Kostenlos testen
Cloud Management & Strategy

Microsoft Teams Governance: So stärken Sie Zusammenarbeit und Sicherheit

Microsoft Teams Governance: So stärken Sie Zusammenarbeit und Sicherheit

Im vorherigen Artikel habe ich über Shadow IT gesprochen und darüber, wie wichtig eine Cloud-Governance-Strategie ist, um Shadow IT in Ihrer Organisation im Zaum zu halten. Ich habe über Rollen und Verantwortlichkeiten, sensible Informationstypen, Richtlinien zum Informationsschutz sowie neue Funktionen und Updates gesprochen.

Für den zweiten Teil möchte ich mich stärker auf den Sicherheitsaspekt einer Cloud-Governance-Strategie für Microsoft Teams konzentrieren. Wir befassen uns mit den folgenden Themen:

  • App-Richtlinie
  • Authentifizierung und Autorisierung
  • Microsoft Defender for Cloud Apps

App-Richtlinie

Aufgrund früherer Schwächen von Microsoft 365 traten andere Unternehmen auf den Plan und brachten erfolgreiche Apps wie Dropbox, Slack und Trello heraus. Meiner Meinung nach hat Microsoft nachgelegt und bestimmte externe Apps überflüssig gemacht. Die Verbesserungen bei bestimmten Microsoft-365-Diensten haben Shadow IT reduziert. Dennoch gibt es viele Organisationen, die weiterhin externe Apps nutzen. Statt diese Apps zu meiden, bietet Microsoft eine Integration in Microsoft Teams. Das sieht man im App Store:

Blog_Teams_governance_intext1

Ich empfehle, Ihre Microsoft Teams App-Richtlinie so anzupassen, dass alle externen Apps ohne Microsoft-Bezug blockiert werden. Aber sprechen Sie zuvor bitte mit Ihren Beteiligten. Erstellen Sie ein Inventar aller genutzten externen Apps. Wenn sich diese Apps nicht durch Microsoft 365 ersetzen lassen, passen Sie die globale App-Richtlinie an und blockieren Sie alle benutzerdefinierten Apps. Blog_Teams_Governance_intext2

In einer benutzerdefinierten Richtlinie erlauben Sie externe Apps für Mitarbeitende, die die App benötigen. Der nächste Schritt ist, die Funktion für Nutzeranfragen für externe Apps zu prüfen. Klicken Sie hier, um mehr zu erfahren.

Authentifizierung

Authentifizierung ist der Prozess, mit dem die Identität einer Mitarbeiterin, eines Mitarbeiters oder eines Gastes überprüft wird. Die Zeiten, in denen man sich nur mit Benutzername und Passwort anmeldete, liegen weit hinter uns. Identitäten abzusichern ist ein fester Bestandteil jeder Cloud-Governance-Strategie. Microsoft bietet die folgenden Funktionen:

  • Multi-Faktor-Authentifizierung
  • Conditional Access
  • Entra Identity Protection
  • Device Management

Multi-Faktor-Authentifizierung (MFA)

MFA ist ein Prozess, bei dem Mitarbeitende oder Gäste während der Anmeldung zu einer zusätzlichen Form der Identifizierung aufgefordert werden. Das geschieht oft mit einem Bestätigungscode in der mobilen Authenticator App. MFA sollte selbstverständlich sein. Sie verringern damit unbefugte Zugriffe auf Ihre Microsoft 365 Umgebung erheblich. Leider treffe ich noch immer auf Organisationen, die für ihre Gäste keine MFA verlangen. Klicken Sie hier, um mehr über das Einrichten von MFA für Microsoft 365 zu erfahren.

Conditional Access (CA)

CA erlaubt den Zugriff für Mitarbeitende und Gäste anhand von Signalen. Diese Signale reichen von Nutzer- oder Gruppenmitgliedschaft über den Standort bis hin zu Geräten. Beispiel: Wenn ein Gast auf Microsoft Teams zugreifen möchte, muss er MFA nutzen, um Zugriff zu erhalten. CA sollte, ebenso wie MFA, selbstverständlich sein. Die folgende Abbildung gibt einen Überblick:

Blog_Teams_Governance_intext3

Klicken Sie hier, um mehr über Conditional Access zu erfahren.

Entra Identity Protection

Entra Identity Protection hilft Ihrer Organisation, identitätsbasierte Risiken zu erkennen, zu untersuchen und zu beheben. Der Dienst nutzt automatisierte Kontrollen, die auf den täglichen Erkenntnissen aus Signalen von Diensten wie Entra ID, Microsoft-Konten und sogar Xbox beruhen. Die folgende Abbildung gibt einen Überblick:

Blog_Teams_governance_intext4

Um den vollen Nutzen zu erzielen, benötigen Sie eine Azure AD Premium P2 Lizenz. Klicken Sie hier, um mehr über Entra Identity Protection zu erfahren.

Device Management

Die meisten Mitarbeitenden und Gäste greifen mit mehreren Geräten auf Ihre Microsoft 365 Umgebung zu, im Grunde mit einem Laptop und einem Mobiltelefon. Hier kommt Device Management ins Spiel, das Organisationen ermöglicht, Geräte zu verwalten und zu pflegen. Es hilft sicherzustellen, dass Geräte sicher, aktuell und konform mit Ihren organisatorischen Richtlinien sind. Die folgende Abbildung gibt einen Überblick:

Blog_Teams_Governance_Intext5

Klicken Sie hier, um mehr über DM zu erfahren.

