Security en scopes
Het Compass-systeem doorlicht je tenant uitsluitend alleen-lezen. We vragen precies de permissies die een check nodig heeft, niet meer. Het systeem muteert niets in je omgeving en leest geen mailbox-inhoud.
De toegang loopt via één multi-tenant Entra-applicatie met application-level read-only permissies. Je global admin geeft daar eenmalig toestemming voor via een goedkeuringslink. Die toestemming trek je op elk moment weer in.
Alleen lezen
Elke permissie eindigt op .Read.All. Er zit geen schrijf- of verzendrecht in de applicatie, dus het systeem kan je tenant niet wijzigen.
Binnen de EU
De verwerking en opslag lopen binnen de Europese grens. De rapport-analyse draait op een model binnen de Microsoft-grens.
Bewaartermijn
Rapporten bewaren we zeven jaar in versleutelde opslag, zodat je ze als bewijsstuk richting een toezichthouder of auditor kunt gebruiken.
Welke permissies we vragen
| Permissie | Waarvoor |
|---|---|
| Directory.Read.All | Gebruikers, groepen en rollen lezen voor identity- en RBAC-checks. |
| Policy.Read.All | Conditional-access- en autorisatiebeleid lezen. |
| Sites.Read.All | SharePoint- en OneDrive-instellingen lezen. |
| SecurityEvents.Read.All | Defender- en Secure-Score-signalen lezen. |
| RoleManagement.Read.All | Toegekende beheerdersrollen lezen. |
| AuditLog.Read.All | Audit-signalen lezen voor de Defender- en audit-checks. |