> ## Documentation Index
> Fetch the complete documentation index at: https://docs.twisb.de/llms.txt
> Use this file to discover all available pages before exploring further.

# Microsoft-Berechtigungen

> Welche Microsoft-Graph-Berechtigungen das twisb Portal in Ihrem Tenant nutzt, wofür, und wie Sie neue Berechtigungen freigeben.

# Microsoft-Berechtigungen

Das twisb Portal liest und verwaltet Ihre Microsoft-365-Umgebung über **Microsoft Graph**. Dafür erteilen Sie der twisb-Unternehmensanwendung einmalig die Zustimmung eines Administrators ([1-Klick Admin Consent](/onboarding/1-click-consent)). Alle Berechtigungen sind **Anwendungsberechtigungen**: Sie gelten für die Anwendung, nicht für einzelne Personen, und Sie können sie jederzeit in Ihrem Entra Admin Center entziehen.

<Note>
  Das Portal speichert keine Passwörter, Wiederherstellungsschlüssel oder Geheimnisse aus Ihrem Tenant. Jede schreibende Aktion wird protokolliert; kritische Aktionen brauchen die Freigabe eines zweiten Administrators ([4-Augen-Prinzip](/security/four-eyes-principle)).
</Note>

***

## Lesende Berechtigungen (Pflicht)

| Berechtigung                              | Wofür                                                                                                       |
| :---------------------------------------- | :---------------------------------------------------------------------------------------------------------- |
| `Directory.Read.All`                      | Benutzer, Gruppen, Domänen, Admin-Rollen und Lizenzen anzeigen                                              |
| `Group.Read.All`                          | Gruppen und Mitgliedschaften anzeigen                                                                       |
| `DeviceManagementManagedDevices.Read.All` | Intune-Geräte, Windows-Builds, Endpoint Analytics (Startzeit, Abstürze, Akku, Windows-11-Fähigkeit)         |
| `DeviceManagementConfiguration.Read.All`  | Compliance-Richtlinien, Update-Ringe und Feature-Update-Profile                                             |
| `DeviceManagementApps.Read.All`           | Apps im Intune-Katalog und ihre Zuweisungen                                                                 |
| `SecurityEvents.Read.All`                 | Secure Score und Defender-Warnungen                                                                         |
| `IdentityRiskEvent.Read.All`              | Riskante Benutzer und Risikoerkennungen                                                                     |
| `Policy.Read.All`                         | Conditional-Access-Richtlinien und Sicherheitseinstellungen (Hardening)                                     |
| `Reports.Read.All`                        | MFA-Registrierungsbericht und Nutzungsberichte (Lizenzen)                                                   |
| `UserAuthenticationMethod.Read.All`       | Registrierte MFA-Methoden je Benutzer                                                                       |
| `AuditLog.Read.All`                       | Anmeldeprotokolle und letzte Anmeldung                                                                      |
| `BitlockerKey.Read.All`                   | BitLocker-Wiederherstellungsschlüssel auf Anfrage abrufen (nie gespeichert, jeder Abruf wird protokolliert) |
| `Sites.Read.All`                          | SharePoint-Websites und Freigaben analysieren                                                               |
| `Mail.Read`                               | Exchange-Postfächer, Weiterleitungen und Delegationen prüfen                                                |

## Schreibende Berechtigungen (für Admin-Aktionen)

Diese Berechtigungen nutzt das Portal nur, wenn ein Portal-Administrator eine Aktion auslöst. Kritische Aktionen laufen über das [4-Augen-Prinzip](/security/four-eyes-principle).

| Berechtigung                                   | Wofür                                                                                                        |
| :--------------------------------------------- | :----------------------------------------------------------------------------------------------------------- |
| `User.ReadWrite.All`                           | Konten sperren und entsperren, Kennwort zurücksetzen, Offboarding (Sitzungen widerrufen, Lizenzen entfernen) |
| `GroupMember.ReadWrite.All`                    | Benutzer zu Gruppen hinzufügen oder entfernen (App-Rollout, Offboarding)                                     |
| `DeviceManagementManagedDevices.ReadWrite.All` | Geräte synchronisieren, neu starten oder zurücksetzen                                                        |
| `DeviceManagementApps.ReadWrite.All`           | App-Zuweisungen in Intune anlegen                                                                            |
| `Policy.ReadWrite.ConditionalAccess`           | Conditional-Access-Richtlinien bereitstellen (nur nach Freigabe durch einen zweiten Administrator)           |
| `Policy.ReadWrite.Authorization`               | Hardening-Empfehlungen umsetzen (z. B. Gastzugriff, Self-Service-Registrierung)                              |
| `Application.ReadWrite.OwnedBy`                | Portal-Anmeldung mit Microsoft einrichten (nur selbst angelegte Anwendungen)                                 |

