Einrichtung
In drei Schritten: Zustimmung durch einen Admin, Audit mit Leserechten, danach die App wieder entfernen.
Admin Consent erteilen
Wer: Global Administrator oder Cloud Application Administrator des Kunden, einmalig pro Mandant.
Dabei entsteht im Mandanten eine Enterprise Application «iTrain Mail Security Audit» mit diesen delegierten Berechtigungen:
| Berechtigung | Wofür |
|---|---|
Exchange.Manage (Office 365 Exchange Online) | Konfiguration von Exchange Online, Defender for Office 365 und Purview lesen. Die App ruft ausschliesslich Get-Cmdlets auf. |
Organization.Read.All (Microsoft Graph) | Lizenzen lesen, um lizenzabhängige Prüfungen zu erkennen. |
User.Read (Microsoft Graph) | Anmeldung und Name des angemeldeten Benutzers. |
Delegiert heisst: Die App handelt immer nur mit den Rechten der angemeldeten Person und nie selbständig. Mit einem Global Reader ist der Zugriff deshalb rein lesend. Die Zustimmung bleibt bestehen, bis die App in Schritt 3 entfernt wird.
Admin Consent erteilenAudit durchführen
Wer: ein Konto mit der Rolle Global Reader. Mehr Rechte sind nicht nötig und auch nicht empfohlen.
Die App liest die Konfiguration, prüft die DNS-Einträge aller Domains und erstellt den Bericht. Es wird nichts geändert, und die Resultate werden nicht gespeichert.
Audit startenApp wieder entfernen
Nach dem Audit sollte die Enterprise Application gelöscht werden. Damit verschwinden alle Freigaben, und die App hat keinen Zugang mehr zum Mandanten. Für ein späteres Audit genügt es, Schritt 1 erneut auszuführen.
Direkt in der App
Wer: Global Administrator, Cloud Application Administrator oder Application Administrator.
Für das Löschen fordert die App einmalig die Berechtigung Application.ReadWrite.All an. Sie wird mit dem Löschen der Enterprise Application sofort wieder entfernt.
Selbst entfernen
Im Entra Admin Center:
- Entra Admin Center, Enterprise applications öffnen.
- Nach «iTrain Mail Security Audit» oder der Application ID
4434a611-3c58-44cc-9185-1fd6f7354835suchen und öffnen. - Properties, dann Delete, und bestätigen.
Mit PowerShell (Modul Microsoft.Graph.Authentication):
Connect-MgGraph -Scopes 'Application.ReadWrite.All'
Invoke-MgGraphRequest -Method DELETE -Uri "v1.0/servicePrincipals(appId='4434a611-3c58-44cc-9185-1fd6f7354835')"