Sicherheitsübersicht
Geschrieben für die Person, die Ja sagen muss.
LicenseMeter bittet um mandantenweiten Lesezugriff. Diese Seite legt deshalb offen, was genau gewährt wird, was wo gespeichert wird und wie Sie wieder gehen. Teilen Sie sie mit Ihrem Sicherheitsteam, bevor jemand auf Einwilligen klickt.
So funktioniert der Zugriff
Ein globaler Administrator Ihres Tenants erteilt die Einwilligung einmalig über den standardmäßigen Administrator-Einwilligungsdialog von Microsoft. Damit wird die Anwendung „LicenseMeter Connector“ für Anwendungsberechtigungen autorisiert, die ausnahmslos nur lesend sind. LicenseMeter synchronisiert anschließend nächtlich mit eigenen Zugangsdaten: kein Dienstkonto in Ihrem Tenant, kein Agent, kein Postfach-Plugin. Sie können die Anwendung in Entra ID jederzeit unabhängig von uns widerrufen.
User.Read.AllVerzeichnisnutzer, Kontostatus, zugewiesene LizenzenAuditLog.Read.AllZeitstempel der letzten Anmeldung (erfordert Entra ID P1)Reports.Read.AllNutzungs- und Copilot-AktivitätsberichteLicenseAssignment.Read.Allgekaufte vs. zugewiesene LizenzplätzeReportSettings.Read.Allob Namen in Berichten verborgen sind
Die Einwilligung wird im Audit-Log Ihres Tenants protokolliert. Die Anmeldung am Dashboard selbst nutzt eine separate App-Registrierung mit lediglich openid, profile und email.
Einwilligung delegieren ohne dauerhafte Rechte als globaler Administrator
Die mandantenweite Administrator-Einwilligung für Microsoft-Graph-Anwendungsberechtigungen (wie oben aufgeführt) kann ein globaler Administrator oder ein Administrator für privilegierte Rollen erteilen; ein Anwendungsadministrator reicht für Graph-Anwendungsberechtigungen nicht aus - eine Grenze, die Microsoft setzt, nicht wir. Entra ID erlaubt es aber, diese Einwilligung eng begrenzt zu delegieren: eine App-Einwilligungsrichtlinie, festgelegt auf exakt diese 5 Nur-Lese-Berechtigungen und auf die LicenseMeter-Connector-App, verknüpft mit einer benutzerdefinierten Verzeichnisrolle. Die einmalige Einrichtung selbst erfordert einen Administrator für privilegierte Rollen oder globalen Administrator sowie Microsoft Graph PowerShell (die Rollenberechtigung lässt sich im Entra-Portal noch nicht hinzufügen) und gehört in die Prüfung Ihres Identity-Teams.
# One-time setup - requires Privileged Role Administrator or Global Administrator.
Connect-MgGraph -Scopes "Policy.ReadWrite.PermissionGrant","RoleManagement.ReadWrite.Directory"
# Microsoft Graph service principal; app-role IDs looked up by permission
# name, so the grant covers exactly what the consent screen shows.
$graphSp = Get-MgServicePrincipal -Filter "appId eq '00000003-0000-0000-c000-000000000000'"
$permissionNames = @(
"User.Read.All",
"AuditLog.Read.All",
"Reports.Read.All",
"LicenseAssignment.Read.All",
"ReportSettings.Read.All"
)
$permissionIds = $graphSp.AppRoles |
Where-Object { $_.Value -in $permissionNames } |
ForEach-Object { $_.Id }
# Abort rather than create a policy with an empty permission list - an empty
# list would mean "all permissions of this resource", far broader than intended.
if ($permissionIds.Count -ne $permissionNames.Count) {
throw "Resolved $($permissionIds.Count) of $($permissionNames.Count) permission IDs - aborting. Update the Microsoft.Graph module and retry."
}
# App consent policy: exactly these application permissions, only for the
# LicenseMeter connector as the client app.
New-MgPolicyPermissionGrantPolicy `
-Id "licensemeter-read-only" `
-DisplayName "LicenseMeter read-only consent" `
-Description "Admin consent for the LicenseMeter connector's read-only Graph permissions only."
New-MgPolicyPermissionGrantPolicyInclude `
-PermissionGrantPolicyId "licensemeter-read-only" `
-PermissionType "application" `
-ResourceApplication $graphSp.AppId `
-Permissions $permissionIds `
-ClientApplicationIds @("1a1a346a-05d5-4f54-87a5-5b5e63f9c610")
# Custom directory role whose only permission is consenting under that policy.
New-MgRoleManagementDirectoryRoleDefinition -BodyParameter @{
displayName = "LicenseMeter Consent Approver"
description = "Grants tenant-wide admin consent for the LicenseMeter connector's read-only permissions, nothing else."
isEnabled = $true
rolePermissions = @(
@{ allowedResourceActions = @(
"microsoft.directory/servicePrincipals/managePermissionGrantsForAll.licensemeter-read-only"
) }
)
}
# Assign the role in the portal: Entra ID > Roles and administrators >
# "LicenseMeter Consent Approver" > Add assignment.Gerade keine Rolle mit Einwilligungsrechten zur Hand? Der CSV-Test berechnet Ihre Verschwendungssumme aus zwei Exporten des Microsoft 365 Admin Centers, ganz ohne Einwilligung. Der Link meldet Sie zunächst mit Microsoft an.
