Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Als Administrator erstellen Sie eine Zugriffsüberprüfung für Gruppen oder Anwendungen, und Prüfer führen dann die Zugriffsüberprüfung durch. In diesem Artikel wird beschrieben, wie Sie die Ergebnisse der Zugriffsüberprüfung anzeigen und anwenden.
Hinweis
Dieser Artikel enthält eine ausführliche Vorgehensweise zum Löschen personenbezogener Daten vom Gerät oder aus dem Dienst, die Sie bei Ihren Pflichten gemäß der DSGVO unterstützen kann. Allgemeine Informationen zur DSGVO finden Sie im Abschnitt zur DSGVO im Microsoft Trust Center und im Abschnitt zur DSGVO im Service Trust Portal.
Voraussetzungen
- Microsoft Entra ID P2 oder Microsoft Entra ID Governance
- Mindestens die Rolle als Benutzeradministrator oder Identitätsgovernanceadministrator ist notwendig, um Überprüfungen von Zugriffsrechten für Gruppen und Anwendungen zu verwalten. Benutzende, die mindestens die Rolle Privilegierter Rollenadministrator haben, können Überprüfungen von rollenzuweisenden Gruppen verwalten, siehe: Verwenden Sie Microsoft Entra Gruppen, um Rollenzuweisungen zu verwalten
- Sicherheitsleseberechtigte haben Lesezugriff.
Weitere Informationen finden Sie unter Lizenzanforderungen.
Anzeigen des Status der Zugriffsüberprüfung
Führen Sie die folgenden Schritte aus, um den Fortschritt der Zugriffsüberprüfungen nach Abschluss zu verfolgen.
Melden Sie sich beim Microsoft Entra Admin Center mindestens mit der Rolle Identity Governance-Administrator an.
Navigieren Sie zu ID Governance>Zugriffsüberprüfungen.
Wählen Sie in der Liste eine Zugriffsüberprüfung aus.
Auf der Seite Übersicht können Sie den Status der aktuellen Instanz der Überprüfung verfolgen. Wenn zu diesem Zeitpunkt keine aktive Instanz geöffnet ist, werden Informationen zur vorherigen Instanz angezeigt. Zugriffsrechte werden im Verzeichnis erst geändert, wenn die Überprüfung abgeschlossen ist.
Alle Blätter unter Aktuell sind nur während der Dauer der jeweiligen Überprüfungsinstanz einsehbar.
Hinweis
Während in der Aktuellen Zugriffsüberprüfung nur Informationen zur aktiven Überprüfungsinstanz angezeigt werden, können Sie Informationen zu Rezensionen abrufen, die noch in der Serie unter dem Ansichtsstatus der mehrstufigen Überprüfung (Vorschau) stattfinden.
Die Seite „Ergebnisse“ bietet weitere Informationen zu allen Benutzer*innen, die in der Instanz überprüft werden, einschließlich der Möglichkeit, Ergebnisse zu beenden, zurückzusetzen und herunterzuladen.
Wenn Sie eine Zugriffsüberprüfung für den Gastzugriff für Microsoft 365-Gruppen anzeigen, werden auf dem Bereich „Übersicht“ alle Gruppen in der Überprüfung aufgelistet.
Wählen Sie eine Gruppe aus, um den Fortschritt der Überprüfung für diese Gruppe anzuzeigen sowie um zu beenden, zurückzusetzen, anzuwenden und zu löschen.
Klicken Sie auf die Schaltfläche Beenden, wenn Sie eine Zugriffsüberprüfung beenden möchten, bevor dafür das geplante Enddatum erreicht wurde.
Wenn Sie eine Überprüfung beenden, können Prüfer keine Antworten mehr bereitstellen. Eine Überprüfung kann nicht neu gestartet werden, nachdem sie beendet wurde.
Hinweis
Die Option "Beenden" ist nur für eine bestimmte Überprüfungsinstanz verfügbar, nicht für die gesamte Serie der wiederkehrenden Überprüfung. Um eine wiederkehrende Bewertungsserie zu beenden, können Sie die Serie bearbeiten und die Option "Ende" auf das gewünschte Datum aktualisieren, zu dem die Serie enden soll. Diese Änderung verhindert, dass zukünftige Überprüfungsinstanzen über das aktualisierte Enddatum hinaus erstellt werden.
Wenn Sie die Zugriffsüberprüfung nicht mehr benötigen, können Sie sie löschen, indem Sie auf die Schaltfläche Löschen klicken.
Anzeigen des Status einer mehrstufigen Überprüfung (Vorschau)
So zeigen Sie den Status und die aktuelle Phase einer mehrstufigen Zugriffsüberprüfung an
Wählen Sie die mehrstufige Überprüfung aus, deren Status Sie überprüfen bzw. für die Sie die aktuelle Phase anzeigen möchten.