Autorisierung

Autorisierung ist der Prozess, mit dem festgestellt wird, ob eine Mitarbeiterin, ein Mitarbeiter oder ein Gast die nötigen Berechtigungen hat, um in Microsoft Teams eine bestimmte Aktion auszuführen oder auf eine bestimmte Ressource zuzugreifen. Die folgenden Komponenten sollten Teil Ihrer Cloud-Governance-Strategie sein:

  • Datenschutzoptionen
  • Art und Verwaltung der Mitgliedschaft
  • Gast-Review
  • Review von Freigabelinks
  • Besitzerlose Groups

Datenschutzoptionen

Microsoft Teams bietet drei Datenschutzoptionen für ein Team: öffentlich, privat oder organisationsweit. Ihre Organisation nutzt Vorlagen für die Zusammenarbeit (Team-Typen), zum Beispiel für Projekte oder Abteilungen. Für jede Vorlage legen Sie die Standard-Datenschutzoption fest. Klicken Sie hier, um mehr zu erfahren.

Art und Verwaltung der Mitgliedschaft

Die Mitgliedschaft in Microsoft Teams gliedert sich in Besitzer, Mitglieder und Gäste. Für jede Vorlage legen Sie die verfügbaren Aktionen fest. Zum Beispiel können Mitglieder einen Kanal erstellen und löschen, aber keine App oder keinen Tab hinzufügen. Klicken Sie hier, um mehr über die verfügbaren Aktionen je Mitglied zu erfahren.

Sie legen zudem je Team-Typ fest, wie Besitzer und Mitglieder verwaltet werden. Das kann manuell oder dynamisch geschehen. Letzteres ist für größere Abteilungen oder Teams interessant. Klicken Sie hier, um mehr über dynamische Mitgliedschaft zu erfahren.

Gast-Review

Gäste brauchen nicht bis in alle Ewigkeit Zugriff auf Ihre Microsoft 365 Umgebung. Ich rate dazu, einen Review-Prozess für Ihre Gäste einzurichten. Das kann mit Entra Access Review, manuell durch die IT in Entra ID, manuell durch die Besitzer und durch ein externes Werkzeug geschehen.

Vergleichbar mit dem Review von Gastzugriffen gibt es keinen Grund, eine Datei unbegrenzt extern zu teilen. Die Seite SharePoint Site Usage bietet einen Überblick über extern geteilte Dateien. Die Besitzer können Freigabelinks so manuell entfernen. Eine effizientere und nutzerfreundlichere Lösung wäre ein externes Werkzeug.

Besitzerlose Teams

Die Empfehlung für die Mindestanzahl an Besitzern je Team liegt bei mindestens zwei. Das verhindert besitzerlose Teams, bei denen die Mitglieder aufgrund fehlender Zuständigkeit und Kontrolle frustriert werden. Microsoft bietet im Microsoft 365 Administration Center eine Richtlinie, um besitzerlose Teams zu verhindern. Eine effizientere Lösung wäre ein externes Werkzeug.

Microsoft Defender for Cloud Apps

Microsoft Defender for Cloud Apps bietet umfassenden Schutz für SaaS-Anwendungen und hilft Organisationen, ihre Daten in Cloud-Apps über mehrere Funktionsbereiche hinweg zu überwachen und zu schützen. Die Funktion, mit der Ihre Organisation Shadow IT entdecken und erkennen kann, heißt Cloud Discovery. Die folgende Abbildung zeigt den Prozess, um Cloud Discovery in Ihrer Organisation auszurollen:

Blog_Teams_Governance_intext6

Die folgenden Methoden werden genutzt, um Shadow IT in Ihrer Organisation zu entdecken:

  • Integrieren Sie Cloud Discovery mit Microsoft Defender for Endpoint.
  • Setzen Sie den Defender for Cloud Apps Log Collector auf den Firewalls und anderen Proxys ein.
  • Integrieren Sie Defender for Cloud Apps mit Ihrem Proxy.

Nach erfolgreicher Konfiguration von Cloud Discovery steht ein Dashboard zur Verfügung, das Ihrer Organisation wertvolle Einblicke in mögliche Shadow IT liefert. Die folgende Abbildung zeigt ein Beispiel des Dashboards:

Blog_teams_Governance_intext7

Klicken Sie hier, um mehr über Cloud Discovery zu erfahren.

Fazit

Ich kann nicht genug betonen, wie wichtig es für Ihre Organisation ist, Shadow IT proaktiv anzugehen, indem Sie eine klare Governance-Strategie umsetzen, offene Kommunikation mit Ihren Mitarbeitenden ermöglichen, passende Microsoft-365-Produktivitätslösungen bereitstellen und das Bewusstsein für die Risiken von Shadow IT schärfen. So kann Ihre Organisation die negativen Auswirkungen von Shadow IT minimieren und zugleich eine sichere und effiziente Technologielandschaft erhalten.

Ein Hinweis von Rencore

Unser Werkzeug für Collaboration Governance in der Cloud, Rencore Governance, gibt Ihnen maximale Flexibilität und Effizienz in Ihrem Governance-Ansatz für Microsoft Teams. Mit Hilfe von Rencore Governance können Sie alle Teams-Kanäle und -Sites erkennen und die Aktivitäten, Zugriffe und Berechtigungen der Nutzer verwalten und regeln. Falls Sie es noch nicht getan haben, starten Sie eine kostenlose Testversion, um mehr über das Werkzeug zu erfahren.

Wenn Sie mehr über Microsoft Teams Governance erfahren möchten, laden Sie unser kostenloses Whitepaper mit dem Titel „Microsoft Teams Governance Best Practices“ herunter.

Kostenlos herunterladen

Zuletzt aktualisiert am 12. Oktober 2023

Ähnliche Artikel

Rencore Newsletter

Abonnieren Sie unseren Newsletter

Erhalten Sie die neuesten Einblicke zur Microsoft 365 Governance direkt in Ihr Postfach.

Loading form