Unser Zugriff auf Ihre Microsoft-365- und Azure-Umgebung folgt dem von Microsoft empfohlenen Least-Privilege-Modell. Wir legen niemals lokale Konten in Ihrem Tenant an und halten keine Global-Administrator-Rollen oder andere privilegierte Berechtigungen dauerhaft aktiv. Unsere Techniker arbeiten aus unserem eigenen Managing Tenant mit ihren eigenen Identitäten und erhöhen den Zugriff nur, wenn eine Aufgabe es erfordert.
Grundprinzipien
- Keine dauerhaften Adminkonten in Ihrem Tenant. Wir nutzen delegierten Zugriff aus unserem Managing Tenant, keine Global-Admin-Konten, die in Ihrer Umgebung offen bleiben.
- Least Privilege. Wir halten nur die Rollen, die eine Aufgabe wirklich benötigt, so eng wie möglich gefasst.
- Just-in-time-Zugriff mit PIM. Privilegierte Rollen werden bei Bedarf für begrenzte Zeit aktiviert, mit MFA und Genehmigung, und laufen automatisch ab. Kein dauerhafter Zugriff.
- Phishing-resistente Identität auf unserer Seite. Unsere Mitarbeiter melden sich mit MFA und phishing-resistenten Methoden an.
- Volle Nachvollziehbarkeit. Jede Aktion ist mit einem namentlichen Techniker verknüpft und in Ihrem Tenant protokolliert.
Microsoft 365 — wie wir uns verbinden
- GDAP (Granular Delegated Admin Privileges): Ein Global Administrator in Ihrem Tenant genehmigt eine Beziehung, die unserem Managing Tenant einen bestimmten Satz von Microsoft-Entra-Rollen mit minimalen Rechten für begrenzte Zeit gewährt. Es ersetzte das alte, breite DAP-Modell. Wir melden uns mit eigenen Identitäten an, nie mit einem lokalen Konto in Ihrem Tenant.
- Microsoft 365 Lighthouse: für die Verwaltung im großen Maßstab über Tenants hinweg (Benutzer, Geräte, Sicherheits-Baselines, Bedrohungsüberblick), aufbauend auf GDAP.
- PIM für delegierte Rollen: Den GDAP-Zugriff selbst können wir mit PIM for Groups just-in-time machen, sodass auch delegierte Adminrollen nur aktiv sind, wenn ein Techniker sie aktiviert.
Microsoft 365 Lighthouse ist ein Überblick über Tenants hinweg, kein Ersatz für die Admin Center. Dienste, die im Microsoft 365 Admin Center und in den spezialisierten Admin Centern (Exchange, SharePoint, Teams, Microsoft Purview und andere) konfiguriert werden, lassen sich nicht innerhalb von Lighthouse verwalten. Dafür greifen wir direkt über GDAP auf das jeweilige Admin Center zu, weiterhin mit delegiertem Least-Privilege-Zugriff und ohne lokales Konto.
Azure — wie wir uns verbinden
- Azure Lighthouse (delegierte Ressourcenverwaltung): Sie stellen eine kleine ARM-Vorlage bereit, die einen gewählten Geltungsbereich, ein Abonnement oder eine Ressourcengruppe, an unseren Managing Tenant mit bestimmten Azure-RBAC-Rollen delegiert. Wir verwalten Ihre Ressourcen aus unserem Tenant, ohne Gast- oder lokale Konten in Ihrem Verzeichnis.
- Least-Privilege-RBAC: Wir erhalten nur die integrierten Rollen, die die Arbeit erfordert, auf genau dem Geltungsbereich, den Sie delegieren.
- Just-in-time mit PIM (eligible authorizations): Privilegierte Azure-Rollen sind berechtigt statt dauerhaft. Ein Techniker aktiviert eine Rolle für begrenzte Zeit (bis zu acht Stunden), mit MFA und optionaler Genehmigung, danach läuft sie ab.
Die Kontrolle bleibt bei Ihnen
Sie behalten Eigentum und volle Transparenz über beide Umgebungen. Sie sehen jede Delegation, können genau prüfen, welche Rollen gewährt sind, und unseren Zugriff jederzeit entziehen. Der Zugriff ist least-privilege, zeitlich begrenzt und widerrufbar, ohne versteckte Adminkonten und ohne dass etwas Privilegiertes aktiv bleibt, wenn es nicht genutzt wird.