{"id":276268,"date":"2022-12-24T00:01:00","date_gmt":"2022-12-23T23:01:00","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=276268"},"modified":"2022-12-24T15:13:58","modified_gmt":"2022-12-24T14:13:58","slug":"problem-handelspartner-als-globaler-administrator-fr-tenant-im-microsoft-365-portal","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2022\/12\/24\/problem-handelspartner-als-globaler-administrator-fr-tenant-im-microsoft-365-portal\/","title":{"rendered":"Problem: Handelspartner als Globaler Administrator f&uuml;r Tenant im Microsoft 365 Portal"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/06\/Chrome-01.jpg\" \/>[<a href=\"https:\/\/borncity.com\/win\/?p=28162\" target=\"_blank\" rel=\"noopener\">English<\/a>]Ich greife mal ein Thema auf, welches mir von einem Blog-Leser zugetragen wurde. Ging mir zwar schon mal kurz im Kopf herum, aber ich kann mangels Konten nichts pr\u00fcfen. Es geht um die Verwaltung von Tenants im Microsoft 365 Portal &#8211; Microsoft forciert ja den Marsch in die Cloud &#8211; und die Kunden sollen die Lizenzen von Handelspartnern beziehen (nur Gro\u00dfkunden bekommen die Lizenzen direkt von Microsoft). Dann ist der Handelspartner aber als Globaler Administrator im Tenant hinterlegt.<!--more--><\/p>\n<h2>Verwaltung von MS 365 Lizenzen<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg04.met.vgwort.de\/na\/59ce7da092014be39f292d7bbfd9fcdd\" alt=\"\" width=\"1\" height=\"1\" \/>Wer eine Lizenz f\u00fcr ein Microsoft-Cloud-Produkt haben will, muss dies i.d.R. \u00fcber einen Handelspartner beziehen. Microsoft beschreibt diese Lizenzanforderung mit Stand 29.11.2022 im Artikel <a href=\"https:\/\/learn.microsoft.com\/en-us\/microsoft-365\/commerce\/manage-partners?view=o365-worldwide\" target=\"_blank\" rel=\"noopener\">Manage Microsoft-certified solution provider partner relationships<\/a> &#8211; und ich habe das Spiel mal bei der Zuteilung einer ESU-Lizenz f\u00fcr Windows 7 erlebt. Microsoft beschreibt im Artikel die verschiedenen Rollen und sagt:<\/p>\n<blockquote><p>Depending on the request made by the partner, when you accept the invitation, you agree to give them Global and Helpdesk admin roles. When you give these admin roles to a partner, you automatically grant them delegated admin privileges in Azure AD.<\/p><\/blockquote>\n<p>Die Administratorrollen sind auch im Beitrag <a href=\"https:\/\/learn.microsoft.com\/en-us\/microsoft-365\/admin\/add-users\/about-admin-roles?view=o365-worldwide\" target=\"_blank\" rel=\"noopener\">About admin roles in the Microsoft 365 admin center<\/a> (Stand: 16.12.2022) beschrieben. Der Handelspartner, der die Lizenz liefert, verwaltet meinen Tenant. Microsoft gibt zwar an, dass Kunden einem Partner jederzeit die Admin-Rollen entziehen k\u00f6nnen. Durch das Entfernen der Admin-Rollen werde die Partnerbeziehung nicht beendet. Der Partner kann weiterhin in einer anderen Funktion, z. B. als Wiederverk\u00e4ufer, mit dem Kunden zusammenarbeiten, hei\u00dft es bei Microsoft.<\/p>\n<h2>Ein Leserhinweis auf ein Problem<\/h2>\n<p>Es war eine kurze pers\u00f6nliche Nachricht, die mir Daniel S. privat \u00fcber Facebook mit \"Hallo Herr Born, ich habe hier vielleicht ein Thema, das sie bei Gelegenheit mal in einem Artikel erw\u00e4hnen k\u00f6nnen.\" zukommen lie\u00df.<\/p>\n<blockquote><p>Als IT-Dienstleister ist mir dies schon oft aufgefallen. Was aber oft verschwiegen wird.<\/p>\n<p>Es gibt im Microsoft 365 Portal unter Partnerbeziehungen den Handelspartner, wo in der Regel der IT-Dienstleister die Lizenzen bezieht. Diese sind \"immer\" als Globaler Administrator im Tenant hinterlegt.<\/p><\/blockquote>\n<p>Daniel merkte jetzt an, dass es in der Schweiz in der Regel ca. f\u00fcnf Handelspartner gibt. Diese f\u00fcnf Handelspartner teilen den Zugriff auf die gesamten MS Tenants unter sich auf. F\u00fcr Deutschland und \u00d6sterreich ist die Zahl der Handelspartner unbekannt, es d\u00fcrften einige mehr, aber irgendwo auch begrenzt, sein. Daniel weist nun auf folgenden Knackpunkt hin, der sich f\u00fcr IT-Dienstleister und ggf. Kunden ergibt:<\/p>\n<blockquote><p>Das Hauptproblem ist nun eigentlich: Die meisten Endkunden, und selbst gewisse IT-Sicherheitsexperten, sind sich nicht bewusst, dass hier ein Datenzugriff durch den Handelspartner in seiner Rolle als Globaler Administrator stattfinden kann.<\/p>\n<p>So einen richtigen L\u00f6sungsansatz gibt es nicht, bzw. bin mir selber nicht sicher ob dem Handelspartner die globale Adminrolle entfernt werden kann, da danach die Lizenzzustellung gest\u00f6rt ist.<\/p>\n<p>Als Hacker m\u00fcsste ich so eigentlich nur den Account eines Handelspartner zu kompromittieren und h\u00e4tte somit Zugriff auf x Tausende wenn nicht Millionen Endkundendaten.