beim Einrichten der Microsoft 365 / Entra ID Integration siehst du eine Liste von Berechtigungen, die Kopexa anfordert.
Diese Berechtigungen sind ausschließlich lesend (read-only) und dienen dem automatisierten Abruf von Compliance-relevanten Daten.
Kopexa führt keine Änderungen in deinem Entra ID-Tenant durch, schreibt keine Werte zurück und hat keine administrativen Schreibrechte.
Angefragte Scopes und deren Zweck
Folgende Graph-API-Scopes werden abgefragt, um typische Compliance-Nachweise abzubilden.
Hier einige Beispiele:
Read all audit log data– Abruf von Audit Logs (z. B. Anmelde- und Admin-Protokolle) als Nachweis für Kontrollen wie „Zugriffe werden protokolliert und überwacht“.Read Microsoft Intune device configuration and policies– Übersicht über Gerätekonfiguration und Mobile-Device-Policies (für Mobile Security / BYOD-Nachweise).Read directory data&Read identity providers– Auslesen von Benutzern, Gruppen, Domänen und Identity-Provider-Konfiguration (z. B. um MFA-Abdeckung und Rollenmodelle zu belegen).Read your organization's policies&Read conditional access policies– Abruf von Richtlinien und Conditional-Access-Regeln (z. B. MFA-Pflicht, Zugriffssteuerung).Read consent and permission grant policies– Überblick, welche Apps/Integrationen Berechtigungen haben (Supply-Chain-Risiko & Drittanbieterbewertung).Read your organization's security actions&Read security events– Security-Alerts und Reaktionen abrufen (für Incident-Management und Lessons Learned).Have full control of all site collections(optional) – Metadaten zu SharePoint/OneDrive-Sites auslesen, z. B. Datenlokationen und Verantwortliche (keine Datei-Inhalte!).Sign in and read user profile– Technischer Basis-Scope für den Graph-Zugriff und User-Identifizierung.
Warum werden diese Berechtigungen benötigt?
Frameworks wie NIS2, ISO 27001 oder TISAX® verlangen Nachweise über Benutzerverwaltung, MFA, Zugriffskontrollen, Subprozessoren und Security Events.
Durch diese Scopes kann Kopexa relevante Daten automatisiert abrufen und in deinem ISMS/DSMS bereitstellen – ohne manuelle Screenshots oder Excel-Listen.
Datennutzung & Datenschutz
- Alle abgerufenen Daten werden verschlüsselt gespeichert und Space-isoliert verarbeitet.
- Kopexa nutzt die Daten ausschließlich read-only für Compliance-Zwecke (z. B. zur Erstellung von Reports, Nachweise und Risikoanalysen).
- Kein Export an Dritte ohne dein Zutun: Du behältst jederzeit die Kontrolle, wann und mit wem Daten geteilt werden.
- Widerruf jederzeit möglich: Du kannst die erteilten Berechtigungen in Entra ID/Microsoft 365 jederzeit entziehen oder die Integration in Kopexa deaktivieren.
Transparenz & Dokumentation
Kopexa verwendet die Microsoft Graph API.
Eine vollständige Liste aller genutzten Endpunkte inkl. offizieller Microsoft-Dokumentation findest du hier:
Hinweis
Für Audits kannst du jederzeit exportieren, welche Scopes freigegeben wurden, wann der Zugriff eingerichtet wurde und wie die Daten innerhalb Kopexa verwendet werden.
Sicherheit & Audit-Fit
- Least Privilege: Es werden nur die Scopes angefragt, die für die vereinbarten Compliance-Nachweise notwendig sind.
- Nachvollziehbarkeit: Alle Datenflüsse sind im Audit-Trail dokumentiert (wer hat wann welchen Import angestoßen).
- Kein Vendor Lock-in: Du behältst die Hoheit über deine Entra-ID-Daten; die Integration ist optional und kann jederzeit widerrufen werden.
Mit diesen Berechtigungen wird eine saubere Brücke zwischen deiner Microsoft-365-Umgebung und Kopexa geschaffen – für automatisierte, prüfbare und audit-sichere Compliance-Nachweise ohne manuellen Aufwand.