Der aktuelle Produktstand von remivis umfasst 11 implementierte Entra-ID-Basisprüfungen. Das bedeutet keine öffentliche Verfügbarkeit und keine vollständige Bewertung jedes Tenants.
Die Prüfungen sind ein Teil des Assessments. Daneben erfasst remivis neun Inventarbereiche mit Anwendungen, Berechtigungen und Konfigurationen. Bestandsaufnahme ansehen
Verfügbare Daten, Berechtigungen, Lizenzen und teilweise deklarierte Konten oder Apps bestimmen den tatsächlichen Prüfumfang. Die Ergebnisse sind einem datierten Assessment zugeordnet: Bestanden, Befund, Nicht geprüft oder Nicht anwendbar.
Produktstand:
ENTRA-001
Deklarierte Notfallkonten
Prüft, ob mindestens zwei ausdrücklich ausgewählte Notfallkonten aktiviert und ausschliesslich in der Cloud geführt sind.
Voraussetzung und Umfang
Die Notfallkonten müssen vorher angegeben werden.
Einordnung
Geprüft werden die angegebenen Konten. Ein erfolgreicher Test einer Notfallanmeldung ist damit nicht nachgewiesen.
ENTRA-003
Anzahl Global Administrators
Prüft, ob höchstens vier aktive Konten die Rolle Global Administrator besitzen.
Voraussetzung und Umfang
Betrachtet werden aktive Konten mit der Rolle Global Administrator.
Einordnung
Der Schwellenwert dieser Prüfung ist höchstens vier. Das Ergebnis ist keine Aussage über alle privilegierten Zugriffswege.
ENTRA-005
Privilegierte Gastkonten
Prüft, ob aktive Gastkonten privilegierte Verzeichnisrollen besitzen.
Voraussetzung und Umfang
Betrachtet werden aktive Gastkonten und ihre privilegierten Verzeichnisrollen.
Einordnung
Die Prüfung betrifft Verzeichnisrollen. Sie bewertet nicht sämtliche Freigaben oder Zugriffsrechte von Gästen.
ENTRA-006
MFA-Registrierung privilegierter Konten
Prüft die erfasste MFA-Registrierung aktiver privilegierter Konten.
Eine registrierte MFA-Methode belegt nicht, dass MFA bei jeder Anmeldung erzwungen oder tatsächlich verwendet wird.
ENTRA-007
Alltagskonto mit privilegierten Rollen
Prüft, ob ausdrücklich als Alltagskonten angegebene aktive Konten Verzeichnisrollen besitzen.
Voraussetzung und Umfang
Die Alltagskonten müssen ausdrücklich angegeben werden.
Einordnung
Die Prüfung bezieht sich auf die angegebenen Alltagskonten. Sie erkennt die tatsächliche tägliche Nutzung eines Kontos nicht automatisch.
ENTRA-008
Sicherheitsstandards und Basisschutz
Prüft Sicherheitsstandards und Basisschutz in Microsoft Entra ID.
Voraussetzung und Umfang
Die relevanten Konfigurationsdaten müssen mit den erforderlichen Berechtigungen verfügbar sein.
Einordnung
Die Prüfung ersetzt keine vollständige Bewertung aller Schutzmassnahmen. Ausgewertet wird der im Assessment erfasste Konfigurationsstand.
ENTRA-009
MFA-Anforderung für Global Administrators
Prüft die MFA-Anforderung für Global Administrators anhand der definierten Assessment-Kriterien.
Voraussetzung und Umfang
Die für die Bewertung erforderlichen Rollen- und Richtliniendaten müssen vorliegen. Berechtigungen und Lizenzen beeinflussen den bewertbaren Umfang.
Einordnung
Die Prüfung ist von der MFA-Registrierung (ENTRA-006) zu unterscheiden. Sie ist kein Nachweis für jeden tatsächlichen Anmeldevorgang.
ENTRA-010
Aktive Conditional-Access-Richtlinien
Prüft aktive Conditional-Access-Richtlinien im erfassten Entra-ID-Konfigurationsstand.
Voraussetzung und Umfang
Die erforderlichen Richtliniendaten müssen lesbar sein. Berechtigungen und Lizenzen bestimmen den bewertbaren Umfang.
Einordnung
Eine aktive Richtlinie allein belegt keinen vollständigen Schutz. Entscheidend sind die definierten Kriterien der jeweiligen Prüfung.
ENTRA-011
Blockierung von Legacy-Authentifizierung
Prüft die Blockierung von Legacy-Authentifizierung anhand der definierten Assessment-Kriterien.
Voraussetzung und Umfang
Die relevanten Konfigurations- und Richtliniendaten müssen verfügbar sein. Berechtigungen und Lizenzen beeinflussen den bewertbaren Umfang.
Einordnung
Das Ergebnis beschreibt die bewerteten Kriterien des jeweiligen Assessments. Es ist keine pauschale Aussage über sämtliche Protokolle und Zugriffswege.
ENTRA-022
Laufzeit kritischer App-Credentials
Prüft, ob Zertifikate oder Client-Secrets ausgewählter kritischer App-Registrierungen bereits abgelaufen sind oder innerhalb von 30 Tagen ablaufen.
Voraussetzung und Umfang
Die kritischen Anwendungen müssen vorher ausgewählt werden.
Einordnung
Die Prüfung bewertet die Laufzeit der Credentials ausgewählter App-Registrierungen. Sie erneuert keine Zertifikate oder Client-Secrets.
ENTRA-023
Eigentümer kritischer App-Registrierungen
Prüft für jede erfasste App-Registrierung, ob mindestens ein Benutzer als Eigentümer eingetragen ist. Mit mindestens einem Benutzer ist die Prüfung bestanden. Ohne Eigentümer oder mit ausschliesslich Dienstprinzipalen als Eigentümer entsteht ein Befund.
Voraussetzung und Umfang
Benötigt Application.Read.All. Dieses Leserecht gehört bereits zu den Pflichtrechten; ein zusätzliches Leserecht ist nicht nötig.
Einordnung
Ist die Eigentümerliste nicht vollständig lesbar oder ein Eigentümertyp unbekannt, lautet das Ergebnis «Nicht geprüft». Ein fehlender Benutzer als Eigentümer ist ein Organisationsbefund und kein Nachweis einer Sicherheitslücke.
Was passiert nach dem Assessment?
remivis zeigt alle Prüfergebnisse und unterstützt bei Befunden mit konkreten Prüfschritten. Aufgaben lassen sich zuweisen und priorisieren. Das zuständige Team nimmt Änderungen selbst vor; remivis liest Microsoft-Konfigurationen.
Ein erledigter Task allein belegt keine technische Behebung. Ein erneuter Scan bewertet die definierten Kriterien zu einem neuen Zeitpunkt. Er bestätigt weder vollständige Sicherheit noch eine bestimmte Ursache der Verbesserung.
Was gehört nicht zum aktuellen Umfang?
Der Pilot ist kein vollständiges Microsoft-365-Audit und keine Compliance-Zertifizierung. AD-Synchronisation ist geplant und noch nicht implementiert. Intune und Defender gehören nicht zum hier beschriebenen verfügbaren Prüfumfang.