PowerShell, Module, Rechte und Lizenzen.
- PowerShell 7.2 oder neuer.
- Microsoft.Graph.Authentication; optional ExchangeOnlineManagement und MicrosoftTeams.
- Ein Konto oder eine App mit den vorgesehenen Leseberechtigungen.
- Passende Microsoft-365-, Entra-, Intune-, Defender- oder Purview-Lizenzen für die gewünschten Bereiche.
Fehlen Module, Rechte oder Lizenzen, weist GraphSec den betroffenen Prüfpunkt als Prüflücke aus. Eine fehlende Datenquelle wird nicht als positives Ergebnis gewertet.
Produktpaket entpacken und den Produktordner öffnen.
Starten Sie PowerShell 7 im entpackten Produktordner. Das mitgelieferte Installationsskript prüft die Voraussetzungen und installiert benötigte Module im vorgesehenen Umfang.
./distribution/Install-GraphSecDependencies.ps1 ./distribution/Test-GraphSecPrerequisites.ps1
Verwenden Sie keine pauschalen Administratorrechte. Für wiederkehrende Prüfungen sind getrennte Audit-Identitäten und dokumentierte Berechtigungen sinnvoll.
Den Lauf vor dem Start fachlich einordnen.
In config/graphsec.config.json legen Sie Kundenname, aktivierte Bereiche, Schwellenwerte und die Anmeldemethode fest. Ergänzende organisatorische Nachweise können Sie in config/manual-evidence.csv dokumentieren.
Der Kundenname im Bericht ist eine Einordnung für den Auftrag. Er ersetzt keine Prüfung, ob die verwendete Identität tatsächlich Zugriff auf den richtigen Tenant besitzt.
Interaktiv starten oder wiederholbar automatisieren.
Der Standardaufruf nutzt die mitgelieferte Konfiguration.
./GraphSec-Audit.ps1
Nach der Anmeldung sammelt das Skript lesend die verfügbaren Daten, bewertet die Kontrollen und erzeugt die Ausgaben. Prüfen Sie vor einer Kundenübergabe die angezeigte Coverage und die offenen Prüfpunkte.
Bericht, Rohdaten und Integritätsnachweis bleiben getrennt.
Read-only bedeutet nicht, dass die Daten unkritisch sind.
- Audit-Identitäten nach Least Privilege einrichten.
- Reports, Logs und Exporte als vertrauliche Kundenunterlagen behandeln.
- Neue Versionen zunächst im eigenen Testtenant prüfen.
- Technische Ergebnisse mit dem Kunden validieren und priorisieren.