## Optionale Berechtigungen

Ohne diese Berechtigungen funktioniert das Portal vollständig; nur der jeweils genannte Teil bleibt leer und zeigt „Zustimmung ausstehend“.

| Berechtigung                                              | Wofür                                                                                                                                                 | Ohne Zustimmung                                                  |
| :-------------------------------------------------------- | :---------------------------------------------------------------------------------------------------------------------------------------------------- | :--------------------------------------------------------------- |
| `RoleManagement.Read.Directory`                           | Privilegierte Zugänge: berechtigte und aktive PIM-Rollen (erfordert Entra ID P2)                                                                      | Admin-Rollen werden ohne PIM-Auswertung angezeigt                |
| `Application.Read.All`                                    | Privilegierte Zugänge: Ablaufdaten von App-Secrets und Zertifikaten (nie deren Werte), Graph-Rechte von Anwendungen                                   | Dieser Block zeigt „Zustimmung ausstehend“                       |
| `DeviceManagementManagedDevices.PrivilegedOperations.All` | Offboarding: Geräte des ausscheidenden Mitarbeiters in Intune zurückziehen (Schritt ist standardmäßig aus)                                            | Nur dieser Offboarding-Schritt schlägt fehl, alle anderen laufen |
| `DeviceManagementConfiguration.ReadWrite.All`             | Windows Autopatch per Knopfdruck: Update-Ringe, Feature- und Treiber-Update-Profil in Intune anlegen (nach Freigabe durch einen zweiten Portal-Admin) | „Autopatch einrichten“ lässt sich nicht beantragen               |
| `Group.Create`                                            | Windows Autopatch: Gerätegruppen für die Update-Ringe anlegen (`Group.ReadWrite.All` genügt ebenfalls)                                                | „Autopatch einrichten“ lässt sich nicht beantragen               |

***

## Neue Berechtigungen freigeben

Wenn twisb neue Funktionen bereitstellt, kommen gelegentlich Berechtigungen hinzu. Ihre bisherige Zustimmung gilt dafür nicht automatisch – ein Administrator muss einmal erneut zustimmen:

<Steps>
  <Step title="Entra Admin Center öffnen">
    Melden Sie sich unter [entra.microsoft.com](https://entra.microsoft.com) als **Globaler Administrator**, **Anwendungsadministrator** oder **Cloudanwendungsadministrator** an.
  </Step>

  <Step title="twisb-Anwendung suchen">
    Öffnen Sie **Entra ID → Unternehmensanwendungen** und suchen Sie nach der twisb-Anwendung (Name oder Anwendungs-ID aus Ihrem Onboarding).
  </Step>

  <Step title="Zustimmung erteilen">
    Öffnen Sie **Berechtigungen** und klicken Sie auf **Administratorzustimmung für „Ihr Unternehmen“ erteilen**. Microsoft zeigt die vollständige Liste; bestätigen Sie mit **Akzeptieren**.
  </Step>
</Steps>

Alternativ sendet Ihnen Ihr twisb Service Manager einen neuen Zustimmungslink; er fordert immer alle aktuell benötigten Berechtigungen an.

<Tip>
  Welche Berechtigungen in Ihrem Tenant bereits erteilt sind, prüft Ihr twisb Service Manager mit einem Klick im Portal. Fehlende optionale Berechtigungen werden dort getrennt ausgewiesen.
</Tip>

## Berechtigungen entziehen

Unter **Entra ID → Unternehmensanwendungen → twisb-Anwendung → Berechtigungen** können Sie einzelne Berechtigungen widerrufen oder die Anwendung vollständig löschen. Das Portal zeigt die betroffenen Bereiche danach als „Zustimmung ausstehend“ an.
