Solutions2Share
Trust Center

Governance Autopilot

Governance Autopilot liest die Konfigurations- und Aktivitätssignale eines Microsoft-365-Tenants über Microsoft Graph mit schreibgeschützten, admin-konsentierten Anwendungsberechtigungen, bewertet sie anhand eines Katalogs von Governance-Richtlinien und speichert die abgeleiteten Ergebnisse in von Solutions2Share betriebenen Azure-Diensten — Tenant-Daten des Kunden werden zu keinem Zeitpunkt verändert.

Microsoft 365-Zertifizierung

Governance Autopilot ist ein neues Produkt von Solutions2Share und noch nicht Microsoft 365-zertifiziert. Solutions2Share beabsichtigt, die Microsoft 365 App-Zertifizierung im Rahmen der Produkt-Roadmap abzuschließen. Bis zur Erteilung der Zertifizierung wird die Anwendung nach dem Microsoft Security Development Lifecycle und den auf dieser Seite beschriebenen Praktiken entwickelt.

Datenverwaltungspraktiken

Alle Daten werden im Auftrag des Kunden-Tenants verarbeitet und pro Tenant isoliert (siehe Architektur- und Flussdiagramm). Governance Autopilot erfasst Daten ausschließlich lesend; es schreibt keine Daten in den Kunden-Tenant und verändert dort nichts. Die Daten werden in Microsoft-Azure-Rechenzentren gespeichert, die Solutions2Share in der Region Germany West Central (EU) betreibt; die Web-Frontends werden aus der Region West Europe (EU) ausgeliefert. Kundendaten verlassen die EU nicht.

Die Anwendung greift auf folgende Datentypen zu, verarbeitet und speichert sie:

Identitäts- und Verzeichnisdaten

Benutzerkonten, Gruppen und Gruppenmitgliedschaften, Verzeichnisrollen und Organisationseigenschaften. Speicherung & Aufbewahrung: Gespeichert in Azure SQL Database. Aktuelle Werte werden für die Dauer des Kundenabonnements vorgehalten; historische Versionen werden aufbewahrt, um Governance-Trends über die Zeit darzustellen (siehe Änderungshistorie unten). Alle Kundendaten werden für die Dauer des Abonnements aufbewahrt und mit Vertragsende gelöscht.

Microsoft Teams-Kollaborationsdaten

Microsoft Teams-Kanäle — Namen, Beschreibungen und Mitgliedschaften — zur Inventarisierung von Arbeitsbereichen und zur Erkennung von Arbeitsbereichen ohne Besitzer oder mit hohem Gastanteil. Nachrichteninhalte werden nicht gelesen. Speicherung & Aufbewahrung: Azure SQL Database; Aufbewahrung wie oben.

SharePoint- und Datei-Metadaten

SharePoint-Site-Inventar sowie Datei-/Site-Metadaten für die Storage-Hygiene-Analyse. Governance Autopilot extrahiert und speichert keine Dokumentinhalte. Speicherung & Aufbewahrung: Azure SQL Database; Aufbewahrung wie oben.

Audit-Protokolle

Verzeichnis- und Anmelde-Audit-Protokolle zur Erkennung veralteter Anmeldungen und von Lücken in der Audit-Konfiguration. Speicherung & Aufbewahrung: Roh-Crawl-Daten werden zunächst pro Tenant in einen Azure Data Lake geschrieben und anschließend in Azure SQL Database zusammengeführt; Aufbewahrung wie oben.

Tenant-Konfiguration und Richtlinien

Conditional-Access- und Autorisierungsrichtlinien, Verzeichnisrollen-Zuweisungen (RBAC), Access-Review-Definitionen und -Entscheidungen sowie Anwendungs-/Service-Principal-Registrierungen — gelesen zur Bewertung der Governance-Posture. Speicherung & Aufbewahrung: Azure SQL Database; Aufbewahrung wie oben.

Governance-Analyseergebnisse

Abgeleitete Scores, Richtlinienbefunde, Empfehlungen und Analyse-Snapshots — von Governance Autopilot berechnet, nicht aus dem Tenant gelesen. Speicherung & Aufbewahrung: Azure SQL Database für die Laufzeit des Abonnements. Teilbare Berichtslinks sind optional und zeitlich begrenzt (Standard 14 Tage, maximal 90 Tage).

Identität des angemeldeten Administrators

Anzeigename, E-Mail/UPN, Objekt-ID und Tenant-ID des Administrators, der sich anmeldet — zur Identitätsfeststellung und Zugriffskontrolle. Speicherung & Aufbewahrung: Azure SQL Database für die Laufzeit des Abonnements.

Änderungshistorie. Konfigurationsdaten werden versioniert (Slowly-Changing-Dimension-Historie), damit das Produkt zeigen kann, wie sich die Governance-Posture eines Tenants über die Zeit verändert. Unveränderliche Audit-Ereignisse werden angehängt, nicht überschrieben.

Microsoft Graph

Governance Autopilot verwendet die unten aufgeführten Microsoft-Graph-Berechtigungen auf einer einzigen mandantenfähigen Microsoft-Entra-App-Registrierung. Die Tenant-Datenerfassung nutzt schreibgeschützte Anwendungsberechtigungen; ein Tenant-Administrator erteilt die Zustimmung einmalig, danach läuft die Hintergrundanalyse ohne anwesenden Benutzer. Die einzige delegierte Berechtigung ist User.Read; sie dient ausschließlich der Anmeldung des Administrators — der Browser erhält zu keinem Zeitpunkt ein Microsoft-Graph-Token für Tenant-Daten. Die Scope-Namen entsprechen wörtlich der App-Registrierung und werden als Code dargestellt.

ScopeBeschreibungBegründungAdmin-Zustimmung erforderlichTyp
AccessReview.Read.AllAlle Access Reviews lesen.Bewertung der Abdeckung und Ergebnisse von Access Reviews.JaAnwendung
Application.Read.AllAlle Anwendungen lesen.Erkennung überprivilegierter App-Registrierungen und Service Principals.JaAnwendung
AuditLog.Read.AllAlle Audit-Protokolldaten lesen.Erkennung veralteter Anmeldungen und von Lücken in der Audit-Konfiguration.JaAnwendung
Channel.ReadBasic.AllNamen und Beschreibungen aller Kanäle lesen.Inventarisierung der Microsoft Teams-Kanäle für die Workspace-Governance.JaAnwendung
ChannelMember.Read.AllMitglieder aller Kanäle lesen.Erkennung von Gast- und Mitgliedschafts-Wildwuchs in Teams-Kanälen.JaAnwendung
Directory.Read.AllVerzeichnisdaten lesen.Lesen von Organisation, Rollen und Verzeichnisobjekten als Grundlage der Identity-Governance-Prüfungen.JaAnwendung
Files.Read.AllDateien in allen Websitesammlungen lesen.Analyse von Datei- und Site-Metadaten für die Storage-Hygiene-Governance.JaAnwendung
Group.Read.AllAlle Gruppen lesen.Inventarisierung von Microsoft 365-Gruppen und Teams für Lifecycle-, Besitz- und Namensanalysen.JaAnwendung
Policy.Read.AllRichtlinien der Organisation lesen.Bewertung der Conditional-Access-, Autorisierungs- und External-Sharing-Richtlinien.JaAnwendung
RoleManagement.Read.DirectoryAlle RBAC-Einstellungen des Verzeichnisses lesen.Erkennung dauerhaft privilegierter Zugriffe und von Konflikten bei der Funktionstrennung.JaAnwendung
Sites.Read.AllElemente in allen Websitesammlungen lesen.SharePoint-Site-Inventar sowie Storage-/Strukturanalyse.JaAnwendung
User.ReadAnmelden und Benutzerprofil lesen.Anmeldung des Administrators und Feststellung seiner Identität in der App.NeinDelegiert
User.Read.AllVollständige Profile aller Benutzer lesen.Inventarisierung der Benutzerkonten zur Erkennung veralteter, deaktivierter, nicht lizenzierter und Gast-Identitäten.JaAnwendung

Vollständige Beschreibungen aller Berechtigungen sind in der Microsoft Graph-Berechtigungsreferenz veröffentlicht.

SharePoint-/weitere Workload-Berechtigungen

In der aktuellen Version nicht zutreffend. Governance Autopilot liest SharePoint-Daten ausschließlich über Microsoft Graph (Sites.Read.All, Files.Read.All). Eine künftige Version kann erweiterte External-Sharing-Prüfungen ergänzen, die eine SharePoint-Tenant-Administrations-Leseberechtigung mit zertifikatsbasierter Application-Only-Authentifizierung erfordern; dies ist geplant und wird heute nicht verwendet.

Microsoft Teams-Apps: Sicherheit und Compliance

Nicht zutreffend. Governance Autopilot ist eine Webanwendung. Sie wird nicht als Microsoft Teams-App vertrieben und läuft nicht innerhalb von Microsoft Teams.

Architektur- und Flussdiagramm

Azure-Architektur für Governance Autopilot in der Region Germany West Central, gezeichnet mit offiziellen Azure-Dienstsymbolen im geschachtelten Azure-/Subscription-/Resource-group-Stil. Die Ressourcengruppe bündelt SQL Server und SQL Database, den App-Service-Plan mit App Service Back und App Service Front sowie Application Insights mit Log Analytics, dazu ein Storage-Konto, eine Function App, Service Bus und Key Vault. Zwei Bänder darunter zeigen Microsoft Entra ID (mit der App-Registrierung) und Web App (das Produkt wird als Web-App ausgeliefert, nicht als Teams-App). Orangefarbene Verbindungen zeigen: App Service Back kommuniziert mit SQL Database, Application Insights, Service Bus und Key Vault; App Service Front ruft App Service Back auf; die Function App ist mit Service Bus und dem Storage-Konto verbunden; SQL Server mit SQL Database; Application Insights mit Log Analytics; die App-Registrierung autorisiert App Service Back; die Web App stellt App Service Front bereit.

Datenfluss: (1) Der Tenant-Administrator meldet sich an App Service Front (dem Web-Frontend) an, das App Service Back (die Governance-API) aufruft; (2) App Service Back validiert die Produktberechtigung gegen das Solutions2Share License Management Center und stellt eine Analyse in Service Bus ein; (3) die Function App liest den Microsoft-365-Tenant des Kunden über Microsoft Graph (schreibgeschützt, application-only) und schreibt Rohdaten in das Storage-Konto; (4) die Daten werden in Azure SQL zusammengeführt (Staging → Historie) und anhand der Governance-Richtlinien bewertet; (5) App Service Back liest die Ergebnisse für App Service Front zurück. Alle Compute-Komponenten senden Telemetrie an Application Insights und Log Analytics.

Governance Autopilot verwendet ein hybrides Authentifizierungsmodell auf einer einzigen mandantenfähigen Microsoft-Entra-App-Registrierung mit drei bewusst getrennten Abläufen:

  1. Anmeldung (delegiert). Der Administrator meldet sich mit seinem Microsoft-Geschäftskonto an. Die App stellt ausschließlich die Identität fest — bei der Anmeldung wird keine Microsoft-Graph-Berechtigung angefordert.
  2. Zustimmung (Anwendung). Der Administrator erteilt die schreibgeschützten Graph-Anwendungsberechtigungen einmalig. Die Zustimmung ist ein kontrollierter, manueller Schritt und erfolgt niemals automatisch.
  3. Analyse (application-only). Hintergrundprozesse authentifizieren sich gegenüber Microsoft Graph mit einem in Azure Key Vault hinterlegten Zertifikat (kein gemeinsames Client-Secret) und lesen Tenant-Daten. Der Browser erhält niemals ein Graph-Token.

Die Tenant-Isolation wird durch die in jedem Token enthaltene Tenant-ID erzwungen; Token und Daten können Tenant-Grenzen nicht überschreiten.

Ressourcen-Endpunkte

Domains, die aus dem Netzwerk bzw. Browser des Kunden erreichbar sein müssen.

NameAnmerkungen
login.microsoftonline.comMicrosoft Entra ID — Administrator-Anmeldung und OAuth-Token-Ausstellung (Browser und Backend).
fonts.googleapis.comGoogle-Fonts-Stylesheet für die Web-UI (Browser).
fonts.gstatic.comGoogle-Fonts-Schriftdateien (Browser).
governance-autopilot.solutions2share.comDie Web-UI von Governance Autopilot und ihre API (Browser).

Ausgehende Backend-Verbindungen (informativ)

Ausgehende Aufrufe des von Solutions2Share betriebenen Backends. Diese sind kundenseitig nicht konfigurierbar und werden aus Transparenzgründen aufgeführt.

NameAnmerkungen
graph.microsoft.comMicrosoft Graph — schreibgeschützte Tenant-Datenerfassung (application-only).
s2slicensing.azurewebsites.netSolutions2Share License Management Center — Validierung der Produktberechtigung.
*.database.windows.netAzure SQL Database — Analysespeicher.
*.vault.azure.netAzure Key Vault — Abruf des Graph-Signaturzertifikats.
*.blob.core.windows.net, *.dfs.core.windows.netAzure Storage / Data Lake — Roh-Crawl-Daten.

Abhängigkeiten

Von Governance Autopilot verwendete Drittanbieter-Bibliotheken. Die Versionen entsprechen dem aktuellen Release.

Server

NameVersionUrlLizenz
Azure.Identity1.13.1licenses.nuget.org/MITMIT
Azure.Security.KeyVault.Certificates4.7.0licenses.nuget.org/MITMIT
Azure.Security.KeyVault.Secrets4.8.0licenses.nuget.org/MITMIT
Azure.Messaging.ServiceBus7.19.0licenses.nuget.org/MITMIT
Azure.Storage.Files.DataLake12.24.0licenses.nuget.org/MITMIT
Microsoft.Graph5.95.0licenses.nuget.org/MITMIT
Microsoft.Graph.Core3.2.4licenses.nuget.org/MITMIT
Microsoft.Identity.Web4.0.1licenses.nuget.org/MITMIT
Microsoft.Identity.Client4.78.0licenses.nuget.org/MITMIT
Microsoft.Identity.Client.Extensions.Msal4.78.0licenses.nuget.org/MITMIT
Microsoft.EntityFrameworkCore8.0.22licenses.nuget.org/MITMIT
Microsoft.EntityFrameworkCore.Relational8.0.22licenses.nuget.org/MITMIT
Microsoft.EntityFrameworkCore.SqlServer8.0.22licenses.nuget.org/MITMIT
Microsoft.EntityFrameworkCore.InMemory8.0.22licenses.nuget.org/MITMIT
Microsoft.EntityFrameworkCore.Design8.0.22licenses.nuget.org/MITMIT
Microsoft.EntityFrameworkCore.Tools8.0.22licenses.nuget.org/MITMIT
Microsoft.Extensions.Configuration.AzureAppConfiguration8.4.0licenses.nuget.org/MITMIT
Microsoft.ApplicationInsights.WorkerService2.23.0licenses.nuget.org/MITMIT
Microsoft.Azure.Functions.Worker2.51.0licenses.nuget.org/MITMIT
Microsoft.Azure.Functions.Worker.ApplicationInsights2.50.0licenses.nuget.org/MITMIT
Microsoft.Azure.Functions.Worker.Extensions.Http.AspNetCore2.1.0licenses.nuget.org/MITMIT
Microsoft.Azure.Functions.Worker.Sdk2.0.7licenses.nuget.org/MITMIT
AutoMapper16.1.1licenses.nuget.org/MITMIT
Newtonsoft.Json13.0.4licenses.nuget.org/MITMIT
QuestPDF2026.2.3licenses.nuget.org/MITMIT (Community)
Swashbuckle.AspNetCore6.6.2licenses.nuget.org/MITMIT
System.ComponentModel.Annotations5.0.0licenses.nuget.org/MITMIT

