Telefonkontakt
Sie erreichen uns jederzeit telefonisch.
Häufig gestellte Fragen und Antworten zum neuen Rechte- und Rollenkonzept von Microsoft und wie das Konzept im Telekom-Kundenservice umgesetzt wird.
Wie schütze ich mein Unternehmen vor Angriffen? Wie reduziere ich den potenziellen Schaden im Falle eines erfolgreichen Angriffs? Nur zwei der Fragen, die sich Unternehmen aufgrund von zunehmenden Cyberattacken und sicherheitsrelevanten Ereignissen, stellen sollten. Die Bedrohungen, denen Unternehmen und Ihre Systeme ausgesetzt sind, sind nicht nur Theorie, sondern real und unmittelbar.
Ein Ansatz, der häufig in diesem Zusammenhang diskutiert und angewendet wird, ist Zero Trust. Bei diesem wird davon ausgegangen, dass jede Aktivität in einer IT-Umgebung – auch von als vertrauensvoll eingestuften Nutzer:innen – als mögliche Gefahr eingestuft wird. Deshalb sollte bei der Definition von Sicherheitsrichtlinien stets gelten: Vertraue niemandem.
Eine Folge daraus ist, den Zugriff auf IT-Umgebungen nur mit minimal benötigten Rechten (funktional und zeitlich) zu gewähren. Dieses Prinzip wird jetzt auch bei der Verwaltung von Microsoft-Kundenumgebungen im Zusammenhang mit der Erbringung der Telekom-Kundenservices umgesetzt.
Dafür hat Microsoft im Juni 2022 ein neues Rechte- und Rollenkonzept eingeführt: Der Zugriff auf Kundenumgebungen durch den Kundenservice ist nun mit weitaus differenzierten Rechten möglich. Dieses neue Rechte- und Rollenkonzept heißt GDAP.
Was genau hinter diesem Begriff steckt und wie das Konzept im Telekom-Kundenservice umgesetzt wird, erfahren Sie hier.
DAP steht für Delegated Administrator Privileges (delegierte Administrationsrechte). Mithilfe von DAP kann Ihr Microsoft CSP Partner über die Rolle eines globalen Administrators auf Ihre Microsoft-Umgebung zugreifen. Damit erhält der CSP-Partner die Möglichkeit, schnell Probleme zu identifizieren, Lösungen zu qualifizieren und somit schnell Hilfe zu leisten.
GDAP steht für Granular Delegated Administrator Privileges (differenzierte delegierte Administrationsrechte). Über GDAP kann der Zugang auf eine Microsoft-Umgebung funktional und zeitlich eingeschränkt werden. Damit hat der Kundenservice nur Zugriff auf die Bereiche, die für die Problembehebung benötigt werden. Außerdem kann dieser Zugriff auch zeitlich begrenzt werden.
Wenn die Telekom für Sie Lizenzen über den Telekom Cloud Marktplatz gebucht hatte, konnte der Kundenservice bisher (bis 31.10.2023) pauschal via DAP-Zugriff auf Ihre Kundenumgebung zugreifen. Durch diese Berechtigung war es möglich, schnell und effizient Support zu leisten.
Bis auf einige wenige Ausnahmen wurden alle Bestandskunden der Telekom bis zum 1. November 2023 auf GDAP umgestellt, sofern davor DAP-Berechtigungen vorhanden waren. Damit wurde gewährleistet, dass Ihr Zugriff unter dem aktuell besten Sicherheitskonzept läuft und dass der Kundenservice in gewohnter Qualität für Sie da sein kann.
Bestandskunden: Wenn die Telekom für Sie Lizenzen über den Telekom Cloud Marketplace bucht, hat der Kundenservice im Normalfall bereits eine GDAP-Beziehung. Dieser GDAP-Beziehung sind Rollen zugeordnet. Diese Rollen haben standardmäßig weniger und granularer Rechte als in der Vergangenheit mit DAP.
Neukunden: Wenn die Telekom zum ersten Mal für Sie Lizenzen über den Telekom Cloud Marketplace bucht, erhalten Sie zusätzlich zur Auftragsbestätigung eine Mail, in der Sie über einen Link ins Admincenter zur Zustimmung für die Vergabe von GDAP-Rechten gebeten werden. Diese Zustimmung muss über ein Administrator-Konto durchgeführt werden. Anschließend ist die GDAP-Beziehung erstellt.
Für die unterschiedlichen Tätigkeiten, die innerhalb einer Microsoft-Umgebung ausgeführt werden können, stehen vielfältige Microsoft Entra-ID-Rollen zur Verfügung. Damit der Telekom-Kundenservice Sie effizient unterstützen kann, werden bei der ersten Buchung eines Microsoft Produkts automatisch folgende GDAP-Rollen für unseren Kundenservice aktiv für Sie zugeordnet:
Weitere Rollen
Für die Einrichtung Ihrer Kundenumgebung oder die Problembehebung benötigt der Telekom-Kundenservice in der Regel temporär auch höhere Rechte auf Ihrer Umgebung. Dabei wird Ihnen durch den Kundenservice eine individuelle Anfrage mit den benötigten Rollen und der benötigten Dauer gestellt. Erst nachdem Sie dieser zugestimmt haben, kann unser Service auf die angeforderten Bereiche zugreifen und den Service erbringen.
