Skip to main content

Approval Center (Freigaben)

Das Approval Center im Bereich Freigaben ist der einzige Weg, auf dem das Portal kritische Änderungen in Ihrem Microsoft-Tenant ausführt. Es ist nur für Portal-Admins zugänglich. Die Grundsätze dahinter beschreibt 4-Augen-Prinzip; diese Seite zeigt die Praxis.
Für jede Freigabe braucht es zwei verschiedene Portal-Admins: einen, der beantragt, und einen, der freigibt. Richten Sie deshalb mindestens zwei Portal-Admins ein, damit Anträge nicht liegen bleiben.

1. Was heute über das Approval Center läuft

Alle anderen kritischen Aktionen (z. B. Geräte zurücksetzen, Apps zuweisen, Hardening automatisch umsetzen) sind gesperrt, bis sie ebenfalls in dieses Verfahren aufgenommen sind. Im Portal erscheinen sie als deaktivierte Schaltflächen mit Hinweis.
Nicht über das Approval Center: Software-, Hardware-, Zugriffs- und Passwortanfragen aus dem Self-Service sowie Aktionsvorschläge des KI-Assistenten werden Tickets beim twisb Service Desk, keine Anträge hier. Das Portal führt dabei nichts aus. Ältere Anträge, die vor dieser Umstellung entstanden sind, bleiben in der Historie lesbar; generische Freigaben („Freigeben“/„Ablehnen“ für solche Anträge) sind deaktiviert.

2. Ablauf eines Antrags

1

Beantragen

Ein Portal-Admin stellt den Antrag an der passenden Stelle im Portal und gibt eine Begründung an. Das Portal prüft das Ziel live in Microsoft (gibt es den Benutzer, welche Gruppen, Lizenzen und Geräte sind betroffen?) und hält den Antrag als festen Plan fest.
2

Benachrichtigen

Der Antrag erscheint im Approval Center und in der Glocke. Nach 2 Stunden ohne Entscheidung erinnert das Portal, nach 8 Stunden eskaliert es an alle Portal-Admins — im Portal und, falls angebunden, per Teams.
3

Prüfen

Ein zweiter Portal-Admin sieht Begründung, Ziel und jeden geplanten Schritt — etwa „3 Gruppen entfernen, 2 Lizenzen entfernen“.
4

Freigeben & ausführen

Mit Freigeben & ausführen wird genau dieser Plan einmal ausgeführt. Ist die Microsoft-Verifizierung für Ihren Mandanten eingerichtet, bestätigt der Freigebende vorher seine Identität per Microsoft-Anmeldung; die Änderung läuft dann mit seinen eigenen Entra-Rechten.
5

Ergebnis

Der Antrag endet als erfolgreich, fehlgeschlagen ohne Wirkung, teilweise ausgeführt oder unklar. Alles wird im Audit-Log festgehalten.
Weitere Möglichkeiten: Der Freigebende kann ablehnen, der Antragsteller kann seinen Antrag zurückziehen. Nicht entschiedene Anträge verfallen nach 24 Stunden; wurde zu einem Antrag bereits erinnert, meldet das Portal auch den Verfall.

3. Die Regeln, die das Verfahren absichern

  • Keine Selbstfreigabe: Wer beantragt, kann nicht freigeben.
  • Was beantragt ist, wird ausgeführt — nicht mehr: Der Plan enthält die exakten Ziele. Ändert sich zwischen Antrag und Freigabe etwas, gilt trotzdem nur der geprüfte Plan.
  • Ein offener Antrag je Ziel: Für denselben Benutzer (bzw. für Autopatch: je Mandant) gibt es höchstens einen offenen Antrag.
  • Genau einmal: Ein Antrag wird höchstens einmal ausgeführt. Kein Schritt wird automatisch wiederholt.
  • „Unklar“ statt Raten: Antwortet Microsoft nicht eindeutig (Zeitüberschreitung, Drosselung, Serverfehler), meldet das Portal „unklar — bitte prüfen“. Prüfen Sie den Stand im Entra- bzw. Intune-Admin-Center und stellen Sie bei Bedarf einen neuen Antrag.
  • Durchgesetzt in der Datenbank: Rollenprüfung, Gültigkeit und die einmalige Ausführung erzwingt die Datenbank selbst — nicht nur die Oberfläche.

4. Freigabe-Historie und Audit-Log

  • Freigabe-Historie: alle entschiedenen Anträge mit Antragsteller, Freigebendem, Zeitpunkt und Ergebnis.
  • Aktivitäten & Audit-Log: jede Aktion im Portal mit Aktion, Zielobjekt, auslösender Person, Zeitpunkt, Status, Ergebnis und Parametern. Filter nach Auslöser (Admins, Benutzer, KI-Agenten, automatische Jobs) und Status (ausgeführt, fehlgeschlagen), dazu eine Volltextsuche.
  • Kein Rückgängig-Knopf: Das Zurückrollen ausgeführter Aktionen („Revert“) ist gesperrt; der Knopf im Detail ist deaktiviert. Soll eine Änderung zurückgenommen werden, stellen Sie einen neuen Antrag (z. B. Konto entsperren) oder beauftragen es per Ticket.
Einträge im Audit-Log sind 12 Monate vollständig einsehbar, danach bis zu drei Jahren pseudonymisiert aufbewahrt und anschließend gelöscht — siehe Datenschutz & DSGVO.
Geheimnisse wie Kennwörter oder Wiederherstellungsschlüssel stehen nie im Audit-Log — nur der Nachweis, wer wann was ausgelöst hat.