Romy
Romy Diagnostics · Entra ID & Intune — Read Only

Holen Sie sich einen ungeahnten Blick auf Ihre Workplace-Umgebung.

Ohne zusätzliche Software auf Ihren Geräten. Ohne Änderung an Ihrem Aufbau. Eine einzige Freigabe — und Sie sehen, was Ihre Microsoft-Umgebung längst weiß.

Unternehmen nutzen Romy, um

Romy Diagnostics installieren

Keine Registrierung, kein Formular, keine Verzeichnis-ID zum Heraussuchen. Sie melden sich mit dem Konto an, das Sie ohnehin haben — Microsoft erkennt Ihre Organisation selbst. Erforderlich ist die Rolle Globaler Administrator oder Administrator für privilegierte Rollen.

  1. Mit Ihrem Microsoft-Konto anmelden
  2. Die vollständige Rechteliste prüfen — in Microsofts eigener Darstellung
  3. Bestätigen

Rein lesend — und jederzeit in Ihrem eigenen Mandanten widerrufbar: Entra ID → Unternehmensanwendungen → Romy → Löschen, danach stellt Microsoft kein Token mehr aus.

Diagnostik: die Datenpunkte für ein stimmiges Bild

Sechs Fragen, die sich jede IT irgendwann stellt — und die Daten, mit denen Romy sie beantwortet. Diese Liste wird direkt aus der Konfiguration der Anwendung erzeugt. Sie kann nicht von dem abweichen, was beim Zustimmen tatsächlich angefragt wird.

Wie alt ist eigentlich unsere Flotte?

Ihre Geräte, endlich als Bild statt als Bauchgefühl

Wie viele Geräte haben wir wirklich, wie alt sind sie, welche sind unverschlüsselt und welche melden sich seit Wochen nicht mehr? Fragen, für die man sonst eine Woche Inventur ansetzt. Romy beantwortet sie in dem Moment, in dem Sie zustimmen.

DatenpunktWas Romy daraus liest
Verwaltete Geräte
DeviceManagementManagedDevices.Read.All
Modell, Betriebssystem, Compliance, Verschlüsselung, freier Speicher, letzte Synchronisierung, Einschreibedatum
Geräteobjekte in Entra ID
Device.Read.All
Beitrittsart und letzte Anmeldung — zeigt Geräte, die gar nicht verwaltet werden
Richtlinien
DeviceManagementConfiguration.Read.All
Ihre Konfigurations- und Compliance-Richtlinien und welches Gerät sie erfüllt
Läuft irgendwo noch etwas Ungepatchtes?

Software-Stand ohne Inventurliste

Jedes Gerät meldet, was darauf installiert ist — Hersteller, Version, auf wie vielen Geräten. Daraus wird beides auf einmal: der Patch-Stand und die Liste der Anwendungen, von denen die IT nichts wusste.

DatenpunktWas Romy daraus liest
Anwendungsinventar
DeviceManagementApps.Read.All
Erkannte Anwendungen je Gerät und der Katalog, den Sie in Intune bereitstellen
Intune-Grundeinstellungen
DeviceManagementServiceConfig.Read.All
Die Konfiguration, gegen die wir Ihre Messwerte einordnen
Wer verliert gerade jeden Morgen zehn Minuten?

Menschen statt Seriennummern

Ein Gerät mit 62 Sekunden Anmeldezeit ist eine Zahl. Die Person, die jeden Morgen davorsitzt, ist ein Problem. Romy verbindet beides — Gerät zu Person zu Team zu Kostenstelle — und zeigt Ihnen, wo Ihre Flotte tatsächlich weh tut.

DatenpunktWas Romy daraus liest
Nutzerkonten
User.Read.All
Name, Abteilung, Position, Lizenzzuweisung, ob das Konto aktiv ist
Wer darf hier eigentlich was?

Gruppen und Zugriffe, zum ersten Mal übersichtlich

Zehn bis achtzig Gruppen pro Person, historisch gewachsen, ohne Regelwerk. Romy zeigt, wer worin ist, wer welche Administratorrolle hält und wie viel davon von Hand vergeben wurde. Das ist meistens der Moment, in dem es im Raum still wird.

DatenpunktWas Romy daraus liest
Gruppen
Group.Read.All
Sicherheits- und Microsoft-365-Gruppen samt Besitzern
Mitgliedschaften
GroupMember.Read.All
Wer in welcher Gruppe ist
Verzeichnis (lesend)
Directory.Read.All
Der Grundzugriff, den die Auflösung zwischen Objekten voraussetzt
Administratorrollen
RoleManagement.Read.Directory
Wer welche privilegierte Rolle im Verzeichnis hält
Wie steht es um unsere Sicherheitslage?

Was sich geändert hat — und wer es getan hat

Konten ohne starke Anmeldung, Conditional-Access-Richtlinien, die nur berichten statt zu greifen, und jede Verzeichnisänderung der letzten 30 Tage. Sicherheitsrelevante Vorgänge werden markiert: MFA deaktiviert, Rolle erweitert, Richtlinie geändert.

DatenpunktWas Romy daraus liest
Anmeldemethoden
UserAuthenticationMethod.Read.All
Welche Verfahren registriert sind — nie die Geheimnisse selbst, nie ein Passwort
Conditional Access
Policy.Read.All
Ihre Richtlinien und ob sie erzwungen werden oder nur berichten
Verzeichnis- und Anmeldeprotokolle
AuditLog.Read.All
Was geändert wurde, von wem — und wann sich jemand zuletzt angemeldet hat
Wofür zahlen wir eigentlich?

Bezahlt gegen tatsächlich benutzt

Lizenzplätze, die bezahlt und niemandem zugewiesen sind. Und die zweite, unbequemere Zahl: Plätze, die zugewiesen sind, aber seit Monaten niemand benutzt. Zwei verschiedene Aussagen, die oft verwechselt werden — Romy trennt sie.

DatenpunktWas Romy daraus liest
Organisation und Lizenzen
Organization.Read.All
Verifizierte Domänen und gebuchte Lizenzpakete: bezahlte gegen zugewiesene Plätze
Nutzungsberichte
Reports.Read.All
Microsoft-365-Nutzung je Dienst — belegt ein Downgrade, statt es zu vermuten

Und was Romy ausdrücklich nicht darf

Die erste Zeile ist die wichtigste. Ohne Application.ReadWrite.All kann sich diese Anwendung keine eigenen Rechte geben — auch dann nicht, wenn jemand sie dazu zu überreden versucht. Das ist keine Zusicherung auf einer Folie, sondern eine Eigenschaft der Registrierung, die Sie in Ihrem eigenen Mandanten nachprüfen können.