Auf der verlinkten Seite finden Sie eine Übersicht aller vorhandenen Entra-Rollen. Außerdem bietet Microsoft eine weitere Übersicht, in der die Aufgaben nach den entsprechenden Entra-Rollen dargestellt werden.
Zum aktuellen Zeitpunkt können GDAP-Rechte für die Dauer von bis zu 730 Tagen vergeben werden. Für GDAP-Beziehungen wird automatisch die Funktion „Auto-Extend“ (automatische Verlängerung der GDAP-Beziehung) aktiviert. Damit werden auslaufenden GDAP-Beziehungen jeweils um 6 Monate verlängert. Die GDAP-Rechte können sowohl von Ihnen als auch über den Kundenservice beendet werden. Bitte beachten Sie dabei unbedingt den Punkt „Kann ich die GDAP-Beziehung entfernen?“ da eine Entfernung der GDAP-Beziehungen oder das Deaktivieren des Auto-Extend Auswirkungen auf die Unterstützung seitens Telekom hat.
Nein, das ist nicht passiert. Für eine Umstellung auf GDAP ist eine Bestätigung durch Sie im Microsoft 365 Admincenter erforderlich. Im Supportfall muss manuell gemeinsam mit Ihnen zuerst eine GDAP-Beziehung hergestellt werden. Die Empfehlung ist die Genehmigung eines minimalen Rollen-Sets für einen reibungslosen Ablauf des Kundenservice und der Buchungen.
Die GDAP-Beziehung wird für einen ordnungsgemäßen Betrieb des Telekom Cloud Marketplace und für den Support benötigt. Wenn Sie die Beziehung entfernen, kann Ihnen der Kundenservice nicht mehr effizient bei möglichen Problemen helfen. Dann könnten zum Beispiel keine Supporttickets mehr eingestellt werden.
Für den Fall, dass Sie die GDAP-Berechtigung aus Versehen gelöscht oder entfernt haben, kontaktieren Sie bitte den Kundenservice, der mit Ihnen gemeinsam eine neue GDAP-Beziehung herstellen kann.
Nein. Diese Rolle ist weiterhin Grundvoraussetzung für den Bezug von Microsoft Azure über die Telekom. Dies liegt am aktuellen Produktmodell von Microsoft. Eine Entfernung dieser Rolle führt zu einer Kündigung Ihrer Azure-Ressourcen durch die Telekom. Diese Regelung ist so auch in unseren Vertragsbedingungen festgehalten.
Um einen aktuellen Stand über die Zugriffsberechtigungen auf Ihre Microsoft-Umgebung einzusehen, loggen Sie sich mit Ihrer Administrator-Rolle im Microsoft 365-Admincenter ein.
Dort können Sie auf der linken Seite unter dem Reiter „Einstellungen“ > „Partnerbeziehungen“ Ihre vorhandenen gewährten Zugriffe einsehen und verwalten.
Hinweis: Bevor Sie an dieser Stelle Berechtigungen entziehen, bedenken Sie bitte, welche Konsequenzen dies möglicherweise für Buchungsmöglichkeiten sowie die Erbringung unseres Kundenservices hat.
Jede Anfrage für eine Zugriffsberechtigung wird durch Ihren CSP-Partner erstellt, Sie können diese nicht selbst initiieren. Über den Link, der durch Ihren Partner zugesandt wird, können Sie eine neue GDAP-Beziehung in Ihrem Microsoft 365-Admincenter genehmigen.
Über Microsoft Entra ID und die Security-Funktionen von Microsoft 365 können Sie grundlegende Sicherheitsmaßnahmen aktivieren, wie zum Beispiel Multifaktor-Authentifizierung (MFA) oder Conditional Access Policies (Richtlinien für bedingten Zugriff), um die Zugänge Ihrer Mitarbeitenden besser abzusichern. Darüber hinaus besteht die Möglichkeit zusätzliche Lösungen von Microsoft zu erwerben, zum Beispiel Microsoft Defender for Business. Dieser bietet erweiterte Funktionen für eine bessere Endpunktsicherheit.
Außerdem unterstützen Sie die Expert:innen der Telekom rund um die Sicherheit Ihrer Microsoft-Umgebung, zum Beispiel bei der Umsetzung Microsoft-spezifischer Sicherheitseinstellungen für Microsoft 365 Apps for Business, Basic und Standard und Office 365 Enterprise auf Basis eines regelmäßigen Sicherheitsreports oder beim IT-Richtlinienmanagement Ihrer Enterprise-Editionen.
Als bestehender Telekom Cloud Marketplace-Kunde steht Ihnen unser zertifizierter Premium Support bei allen Fragen rund um Themen wie Buchung, Rechnungen und Zahlungswege zur Verfügung.
Montag-Freitag 8-20 Uhr
Es freut uns, dass wir helfen konnten!
Nutzen Sie jederzeit unsere Kontaktkanäle, damit wir Ihr Anliegen lösen können.
Um uns eine E-Mail zu senden, nutzen Sie einfach unsere Kontaktformulare.
Kontaktformulare