Worauf LicenseMeter niemals zugreift
- Postfachinhalte, Anhänge oder Kalender
- Dateien in OneDrive, SharePoint oder Teams
- Teams-Nachrichten oder Besprechungsinhalte
- Passwörter, Zugangsdaten oder Sicherheitstoken Ihrer Nutzer
- Jeglicher Schreibzugriff: LicenseMeter kann in Ihrem Tenant nichts verändern
Nutzungsberichte werden nur als Zählwerte und Datum der letzten Aktivität verarbeitet: Metadaten, niemals Inhalte.
Was gespeichert wird
- Lizenz-SKUs mit gekauften und zugewiesenen Platzanzahlen
- Verzeichnisnutzer: Anzeigename, UPN, Kontostatus, Nutzertyp, Erstellungsdatum, zugewiesene Lizenzen
- Zeitstempel der letzten Anmeldung (wenn Ihr Tenant Entra ID P1 hat) und Datum der letzten Aktivität je Dienst
- Die von Ihnen im Preisbuch gepflegten Preise und die daraus abgeleiteten Ergebnisse
- Wenn Sie Adobe, Zoom, Atlassian, Salesforce, OpenAI oder Anthropic verbinden (alle optional): E-Mails der Lizenzplätze bzw. Konsolenmitglieder, Status, Produktzuweisungen und, soweit der Anbieter sie bereitstellt, Datum der letzten Anmeldung, dazu tägliche API-Kostensummen für OpenAI und Anthropic; die Zugangsdaten selbst werden verschlüsselt gespeichert (AES-256-GCM) und nur lesend verwendet
- Wenn Sie ChatGPT- oder Claude-Mitgliederlisten importieren (optionales CSV-Einfügen): die in den eingefügten Daten enthaltenen E-Mails, Namen, Platztypen und Daten der letzten Aktivität
- Ein Aktivitätsprotokoll je Workspace über Exporte und administrative Aktionen, das mit dem Workspace gelöscht wird
Der Zugang zu einem Workspace erfolgt auf Einladung. Die Anmeldung mit einem Konto aus Ihrem Tenant gewährt für sich genommen nichts; der Administrator, der die Einwilligung erteilt hat, entscheidet, wer die Daten in welcher Rolle sieht.
Datenhaltung, Aufbewahrung und Löschung
Kundendaten der Anwendung werden in der EU gespeichert, in einer Supabase-Postgres-Datenbank auf AWS eu-central-1 (Frankfurt), entsprechend der aktuellen Formulierung der Datenschutzerklärung. Daten werden nur gespeichert, solange Ihr Tenant verbunden ist. Das Trennen des Workspace (Einstellungen → Gefahrenzone) löscht alle synchronisierten Daten sofort und unwiderruflich: Benutzer, Ergebnisse, Preise, Verlauf. Das Widerrufen der Unternehmensanwendung in Ihrem Entra ID unterbindet unseren Zugriff zusätzlich an der Quelle.
Unterauftragsverarbeiter
- Vercel Inc.Anwendungs-Hosting und Content Delivery. EU (Funktionsregion Frankfurt).
- Supabase Inc.Verwaltete PostgreSQL-Datenbank (primärer Datenspeicher). EU (AWS eu-central-1, Frankfurt).
- Microsoft (Microsoft Ireland Operations Ltd. / Microsoft Corporation)Identitätsplattform (Anmeldung, Admin-Consent) und Microsoft Graph API. EU Data Boundary; US als Rückfallebene.
- WorkOS, Inc.Authentifizierung und Identitätsverwaltung (AuthKit-Anmeldung), soweit aktiviert. USA.
- Stripe (Stripe Payments Europe Ltd. / Stripe, Inc.)Abrechnung und Abonnementverwaltung (bei kostenpflichtigen Plänen). EU und USA.
- Resend Inc.Versand transaktionaler und Benachrichtigungs-E-Mails. EU (Region Irland).
Die maßgebliche Liste der Unterauftragsverarbeiter ist Teil des AVV.
AVV / Auftragsverarbeitung
LicenseMeter verarbeitet Verzeichnisdaten in Ihrem Auftrag, daher ist ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO (AVV) Bestandteil jedes Abonnements. Der vollständige Text ist auf unserer Seite Auftragsverarbeitungsvertrag veröffentlicht; dort laden Sie das vorunterzeichnete PDF auf Deutsch oder Englisch herunter, ergänzen Ihre Angaben und gegenzeichnen es. Kein E-Mail-Verkehr, kein Warten.
Herausgeberverifizierung
Die Microsoft-Herausgeberverifizierung für die App-Registrierungen von LicenseMeter ist in Arbeit. Bis sie abgeschlossen ist, zeigt der Einwilligungsdialog die Apps als nicht verifiziert an, und Tenants mit strengen Einwilligungsrichtlinien blockieren sie möglicherweise. Microsoft zeigt den Verifizierungsstatus direkt im Einwilligungsdialog an, sodass Ihr Administrator den aktuellen Stand jederzeit unabhängig von dieser Seite überprüfen kann.
Wer LicenseMeter entwickelt
LicenseMeter wird entwickelt und betrieben von Ugur Koc, Microsoft MVP für Intune und Security Copilot. Betreibergesellschaft ist die UgurLabs UG (haftungsbeschränkt) in Düsseldorf - dieselbe juristische Person, die im Impressum und in jedem AVV genannt ist. Die auf dieser Seite dokumentierten Nur-Lese-Designprinzipien gelten für das gesamte Produkt.
Fragen
Sicherheitsprüfung, Pentest-Koordination oder Lieferantenfragebögen: customer-care@ugurlabs.odoo.com. Siehe auch FAQ und Datenschutzerklärung.