Inhalt
ToggleEs gab mal eine Zeit, da war die Welt für Exchange Admins übersichtlich. Ein Dienstkonto brauchte Zugriff auf Postfächer? Man vergab eine RBAC-Rolle, trug den Impersonation-Zugriff ein, fertig. Man wusste genau, wer was durfte, weil alles über den Exchange selbst lief.
Diese Zeit ist vorbei.
Heutzutage erfolgt der Zugriff auf Exchange Online zunehmend über Microsoft Graph, App-Registrierungen und Enterprise Apps innerhalb des eigenen Mandanten. Mit der angekündigten Abschaltung von EWS in Exchange Online ab Oktober 2026 wird dieser Wandel für viele Organisationen zur Notwendigkeit. Wer jetzt nicht weiß, welche Anwendungen in seinem Tenant Exchange-Berechtigungen haben, wird spätestens dann auf Schwierigkeiten stoßen.
Die neue Unübersichtlichkeit
Das Schwierige bei App-Berechtigungen in Microsoft Entra ID ist, dass sie an verschiedenen Stellen auftreten. Eine App-Registrierung kann Application- oder Delegated-Permissions auf unterschiedliche Ressourcen haben. Eine Enterprise App erhält ihre Berechtigungen durch App Role Assignments oder OAuth2-Grants. Oft sind beide Objekttypen gleichzeitig im selben Mandanten vorhanden, manchmal für dieselbe Anwendung. Und oft von einem anderen IT-Team eingerichtet.
Für Admins ist es nicht ausreichend, nur die Enterprise Apps zu überprüfen. Ebenso ist es nicht genug, nur die App-Registrierungen zu betrachten. Es ist wichtig, beide Bereiche zu kennen, um zu verstehen, wer mit welchen Rechten auf Exchange Online zugreift.
Genau aus diesem Bedürfnis heraus ist das PowerShell-Skript Get-AppsPermissionsReport entstanden.
Was der Report leistet
Das Skript nutzt die Microsoft Graph PowerShell, um die App-Registrierungen und Enterprise Apps deines Mandanten abzufragen und daraus einen klaren Bericht zu erstellen. Dieser kann als HTML-Datei mit Suchfunktion und Badges oder als CSV-Datei für weitere Verarbeitung gespeichert werden.
Du hast die Wahl, welchen Ausschnitt du sehen möchtest – nur App-Registrierungen, nur Enterprise Apps oder beides zusammen. Wenn du beide Quellen auswählst, fügt der Report automatisch eine Spalte „Object Type“ hinzu, damit immer klar ist, woher welcher Eintrag stammt.
Damit du dir das Überprüfen jeder einzelnen Berechtigung ersparen kannst, bietet das Skript vordefinierte Berechtigungssets wie HighPrivilege, Exchange und SharePoint an. Diese Sets sind als hilfreiche Ausgangspunkte gedacht, nicht als starre Regeln. Mit eigenen Filterlisten kannst du ganz einfach weitere wichtige Berechtigungen für deine Organisation hinzufügen..
Der EWS-Blick
Besonders wichtig im Hinblick auf die kommende EWS-Abschaltung: Der Report erkennt gezielt EWS-relevante Berechtigungen wie full_access_as_app, full_access_as_user, EWS.AccessAsUser.All und Exchange.ManageAsApp. Apps mit diesen Berechtigungen werden im HTML-Report farblich markiert, sodass du auf einen Blick siehst, welche Anwendungen betroffen sind, wenn EWS irgendwann tatsächlich abgeschaltet wird.
Das ist der eigentliche Kern des Werkzeugs. Nicht nur zu wissen, welche Apps existieren, sondern konkret zu sehen, welche davon von der EWS-Abschaltung betroffen sein werden und rechtzeitig auf Graph-basierte Alternativen migriert werden müssen.
Ein Beispiel aus der Praxis
So ein Bericht sieht dann etwa so aus:

Man erkennt auf einen Blick Anwendung, Ressource, Berechtigungstyp sowie die entsprechenden Markierungen für High Privilege, Exchange oder SharePoint. Diese Übersicht fehlt vielen Admins heute, weil sie bisher nicht notwendig war.
Authentifizierung passend zum Einsatzzweck
Für gelegentliche manuelle Überprüfungen genügt die interaktive Anmeldung mit delegierten Berechtigungen wie Application.Read.All oder Directory.Read.All. Wenn du den Bericht regelmäßig automatisiert ausführen möchtest, beispielsweise als geplanten Job, unterstützt das Skript auch die App-only-Authentifizierung mittels Zertifikat oder Client Secret.
Die Ausgabe lässt sich zusätzlich per E-Mail verschicken. Eine Teams-Anbindung ist ebenfalls vorgesehen, aber noch nicht umgesetzt.
Warum das jetzt relevant wird
Man könnte argumentieren, dass App-Berechtigungen kein neues Thema sind. Das stimmt. Neu ist jedoch der zunehmende Zeitdruck. Solange EWS in Exchange Online nutzbar war, konnten viele Organisationen die Migration auf Graph-basierte Zugriffe aufschieben. Mit dem festgelegten Enddatum im Oktober 2026 wird diese Verschiebung jedoch verpflichtend.
Bevor man mit der Migration beginnt, ist es wichtig zu wissen, was genau migriert werden soll. Dieser Bericht dient genau dazu. Er ersetzt keine Governance-Strategie oder formale Rechtevergabe, aber er gibt dir in nur wenigen Minuten einen klaren Überblick über den aktuellen Zustand deines Mandanten.
Selbst ausprobieren
Das Skript ist auf GitHub frei verfügbar.
Nimm dir einen Moment Zeit, um deinen eigenen Tenant genauer zu betrachten. Es ist sehr wahrscheinlich, dass du auf mindestens eine App stößt, deren Berechtigungen du längst aus den Augen verloren hast. Dieser Augenblick ist perfekt, um aktiv zu werden. Am besten noch vor Oktober 2026!
Entdecke mehr von Granikos GmbH & Co. KG
Melde dich für ein Abonnement an, um die neuesten Beiträge per E-Mail zu erhalten.
