Installation und Verwendung

Vom Download zum ersten Microsoft-365-Testlauf.

Diese Anleitung richtet sich an Administratoren und Consultants mit PowerShell- und Microsoft-365-Erfahrung.

Lizenzpakete ansehen
01 · Voraussetzungen

PowerShell, Module, Berechtigungen und Lizenzen.

  • PowerShell 7.2 oder neuer
  • Microsoft.Graph.Authentication
  • optional ExchangeOnlineManagement und MicrosoftTeams
  • Administratorzustimmung für die benötigten Leseberechtigungen
  • passende Microsoft-365-, Entra-, Intune-, Defender- oder Purview-Lizenzen

Fehlende optionale Module, Lizenzen oder Rechte werden als Prüflücke ausgewiesen.

02 · Abhängigkeiten installieren

Produktpaket entpacken und PowerShell 7 im Produktordner starten.

Set-ExecutionPolicy -Scope Process Bypass ./distribution/Install-GraphSecDependencies.ps1
03 · Konfiguration

config/graphsec.config.json bearbeiten.

Trage Kundenname, Schwellenwerte, aktivierte Module und Anmeldemethode ein. Organisatorische Nachweise können optional in config/manual-evidence.csv ergänzt werden.

04 · Anmeldemethoden

Interaktiv, Gerätecode, Zertifikat oder verwaltete Identität.

Interaktiv

Manueller Start durch einen Administrator.

"Mode": "Interactive"

Gerätecode

Alternative für Sitzungen ohne Browser; Security Defaults oder Zugriffsregeln können die Tokenausgabe blockieren.

"UseDeviceCode": true

Zertifikat

Bevorzugter wiederholbarer Kundenbetrieb: App-only mit Tenant-ID, Client-ID und Zertifikatdateien oder Windows-Zertifikat-Fingerabdruck.

"Mode": "Certificate"

Verwaltete Identität

Für unterstützte Azure-Umgebungen.

"Mode": "ManagedIdentity"
05 · Audit starten

Der Standardaufruf nutzt die mitgelieferte Konfiguration.

./GraphSec-Audit.ps1
./GraphSec-Audit.ps1 ` -ConfigPath "./config/kunde-a.json" ` -OutputDirectory "./output/kunde-a" ` -SkipTeams
06 · Ausgaben

Bericht, Rohdaten und Fehleranalyse bleiben getrennt verfügbar.

HTML-Bericht

Kundenübersicht, Kontrollen, Prüflücken und Laufprotokoll.

JSON

Strukturierte Ergebnisse und Evidenz.

CSV

Kompakte Liste für Nachverfolgung.

SHA-256-Manifest

Prüfsummen der Exportdateien; keine digitale Signatur.

Laufprotokoll im HTML

Verbindungen, Fehler, Prüfhindernisse und Exporte werden im Report eingebettet.

Datenschutzmodus

-OmitRawEvidenceFromHtml hält technische Rohobjekte aus dem portablen HTML heraus.

07 · Sicherer Betrieb

Read-only bedeutet nicht, dass die Daten unkritisch sind.

  • Separate Audit-App und Least Privilege verwenden.
  • Für Automatisierung Zertifikate oder verwaltete Identität bevorzugen.
  • Reports und Logs als vertraulich behandeln.
  • Neue Versionen zuerst im Testtenant prüfen.
Diese Anleitung ersetzt keine interne Freigabe für App-Registrierung, Leseberechtigungen oder Kundendaten.
Der Ablauf passt zu deinem Betrieb?

Vergleiche die drei Lizenzpakete.

Pakete vergleichen