Data/Locales/checks/de/EntraGovernanceChecks.json

{
  "_family": "EntraGovernanceChecks.json",
  "EIDGOV-001": {
    "name": { "value": "Zuweisungsrichtlinien für Zugriffspakete erfordern Genehmigung", "status": "machine-draft" },
    "description": { "value": "Zuweisungsrichtlinien der Berechtigungsverwaltung (Entitlement Management) in Identity Governance von Entra ID steuern, wie Benutzer Zugriffspakete (Bündel aus Gruppen-, Anwendungs- und SharePoint-Zugriff) erhalten. Eine Richtlinie, deren Einstellung zur Anforderungsgenehmigung deaktiviert ist, gewährt den gebündelten Zugriff ohne menschliche Kontrolle und macht ein Zugriffspaket damit zu einem dauerhaften Selbstbedienungszugriff. Diese Prüfung untersucht jede Zuweisungsrichtlinie und kennzeichnet diejenigen, die keine Genehmigung erfordern, damit sie überprüft werden können. Leere Ergebnisse werden nur dann als „keine Berechtigungsverwaltung im Einsatz“ (nichts zu steuern) gewertet, wenn die Erfassung erfolgreich war; eine fehlgeschlagene Erfassung gilt als „Nicht bewertet“.", "status": "machine-draft" },
    "recommendedValue": { "value": "Jede Zuweisungsrichtlinie für Zugriffspakete erfordert eine Genehmigung, oder die automatisch genehmigten Pakete gewähren nur risikoarmen, intern begrenzten Zugriff, der bewusst überprüft wurde", "status": "machine-draft" },
    "remediationSteps": { "value": "Öffnen Sie im Microsoft Entra Admin Center unter Identity Governance > Berechtigungsverwaltung > Zugriffspakete die Richtlinien jedes Pakets und aktivieren Sie „Genehmigung erforderlich“ für Richtlinien, die sensiblen oder extern begrenzten Zugriff gewähren. Behalten Sie die automatische Genehmigung risikoarmen, intern begrenzten Selbstbedienungspaketen vor und dokumentieren Sie diese Entscheidung. Kombinieren Sie die Genehmigung mit Zugriffsüberprüfungen, damit dauerhafte Berechtigungen erneut begründet werden.", "status": "machine-draft" }
  },
  "EIDGOV-002": {
    "name": { "value": "Zuweisungsrichtlinien für Zugriffspakete erzwingen Zugriffsüberprüfungen", "status": "machine-draft" },
    "description": { "value": "Eine Zuweisungsrichtlinie für Zugriffspakete ohne Zugriffsüberprüfungen gewährt Zugriff, der niemals regelmäßig neu begründet wird, und häuft im Laufe der Zeit dauerhafte Berechtigungen an. Identity Governance von Entra ID kann jeder Richtlinie wiederkehrende Zugriffsüberprüfungen zuordnen, sodass die Zugewiesenen (oder ihre Vorgesetzten) den Bedarf erneut bestätigen müssen. Diese Prüfung kennzeichnet Zuweisungsrichtlinien, deren Einstellung für Zugriffsüberprüfungen nicht aktiviert ist.", "status": "machine-draft" },
    "recommendedValue": { "value": "Für jede Zuweisungsrichtlinie für Zugriffspakete sind wiederkehrende Zugriffsüberprüfungen aktiviert", "status": "machine-draft" },
    "remediationSteps": { "value": "Aktivieren Sie für jede Zuweisungsrichtlinie für Zugriffspakete die Zugriffsüberprüfungen in den Lebenszykluseinstellungen der Richtlinie: Wählen Sie eine Wiederholung (zum Beispiel vierteljährlich), Prüfer (Selbst, Vorgesetzte oder ein benannter Prüfer) und eine Aktion zum automatischen Entfernen bei abgelehnten oder nicht überprüften Zuweisungen, damit ungenutzter Zugriff automatisch entzogen wird.", "status": "machine-draft" }
  },
  "EIDGOV-003": {
    "name": { "value": "Zuweisungen von Zugriffspaketen sind zeitlich begrenzt", "status": "machine-draft" },
    "description": { "value": "Eine Zuweisungsrichtlinie für Zugriffspakete, die ohne Ablauf konfiguriert ist, gewährt dauerhaften Zugriff, das Gegenteil von Just-in-Time. Eine zeitliche Begrenzung der Zuweisungen erzwingt eine erneute Anforderung und erneute Genehmigung und begrenzt, wie lange eine Berechtigung ohne Überprüfung bestehen bleibt. Diese Prüfung kennzeichnet Zuweisungsrichtlinien, deren Ablauf auf „nie“ gesetzt ist.", "status": "machine-draft" },
    "recommendedValue": { "value": "Zuweisungsrichtlinien für Zugriffspakete lassen Zuweisungen nach einem begrenzten Zeitraum ablaufen, anstatt dauerhaften Zugriff zu gewähren", "status": "machine-draft" },
    "remediationSteps": { "value": "Legen Sie in den Lebenszykluseinstellungen jeder Zuweisungsrichtlinie einen Ablauf der Zuweisung fest (eine Anzahl von Tagen oder ein festes Enddatum) anstelle von „Zuweisungen laufen nie ab“. Benutzer fordern über den Zugriffspaket-Ablauf erneut an, wenn sie den Zugriff weiterhin benötigen, wodurch Berechtigungen bewusst vergeben bleiben.", "status": "machine-draft" }
  },
  "EIDGOV-004": {
    "name": { "value": "Externe Berechtigung für Zugriffspakete wird kontrolliert", "status": "machine-draft" },
    "description": { "value": "Die Berechtigungsverwaltung kann Zugriffspakete auf Benutzer außerhalb des Mandanten ausweiten (Gäste und Benutzer aus verbundenen Organisationen). Eine Richtlinie, die sowohl externe Ziele zulässt als auch keine Genehmigung erfordert, erlaubt externen Benutzern die Selbstbereitstellung interner Zugriffe, ein direkter Pfad zur externen Exposition. Diese Prüfung schlägt FEHL, wenn eine Richtlinie externe Berechtigung ohne Genehmigung zulässt, WARNT, wenn die externe Berechtigung genehmigungspflichtig ist, und besteht, wenn Richtlinien intern begrenzt sind.", "status": "machine-draft" },
    "recommendedValue": { "value": "Keine Zuweisungsrichtlinie erlaubt externe oder für alle Benutzer geltende Berechtigung ohne Genehmigung; externe Berechtigung ist auf bestimmte verbundene Organisationen begrenzt und genehmigungspflichtig", "status": "machine-draft" },
    "remediationSteps": { "value": "Grenzen Sie bei Richtlinien, deren zulässiger Zielbereich externe oder alle Benutzer umfasst, den Bereich entweder auf bestimmte verbundene Organisationen ein oder machen Sie die Richtlinie genehmigungspflichtig (und vorzugsweise mit Zugriffsüberprüfungen). Lassen Sie eine breit gefasste externe Berechtigungsrichtlinie niemals automatisch genehmigt.", "status": "machine-draft" }
  },
  "EIDGOV-005": {
    "name": { "value": "Externe Sichtbarkeit von Zugriffspaketkatalogen überprüft", "status": "machine-draft" },
    "description": { "value": "Ein als extern sichtbar markierter Katalog der Berechtigungsverwaltung kann seine Zugriffspakete Benutzern außerhalb des Mandanten im Portal „Mein Zugriff“ anzeigen. Extern sichtbare Kataloge sind für bewusste B2B-Zusammenarbeit angemessen, sollten jedoch bestätigt werden, da sie den Kreis derjenigen erweitern, die Zugriff entdecken und anfordern können. Diese Prüfung kennzeichnet extern sichtbare Kataloge zur Überprüfung.", "status": "machine-draft" },
    "recommendedValue": { "value": "Extern sichtbare Kataloge sind beabsichtigt und auf die für die B2B-Zusammenarbeit erforderlichen begrenzt", "status": "machine-draft" },
    "remediationSteps": { "value": "Überprüfen Sie unter Identity Governance > Berechtigungsverwaltung > Kataloge jeden Katalog mit aktivierter externer Sichtbarkeit. Deaktivieren Sie die externe Sichtbarkeit bei Katalogen, die ausschließlich interne Zugriffspakete bedienen, und begrenzen Sie die externe Auffindbarkeit auf Kataloge, die bewusst für die Zusammenarbeit mit Partnern oder Gästen aufgebaut wurden.", "status": "machine-draft" }
  }
}