Client-Pakete

NameVersionUrlLizenz
@azure/msal-browser5.10.0npmjs.com/package/@azure/msal-browserMIT
@azure/msal-react5.4.0npmjs.com/package/@azure/msal-reactMIT
@radix-ui/react-slot1.2.5npmjs.com/package/@radix-ui/react-slotMIT
@react-pdf/renderer4.5.1npmjs.com/package/@react-pdf/rendererMIT
@reduxjs/toolkit2.11.2npmjs.com/package/@reduxjs/toolkitMIT
@tanstack/react-query5.100.6npmjs.com/package/@tanstack/react-queryMIT
axios1.16.0npmjs.com/package/axiosMIT
class-variance-authority0.7.1npmjs.com/package/class-variance-authorityApache-2.0
clsx2.1.1npmjs.com/package/clsxMIT
framer-motion12.38.0npmjs.com/package/framer-motionMIT
i18next26.0.10npmjs.com/package/i18nextMIT
lucide-react1.8.0npmjs.com/package/lucide-reactISC
react19.2.4npmjs.com/package/reactMIT
react-dom19.2.4npmjs.com/package/react-domMIT
react-i18next17.0.7npmjs.com/package/react-i18nextMIT
react-redux9.2.0npmjs.com/package/react-reduxMIT
react-router-dom7.13.1npmjs.com/package/react-router-domMIT
tailwind-merge3.6.0npmjs.com/package/tailwind-mergeMIT

Build- und Test-Tooling

Nur für Build und Test der App verwendet; wird nicht an den Browser ausgeliefert.

NameVersionUrlLizenz
vite7.3.1npmjs.com/package/viteMIT
@vitejs/plugin-react4.7.0npmjs.com/package/@vitejs/plugin-reactMIT
vitest4.1.5npmjs.com/package/vitestMIT
@vitest/coverage-v84.1.5npmjs.com/package/@vitest/coverage-v8MIT
@playwright/test1.59.1npmjs.com/package/@playwright/testApache-2.0
@testing-library/react16.3.2npmjs.com/package/@testing-library/reactMIT
@testing-library/jest-dom6.9.1npmjs.com/package/@testing-library/jest-domMIT
@testing-library/user-event14.6.1npmjs.com/package/@testing-library/user-eventMIT
jsdom29.1.1npmjs.com/package/jsdomMIT
msw2.14.6npmjs.com/package/mswMIT
tailwindcss4.2.1npmjs.com/package/tailwindcssMIT
@tailwindcss/vite4.2.1npmjs.com/package/@tailwindcss/viteMIT
oxlint1.69.0npmjs.com/package/oxlintMIT
oxfmt0.54.0npmjs.com/package/oxfmtMIT
size-limit11.2.0npmjs.com/package/size-limitMIT
@size-limit/preset-app11.2.0npmjs.com/package/@size-limit/preset-appMIT
@typescript/native-preview7.0.0-devnpmjs.com/package/@typescript/native-previewApache-2.0
@types/node24.12.0npmjs.com/package/@types/nodeMIT
@types/react19.2.14npmjs.com/package/@types/reactMIT
@types/react-dom19.2.3npmjs.com/package/@types/react-domMIT

Governance Autopilot verwendet keine Analyse- oder Werbe-Tracker von Drittanbietern. Zur Laufzeit werden Kundendaten ausschließlich an Microsoft-/Azure-Dienste und das Solutions2Share License Management Center übermittelt; Web-Schriftarten werden vom Google-Fonts-CDN geladen (fonts.googleapis.com, fonts.gstatic.com).

Antwort nicht gefunden?Kontaktiere uns