Ohne zusätzliche Software auf Ihren Geräten. Ohne Änderung an Ihrem Aufbau. Eine einzige Freigabe — und Sie sehen, was Ihre Microsoft-Umgebung längst weiß.
Keine Registrierung, kein Formular, keine Verzeichnis-ID zum Heraussuchen. Sie melden sich mit dem Konto an, das Sie ohnehin haben — Microsoft erkennt Ihre Organisation selbst. Erforderlich ist die Rolle Globaler Administrator oder Administrator für privilegierte Rollen.
Rein lesend — und jederzeit in Ihrem eigenen Mandanten widerrufbar: Entra ID → Unternehmensanwendungen → Romy → Löschen, danach stellt Microsoft kein Token mehr aus.
Sechs Fragen, die sich jede IT irgendwann stellt — und die Daten, mit denen Romy sie beantwortet. Diese Liste wird direkt aus der Konfiguration der Anwendung erzeugt. Sie kann nicht von dem abweichen, was beim Zustimmen tatsächlich angefragt wird.
Wie viele Geräte haben wir wirklich, wie alt sind sie, welche sind unverschlüsselt und welche melden sich seit Wochen nicht mehr? Fragen, für die man sonst eine Woche Inventur ansetzt. Romy beantwortet sie in dem Moment, in dem Sie zustimmen.
| Datenpunkt | Was Romy daraus liest |
|---|---|
| Verwaltete Geräte DeviceManagementManagedDevices.Read.All |
Modell, Betriebssystem, Compliance, Verschlüsselung, freier Speicher, letzte Synchronisierung, Einschreibedatum |
| Geräteobjekte in Entra ID Device.Read.All |
Beitrittsart und letzte Anmeldung — zeigt Geräte, die gar nicht verwaltet werden |
| Richtlinien DeviceManagementConfiguration.Read.All |
Ihre Konfigurations- und Compliance-Richtlinien und welches Gerät sie erfüllt |
Jedes Gerät meldet, was darauf installiert ist — Hersteller, Version, auf wie vielen Geräten. Daraus wird beides auf einmal: der Patch-Stand und die Liste der Anwendungen, von denen die IT nichts wusste.
| Datenpunkt | Was Romy daraus liest |
|---|---|
| Anwendungsinventar DeviceManagementApps.Read.All |
Erkannte Anwendungen je Gerät und der Katalog, den Sie in Intune bereitstellen |
| Intune-Grundeinstellungen DeviceManagementServiceConfig.Read.All |
Die Konfiguration, gegen die wir Ihre Messwerte einordnen |
Ein Gerät mit 62 Sekunden Anmeldezeit ist eine Zahl. Die Person, die jeden Morgen davorsitzt, ist ein Problem. Romy verbindet beides — Gerät zu Person zu Team zu Kostenstelle — und zeigt Ihnen, wo Ihre Flotte tatsächlich weh tut.
| Datenpunkt | Was Romy daraus liest |
|---|---|
| Nutzerkonten User.Read.All |
Name, Abteilung, Position, Lizenzzuweisung, ob das Konto aktiv ist |
Zehn bis achtzig Gruppen pro Person, historisch gewachsen, ohne Regelwerk. Romy zeigt, wer worin ist, wer welche Administratorrolle hält und wie viel davon von Hand vergeben wurde. Das ist meistens der Moment, in dem es im Raum still wird.
| Datenpunkt | Was Romy daraus liest |
|---|---|
| Gruppen Group.Read.All |
Sicherheits- und Microsoft-365-Gruppen samt Besitzern |
| Mitgliedschaften GroupMember.Read.All |
Wer in welcher Gruppe ist |
| Verzeichnis (lesend) Directory.Read.All |
Der Grundzugriff, den die Auflösung zwischen Objekten voraussetzt |
| Administratorrollen RoleManagement.Read.Directory |
Wer welche privilegierte Rolle im Verzeichnis hält |
Konten ohne starke Anmeldung, Conditional-Access-Richtlinien, die nur berichten statt zu greifen, und jede Verzeichnisänderung der letzten 30 Tage. Sicherheitsrelevante Vorgänge werden markiert: MFA deaktiviert, Rolle erweitert, Richtlinie geändert.
| Datenpunkt | Was Romy daraus liest |
|---|---|
| Anmeldemethoden UserAuthenticationMethod.Read.All |
Welche Verfahren registriert sind — nie die Geheimnisse selbst, nie ein Passwort |
| Conditional Access Policy.Read.All |
Ihre Richtlinien und ob sie erzwungen werden oder nur berichten |
| Verzeichnis- und Anmeldeprotokolle AuditLog.Read.All |
Was geändert wurde, von wem — und wann sich jemand zuletzt angemeldet hat |
Lizenzplätze, die bezahlt und niemandem zugewiesen sind. Und die zweite, unbequemere Zahl: Plätze, die zugewiesen sind, aber seit Monaten niemand benutzt. Zwei verschiedene Aussagen, die oft verwechselt werden — Romy trennt sie.
| Datenpunkt | Was Romy daraus liest |
|---|---|
| Organisation und Lizenzen Organization.Read.All |
Verifizierte Domänen und gebuchte Lizenzpakete: bezahlte gegen zugewiesene Plätze |
| Nutzungsberichte Reports.Read.All |
Microsoft-365-Nutzung je Dienst — belegt ein Downgrade, statt es zu vermuten |
Die erste Zeile ist die wichtigste. Ohne
Application.ReadWrite.All kann sich diese Anwendung keine eigenen Rechte
geben — auch dann nicht, wenn jemand sie dazu zu überreden versucht. Das ist keine
Zusicherung auf einer Folie, sondern eine Eigenschaft der Registrierung, die Sie in
Ihrem eigenen Mandanten nachprüfen können.
Application.ReadWrite.AllAppRoleAssignment.ReadWrite.AllRoleManagement.ReadWrite.DirectoryDirectory.ReadWrite.AllUser.DeleteRestore.AllDeviceManagementManagedDevices.PrivilegedOperations.AllDeviceManagementManagedDevices.ReadWrite.AllGroupMember.ReadWrite.AllUser.ReadWrite.All