<\/p>\n<p>Vielen Dank noch by the way f\u00fcr die vielen Informativen Artikel in ihrem Blog.<\/p>\n<p>LG Daniel S.<\/p><\/blockquote>\n<p>Die Frage, die sich mir sofort stellt: Wie wird dies von der Leserschaft gesehen? Daniel hat in meinen Augen Recht, und niemand von den IT-Dienstleistern oder Endkunden wei\u00df, wer vom Handelspartner (berechtigt oder unberechtigt) Zugriff auf die Kundenkonten und damit auf die Daten hat. L\u00e4sst sich die Rolle des Global Administrators folgenlos entfernen? Obigen Artikel von Microsoft interpretiere ich so &#8211; die Aussage von Daniel ist aber, dass es dann Probleme bei der Lizenzzustellung g\u00e4be. Daniel schreibt dazu konkret:<\/p>\n<blockquote><p>Man kann zwar dem Handelspartner jederzeit die Administratorrollen entziehen. Solange die Lizenzen vom jeweiligen Handelspartner bezogen werden, ist das aber unklug, weil dann die Abrechnung und Lizenzierung gef\u00e4hrdet ist oder nicht mehr funktioniert.<\/p><\/blockquote>\n<p>Frage: Wird bei euch der Globale Administrator entfernt? Gibt es andere L\u00f6sungen, oder werden in DACH Millionen Microsoft Cloud-Abos durch Handelspartner als Global Administrator verwaltet?<\/p>\n<p><strong>Erg\u00e4nzung:<\/strong> Microsoft hat das wohl gerade auf \"delegated admin privileges\" (GDAP)\u00a0umgestellt (<a href=\"https:\/\/learn.microsoft.com\/en-us\/partner-center\/gdap-introduction?fbclid=IwAR05_yEd3i6zuLFlwIbFmeMWnP9-9fYGu8CVOIIn_JlEtnA7YJbhSVCOG_M\" target=\"_blank\" rel=\"noopener\">siehe<\/a>). Ob Partner das umsetzen, wei\u00df ich nicht.<\/p>\n<p><strong>Erg\u00e4nzung 2:<\/strong> Der Beitrag hat schon sein Ziel erreicht &#8211; gerade auf Facebook darauf hingewiesen worden, dass Microsoft die Umstellung auf \"delegated admin privileges\" auf M\u00e4rz 2023 verschiebt <a href=\"https:\/\/learn.microsoft.com\/de-de\/partner-center\/announcements\/2022-october?fbclid=IwAR1hLPYW-zr1h_xYsukgEJmytUgpHfWmrxhxk9RCMyzlh8VtXI_Zx3rWDx4#details-6\" target=\"_blank\" rel=\"noopener\">Neuer Zeitplan: Sch\u00fctzen des Partner\u00f6kosystems durch Umstellung auf GDAP<\/a>:<\/p>\n<blockquote><p>Wir r\u00e4umen Partnern mehr Zeit f\u00fcr die Umstellung von DAP (Delegated Admin Privileges, delegierte Administratorrechte) auf GDAP (Granular Delegated Admin Privileges, granulare delegierte Administratorrechte) ein.<\/p>\n<p>Ab\u00a0<strong>17.\u00a0Januar\u00a02023<\/strong><\/p>\n<ol>\n<li>Microsoft erstellt keine DAP-Beziehungen mehr, wenn eine neue Kunden- oder Handelspartnerbeziehung erstellt wird.<\/li>\n<li>Microsoft beginnt mit dem Entfernen inaktiver DAP-Beziehungen, die seit 90\u00a0Tagen nicht verwendet wurden.<\/li>\n<\/ol>\n<p>Ab\u00a0<strong>1.\u00a0M\u00e4rz\u00a02023<\/strong><\/p>\n<ol>\n<li>Das Massenmigrationstool zum Upgraden vorhandener, von Kunden gew\u00e4hrter DAP-Verbindungen auf GDAP ist nicht mehr verf\u00fcgbar.<\/li>\n<li>Microsoft beginnt mit der Umstellung der verbleibenden aktiven DAP-Beziehungen auf GDAP mit eingeschr\u00e4nkten Azure Active\u00a0Directory-Rollen (Azure\u00a0AD) zum Durchf\u00fchren von Kundenverwaltungsaktivit\u00e4ten mit den geringsten Rechten. Nachdem die eingeschr\u00e4nkten Rollen zugewiesen wurden, m\u00fcssen Partner wie\u00a0<a href=\"https:\/\/learn.microsoft.com\/de-de\/partner-center\/gdap-supported-workloads#azure-portal\" target=\"_blank\" rel=\"noopener\" data-linktype=\"relative-path\">dokumentiert<\/a>\u00a0weitere Schritte ausf\u00fchren, damit sie weiterhin auf Azure-Abonnements zugreifen k\u00f6nnen.<\/li>\n<\/ol>\n<\/blockquote>\n","protected":false},"excerpt":{"rendered":"<p>[English]Ich greife mal ein Thema auf, welches mir von einem Blog-Leser zugetragen wurde. Ging mir zwar schon mal kurz im Kopf herum, aber ich kann mangels Konten nichts pr\u00fcfen. Es geht um die Verwaltung von Tenants im Microsoft 365 Portal &hellip; <a href=\"https:\/\/borncity.com\/blog\/2022\/12\/24\/problem-handelspartner-als-globaler-administrator-fr-tenant-im-microsoft-365-portal\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[7263,426],"tags":[1171,4328],"class_list":["post-276268","post","type-post","status-publish","format-standard","hentry","category-cloud","category-sicherheit","tag-cloud","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/276268","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=276268"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/276268\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=276268"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=276268"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=276268"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}