Oprávnění Microsoftu
Když připojíte Microsoft 365 tenanta k Aether365, váš globální správce schválí sadu oprávnění pouze ke čtení na obrazovce souhlasu Microsoftu. Tato stránka uvádí každé oprávnění, jeho typ a proč je potřebné.
Klíčové body
- Oprávnění pro skenování jsou na úrovni aplikace (ne delegovaná na uživatele). Jediným delegovaným oprávněním je
User.Read, které slouží výhradně k vašemu přihlášení - Všechna oprávnění jsou pouze ke čtení - Aether365 nemůže vytvářet, upravovat ani mazat žádná data ve vašem tenantu
- Oprávnění se udělují jednou prostřednictvím souhlasu globálního správce a platí, dokud tenanta neodpojíte nebo neodstraníte instanční objekt Aether365 z vašeho tenanta
- Oprávnění můžete kdykoli zkontrolovat a odvolat v Centrum pro správu Microsoft Entra > Podnikové aplikace > Aether365
Reference oprávnění
| Oprávnění | Typ | Proč je potřebné |
|---|---|---|
AccessReview.Read.All | Application | Čtení definic a výsledků kontrol přístupu pro kontroly governance |
AppCatalog.Read.All | Application | Čtení záznamů podnikového katalogu aplikací a zásad schvalování |
Application.Read.All | Application | Čtení registrací aplikací a konfigurací přihlašovacích údajů |
AuditLog.Read.All | Application | Čtení auditních a přihlašovacích logů požadovaných pro kontroly EIDSCA a CISA |
ChannelMember.Read.All | Application | Čtení členství v kanálech Teams pro posouzení externího a hostovského přístupu |
ChannelSettings.Read.All | Application | Čtení názvů, popisů a nastavení kanálů Teams pro kontroly spolupráce |
DeviceManagementConfiguration.Read.All | Application | Čtení konfigurace zařízení a zásad compliance Intune |
DeviceManagementManagedDevices.Read.All | Application | Čtení inventáře spravovaných zařízení a stavu compliance |
DeviceManagementRBAC.Read.All | Application | Čtení přiřazení rolí RBAC Intune |
DeviceManagementServiceConfig.Read.All | Application | Čtení konfigurace služby Intune a nastavení registrace zařízení |
Directory.Read.All | Application | Čtení uživatelů, skupin, instančních objektů a adresářových objektů pro posouzení konfigurace identit |
DirectoryRecommendations.Read.All | Application | Čtení doporučení Entra ID pro zlepšení bezpečnostního stavu |
Group.Read.All | Application | Čtení konfigurace a nastavení skupin pro posouzení hranic přístupu |
GroupMember.Read.All | Application | Čtení členství ve skupinách pro posouzení dědičnosti rolí a oprávnění |
IdentityRiskEvent.Read.All | Application | Čtení detekcí rizikových událostí z Microsoft Entra ID Protection |
MailboxConfigItem.Read | Application | Čtení konfiguračních objektů poštovních schránek pro kontroly zabezpečení Exchange Online |
MailboxSettings.Read | Application | Čtení nastavení poštovních schránek Exchange Online a pravidel doručené pošty pro kontroly e-mailového zabezpečení CIS |
OnPremDirectorySynchronization.Read.All | Application | Čtení konfigurace synchronizace místního adresáře |
Organization.Read.All | Application | Čtení konfigurace na úrovni tenanta, přiřazení licencí a profilu organizace |
Policy.Read.All | Application | Čtení zásad podmíněného přístupu, zásad síly autentizace a dalších bezpečnostních zásad |
Policy.Read.ConditionalAccess | Application | Čtení podrobností zásad podmíněného přístupu pro kontroly chybné konfigurace |
PrivilegedAccess.Read.AzureAD | Application | Čtení oprávněnosti a nastavení aktivace rolí PIM |
PrivilegedAccess.Read.AzureADGroup | Application | Čtení nastavení oprávněnosti skupinového přístupu PIM |
PrivilegedEligibilitySchedule.Read.AzureADGroup | Application | Čtení plánů oprávněnosti skupin PIM |
Reports.Read.All | Application | Čtení reportů o využití a přihlašovací aktivitě požadovaných kontrolami CIS a CISA |
ReportSettings.Read.All | Application | Čtení nastavení zobrazení reportů správce pro přesné reportování |
RoleManagement.Read.All | Application | Čtení přiřazení rolí Entra ID pro detekci nadměrně privilegovaných účtů |
RoleManagement.Read.Directory | Application | Čtení přiřazení a definic adresářových rolí Entra ID |
RoleManagementPolicy.Read.AzureADGroup | Application | Čtení zásad PIM aplikovaných na přiřazení skupinových rolí |
SecurityEvents.Read.All | Application | Čtení bezpečnostních upozornění a událostí pro posouzení expozice hrozbám |
SecurityIdentitiesHealth.Read.All | Application | