OpexGuard

Technische Dokumentation

Microsoft 365: Was wir in Ihrem Mandanten brauchen

Anmeldung über Entra ID ohne Verzeichnisrechte, Einladung und Ausscheiden, Issuer-Freigabe je Kunde – und was für eine Postfach-Anbindung nötig wäre.

Stand 24. September 2026 · geprüft gegen Quellcode und Infrastruktur der Plattform

Die erste Frage der IT ist meist: „Was wollt ihr in unserem Tenant?” Die Antwort für die Anmeldung ist: fast nichts.

Anmeldung

  • OpexGuard ist als mandantenfähige Anwendung bei Microsoft registriert. Ihre Mitarbeiter melden sich mit ihrem bestehenden Firmenkonto an; es gibt kein zweites Passwort.
  • Beim ersten Anmelden fragt Microsoft nach der Zustimmung, dass OpexGuard das Konto anmelden und den Basisprofil-Namen lesen darf sowie in Ihrem Namen die OpexGuard-Schnittstelle aufrufen darf. Mehr nicht – keine Verzeichnisrechte, kein Lesen von Gruppen, Mails oder Dateien. Je nach Ihrer Richtlinie stimmt der Benutzer selbst zu oder ein Administrator einmal für alle.
  • Multi-Faktor-Authentifizierung, Conditional Access, Kennwortregeln und Gerätebindung bleiben bei Ihnen: Was Ihr Verzeichnis beim Anmelden verlangt, verlangt es auch für OpexGuard.

Wer hineinkommt

Ein Microsoft-Konto allein öffnet nichts. Die Plattform nimmt Anmeldungen nur aus Verzeichnissen an, die wir für Ihren Mandanten freigeschaltet haben (Issuer-Freigabe), und nur für Konten, die in unserer Datenbank Ihrem Mandanten zugeordnet sind. Die Zuordnung entsteht per Einladung: Ein Mandanten-Admin lädt eine Adresse ein, der Einladungscode wird nur als Hash gespeichert, beim ersten Anmelden wird das Konto verknüpft. Als Schlüssel dient die Objekt-ID des Kontos in Ihrem Verzeichnis – nicht die E-Mail-Adresse, die sich ändern kann.

Ausscheiden

Sperren Sie ein Konto in Ihrem Verzeichnis, kann es sich nicht mehr anmelden – sofort, ohne dass wir etwas tun müssen. Zusätzlich entfernt Ihr Mandanten-Admin den Benutzer in OpexGuard. Seine personenbezogenen Daten anonymisiert die Plattform unumkehrbar – auf Wunsch sofort, sonst zwölf Monate nach der Entfernung (Recht auf Löschung, Art. 17 DSGVO).

Postfach-Anbindung (in Vorbereitung)

Heute erreichen Carrier-Mails die Plattform per Weiterleitung oder Kopie an eine Ingest-Adresse; dafür brauchen wir nichts in Ihrem Mandanten. Für die direkte Anbindung eines Postfachs in Ihrem Microsoft-365-Mandanten – damit die Plattform es selbst abruft – gilt, sobald verfügbar:

  • nur ein dediziertes freigegebenes Postfach für Carrier-Kommunikation, nie das Postfach einer Person
  • eine Anwendungsberechtigung zum Lesen dieses Postfachs, per Application Access Policy in Exchange auf genau dieses Postfach beschränkt – so, wie wir es bei unserem eigenen Postfach handhaben
  • die einmalige Zustimmung eines Ihrer Administratoren

Und wenn Sie kein Microsoft 365 haben?

Die Anmeldung setzt Microsoft Entra ID voraus; das ist heute die einzige Identitätsquelle. Für den Betrieb in Ihrer eigenen Umgebung sprechen wir Alternativen mit Ihnen durch.

Fragen zu dieser Seite beantworten wir direkt: info@opexguard.de