> ## Documentation Index
> Fetch the complete documentation index at: https://docs.twisb.de/llms.txt
> Use this file to discover all available pages before exploring further.

# Approval Center

> Wie Portal-Admins Anträge für kritische Änderungen stellen, prüfen, freigeben und ausführen — und wo Sie jede Aktion im Audit-Log nachvollziehen.

# Approval Center (Freigaben)

Das Approval Center im Bereich **Freigaben** ist der einzige Weg, auf dem das Portal kritische Änderungen in Ihrem Microsoft-Tenant ausführt. Es ist nur für **Portal-Admins** zugänglich. Die Grundsätze dahinter beschreibt [4-Augen-Prinzip](/security/four-eyes-principle); diese Seite zeigt die Praxis.

<Warning>
  Für jede Freigabe braucht es **zwei verschiedene Portal-Admins**: einen, der beantragt, und einen, der freigibt. Richten Sie deshalb mindestens zwei Portal-Admins ein, damit Anträge nicht liegen bleiben.
</Warning>

***

## 1. Was heute über das Approval Center läuft

| Aktion                                  | Beantragt in                                                             | Wirkung nach Freigabe                                                                                      |
| :-------------------------------------- | :----------------------------------------------------------------------- | :--------------------------------------------------------------------------------------------------------- |
| Benutzerkonto sperren                   | [Identity & MFA](/portal/identity-security)                              | Anmeldung für das Konto wird unterbunden                                                                   |
| Benutzerkonto entsperren                | Identity & MFA                                                           | Konto wird wieder aktiviert                                                                                |
| Passwortwechsel erzwingen               | Identity & MFA (Risiko-Benutzer)                                         | neues Kennwort bei der nächsten Anmeldung, mit MFA                                                         |
| Mitarbeiter ausscheiden (Offboarding)   | Identity & MFA, Mitarbeiterverzeichnis                                   | gewählte Schritte: sperren, Sitzungen beenden, Gruppen und Lizenzen entfernen, Geräte zurückziehen, Ticket |
| Windows Autopatch einrichten            | [Endpoints](/portal/endpoints-compliance#5-windows-autopatch-per-antrag) | Update-Ringe, Gruppen, Feature- und Treiber-Profil in Intune                                               |
| Conditional-Access-Richtlinie ausrollen | Identity & MFA, Baseline-Abgleich                                        | Richtlinie im gewählten Modus für das gewählte Ziel                                                        |

Alle anderen kritischen Aktionen (z. B. Geräte zurücksetzen, Apps zuweisen, Hardening automatisch umsetzen) sind gesperrt, bis sie ebenfalls in dieses Verfahren aufgenommen sind. Im Portal erscheinen sie als deaktivierte Schaltflächen mit Hinweis.

<Note>
  **Nicht über das Approval Center:** Software-, Hardware-, Zugriffs- und Passwortanfragen aus dem Self-Service sowie Aktionsvorschläge des KI-Assistenten werden **Tickets** beim twisb Service Desk, keine Anträge hier. Das Portal führt dabei nichts aus. Ältere Anträge, die vor dieser Umstellung entstanden sind, bleiben in der Historie lesbar; **generische Freigaben** („Freigeben“/„Ablehnen“ für solche Anträge) sind deaktiviert.
</Note>

***

## 2. Ablauf eines Antrags

<Steps>
  <Step title="Beantragen">
    Ein Portal-Admin stellt den Antrag an der passenden Stelle im Portal und gibt eine **Begründung** an. Das Portal prüft das Ziel live in Microsoft (gibt es den Benutzer, welche Gruppen, Lizenzen und Geräte sind betroffen?) und hält den Antrag als **festen Plan** fest.
  </Step>

  <Step title="Benachrichtigen">
    Der Antrag erscheint im Approval Center und in der Glocke. Nach **2 Stunden** ohne Entscheidung erinnert das Portal, nach **8 Stunden** eskaliert es an alle Portal-Admins — im Portal und, falls angebunden, per Teams.
  </Step>