Wählen Sie im linken Navigationsmenü unter Aktuell die Option Ergebnisse aus.
Auf der Ergebnisseite können Sie unter "Status" sehen, in welcher Phase sich die mehrstufige Überprüfung befindet. Die nächste Phase der Überprüfung wird erst aktiv, wenn die während der Einrichtung der Zugriffsüberprüfung angegebene Zeitspanne abgelaufen ist.
Wenn eine Entscheidung getroffen wurde, die Überprüfungsdauer für diese Phase aber noch nicht abgelaufen ist, können Sie auf der Ergebnisseite die Schaltfläche Aktuelle Phase beenden auswählen. Dadurch wird die nächste Überprüfungsphase ausgelöst.
Abrufen der Ergebnisse
Wählen Sie die Seite Ergebnisse aus, um die Ergebnisse für eine Überprüfung anzuzeigen. Geben Sie im Suchfeld den Anzeigenamen oder Benutzerprinzipalnamen eines Benutzers ein, dessen Zugriff überprüft wurde, um nur den Zugriff dieses Benutzers anzuzeigen.
Klicken Sie zum Anzeigen der Ergebnisse einer abgeschlossenen Instanz einer Serienzugriffsüberprüfung auf Ausführungsverlauf. Wählen Sie anschließend basierend auf dem Start- und Enddatum der Instanz die spezifische Instanz in der Liste der abgeschlossenen Zugriffsüberprüfungsinstanzen aus. Die Ergebnisse dieser Instanz können auf der Seite Ergebnisse abgerufen werden. Wiederkehrende Zugriffsüberprüfungen bieten eine kontinuierliche Ansicht des Zugriffs auf Ressourcen, die möglicherweise häufiger aktualisiert werden müssen als einmalige Zugriffsüberprüfungen.
Klicken Sie auf die Schaltfläche Herunterladen, um die Ergebnisse einer Zugriffsüberprüfung abrufen möchten, egal ob diese abgeschlossen ist oder gerade ausgeführt wird. Die CSV-Datei mit den Ergebnissen kann in Excel oder in anderen Programmen angezeigt werden, die mit UTF-8 codierte CSV-Dateien öffnen können.
Programmgesteuertes Abrufen der Ergebnisse
Die Ergebnisse einer Zugriffsüberprüfung können Sie auch mit Microsoft Graph oder PowerShell abrufen.
Zunächst müssen Sie den Speicherort der -Instanz der Zugriffsüberprüfung ausfindig machen. Handelt es sich bei accessReviewScheduleDefinition um eine wiederkehrende Zugriffsüberprüfung, stellen die Instanzen jeweils eine erneute Überprüfung dar. Eine Überprüfung, die nicht wiederholt wird, hat genau eine Instanz. Zudem stellen Instanzen jeweils eine eindeutige Gruppe dar, die im Rahmen der Zeitplandefinition überprüft wird. Wenn eine Zeitplandefinition mehrere Gruppen überprüft, hat jede Gruppe eine eindeutige Instanz für jede Wiederholung. Jede Instanz enthält eine Liste von Entscheidungen, auf deren Grundlage die Prüfer*innen Maßnahmen ergreifen können, wobei eine Entscheidung pro Identität überprüft wird.
Sobald Sie die Instanz identifiziert haben, rufen Sie die Graph-API auf, um Entscheidungen aus einer Instanz aufzulisten, um die Entscheidungen mit Graph abzurufen. Handelt es sich bei der Instanz um eine mehrstufige Überprüfung, rufen Sie die Graph-API auf, um Entscheidungen aus einer mehrstufigen Zugriffsüberprüfung aufzulisten. Der Aufrufer muss entweder ein Benutzer in einer geeigneten Rolle mit einer Anwendung sein, die über die delegierte AccessReview.Read.All- oder AccessReview.ReadWrite.All-Berechtigung verfügt, oder eine Anwendung mit der AccessReview.Read.All- oder AccessReview.ReadWrite.All-Berechtigung sein. Weitere Informationen finden Sie im Tutorial zum Überprüfen einer Sicherheitsgruppe.
Sie können die Entscheidungen in PowerShell auch mit dem Get-MgIdentityGovernanceAccessReviewDefinitionInstanceDecision Cmdlet aus dem Microsoft Graph PowerShell-Cmdlets for Identity Governance-Modul abrufen. Die Standardseitengröße dieser API beträgt 100 Entscheidungselemente.
Übernehmen von Änderungen
Wenn Ergebnisse automatisch auf Ressource anwenden basierend auf Ihrer Auswahl unter Einstellungen nach Abschluss aktiviert wurde, wird die automatische Anwendung durchgeführt, nachdem eine Überprüfungsinstanz abgeschlossen ist oder wenn Sie die Überprüfung manuell beenden.
Wenn Ergebnisse automatisch auf Ressource anwenden für die Überprüfung nicht aktiviert wurde, navigieren Sie unter Serien zu Überprüfungsverlauf, nachdem die Überprüfungsdauer endet oder die Überprüfung vorzeitig beendet wurde. Wählen Sie die Instanz der Überprüfung aus, die Sie anwenden möchten.
Klicken Sie auf Übernehmen, um die Änderungen manuell zu übernehmen. Wenn der Zugriff eines Benutzers in der Überprüfung verweigert wurde, entfernt Microsoft Entra ID dessen Mitgliedschaft oder Anwendungszuweisung, nachdem Sie auf Anwenden geklickt haben.
Der Status der Überprüfung ändert sich von Abgeschlossen über Zwischenzustände wie Wird angewandt schließlich in den Status Ergebnis angewendet. Erwartungsgemäß sollten abgelehnte Benutzer (sofern vorhanden) innerhalb weniger Minuten aus der Gruppenmitgliedschaft oder Anwendungszuweisung entfernt werden.
Das manuelle oder automatische Übernehmen von Ergebnissen hat keine Auswirkung auf eine Gruppe, die aus einem lokalen Verzeichnis stammt. Wenn Sie eine Gruppe ändern möchten, die aus einem lokalen Verzeichnis stammt, laden Sie die Ergebnisse herunter, und wenden Sie diese Änderungen auf die Darstellung der Gruppe im Verzeichnis an.
Hinweis
Auf einige abgelehnte Benutzer*innen können keine Ergebnisse angewendet werden. Zu den Szenarios, in denen dies passieren kann, gehören:
- Überprüfen von Mitgliedern einer synchronisierten lokalen Windows Server AD-Gruppe: Wenn die Gruppe von lokalen Windows Server AD synchronisiert wird, kann die Gruppe nicht in der Microsoft Entra-ID verwaltet werden, und daher kann die Mitgliedschaft nicht geändert werden.
- Überprüfen einer Ressource (Rolle, Gruppe, Anwendung) mit zugeordneten geschachtelten Gruppen: Für Benutzer, die über eine geschachtelte Gruppe Mitglied sind, werden wir ihre Mitgliedschaft nicht von der geschachtelten Gruppe entfernen, und daher behalten sie den Zugriff auf die Ressource, die überprüft wird.
- „Benutzer nicht gefunden“ oder andere Fehler können auch dazu führen, dass ein Anwenden des Ergebnisses nicht unterstützt wird.
- Überprüfen der Mitglieder der E-Mail-aktivierten Gruppe: Die Gruppe kann nicht in der Microsoft Entra-ID verwaltet werden, sodass die Mitgliedschaft nicht geändert werden kann.
- Das Überprüfen einer Anwendung, bei der eine Gruppenzuweisung verwendet wird, führt nicht dazu, dass die Mitglieder dieser Gruppen entfernt werden. So behalten sie weiterhin den bestehenden Zugriff, der sich aus der Gruppenbeziehung für die Anwendungszuweisung ergibt.
Hinweis
Zugriffsüberprüfungsentscheidungen ändern die Mitgliedschaft in dynamischen Gruppen nicht. Diese Gruppen werden von Regeln verwaltet, und Benutzer bleiben Mitglieder, solange sie den Regelbedingungen entsprechen.
Aktionen für abgelehnte Gastbenutzer*innen in einer Zugriffsüberprüfung
Bei der Erstellung der Überprüfung kann der Ersteller zwischen zwei Optionen für abgelehnte Gastbenutzer*innen in einer Zugriffsüberprüfung auswählen.
- Der Zugriff abgelehnter Gastbenutzer*innen auf die Ressource kann entfernt werden. Dies ist die Standardeinstellung.
- Abgelehnte Gastbenutzer*innen können für 30 Tage an der Anmeldung gehindert und dann von dem Mandanten gelöscht werden. Während des Zeitraums von 30 Tagen kann den Gastbenutzer*innen der Zugriff auf den Mandanten durch Administrator*innen wieder gewährt werden. Wenn dem Gastbenutzer nach Abschluss des 30-Tage-Zeitraums nicht erneut Zugriff auf die Ressource gewährt wurde, wird er dauerhaft aus dem Mandanten entfernt. Darüber hinaus kann ein globaler Administrator über das Microsoft Entra Admin Center explizit einen kürzlich gelöschten Benutzer endgültig löschen, bevor dieser Zeitraum abgelaufen ist. Wurden Benutzer*innen endgültig gelöscht, werden deren Daten aus aktiven Zugriffsüberprüfungen entfernt. Überwachungsinformationen zu gelöschten Benutzern verbleiben im Überwachungsprotokoll.
Aktionen, die für abgelehnte Benutzende mit direkter B2B-Verbindung ausgeführt werden
Abgelehnte Benutzer und Teams mit direkter B2B-Verbindung verlieren den Zugriff auf alle freigegebenen Kanäle im Team.