  <Step title="Prüfen">
    Ein **zweiter** Portal-Admin sieht Begründung, Ziel und jeden geplanten Schritt — etwa „3 Gruppen entfernen, 2 Lizenzen entfernen“.
  </Step>

  <Step title="Freigeben & ausführen">
    Mit **Freigeben & ausführen** wird genau dieser Plan einmal ausgeführt. Ist die Microsoft-Verifizierung für Ihren Mandanten eingerichtet, bestätigt der Freigebende vorher seine Identität per Microsoft-Anmeldung; die Änderung läuft dann mit seinen eigenen Entra-Rechten.
  </Step>

  <Step title="Ergebnis">
    Der Antrag endet als *erfolgreich*, *fehlgeschlagen ohne Wirkung*, *teilweise ausgeführt* oder *unklar*. Alles wird im Audit-Log festgehalten.
  </Step>
</Steps>

**Weitere Möglichkeiten:** Der Freigebende kann **ablehnen**, der Antragsteller kann seinen Antrag **zurückziehen**. Nicht entschiedene Anträge verfallen nach **24 Stunden**; wurde zu einem Antrag bereits erinnert, meldet das Portal auch den Verfall.

***

## 3. Die Regeln, die das Verfahren absichern

* **Keine Selbstfreigabe:** Wer beantragt, kann nicht freigeben.
* **Was beantragt ist, wird ausgeführt — nicht mehr:** Der Plan enthält die exakten Ziele. Ändert sich zwischen Antrag und Freigabe etwas, gilt trotzdem nur der geprüfte Plan.
* **Ein offener Antrag je Ziel:** Für denselben Benutzer (bzw. für Autopatch: je Mandant) gibt es höchstens einen offenen Antrag.
* **Genau einmal:** Ein Antrag wird höchstens einmal ausgeführt. Kein Schritt wird automatisch wiederholt.
* **„Unklar“ statt Raten:** Antwortet Microsoft nicht eindeutig (Zeitüberschreitung, Drosselung, Serverfehler), meldet das Portal „unklar — bitte prüfen“. Prüfen Sie den Stand im Entra- bzw. Intune-Admin-Center und stellen Sie bei Bedarf einen neuen Antrag.
* **Durchgesetzt in der Datenbank:** Rollenprüfung, Gültigkeit und die einmalige Ausführung erzwingt die Datenbank selbst — nicht nur die Oberfläche.

***

## 4. Freigabe-Historie und Audit-Log

* **Freigabe-Historie:** alle entschiedenen Anträge mit Antragsteller, Freigebendem, Zeitpunkt und Ergebnis.
* **Aktivitäten & Audit-Log:** jede Aktion im Portal mit Aktion, Zielobjekt, auslösender Person, Zeitpunkt, Status, Ergebnis und Parametern. Filter nach Auslöser (*Admins*, *Benutzer*, *KI-Agenten*, *automatische Jobs*) und Status (*ausgeführt*, *fehlgeschlagen*), dazu eine Volltextsuche.
* **Kein Rückgängig-Knopf:** Das Zurückrollen ausgeführter Aktionen („Revert“) ist gesperrt; der Knopf im Detail ist deaktiviert. Soll eine Änderung zurückgenommen werden, stellen Sie einen neuen Antrag (z. B. Konto entsperren) oder beauftragen es per [Ticket](/portal/tickets).

Einträge im Audit-Log sind 12 Monate vollständig einsehbar, danach bis zu drei Jahren pseudonymisiert aufbewahrt und anschließend gelöscht — siehe [Datenschutz & DSGVO](/security/gdpr-compliance).

<Note>
  Geheimnisse wie Kennwörter oder Wiederherstellungsschlüssel stehen nie im Audit-Log — nur der Nachweis, wer wann was ausgelöst hat.
</Note>
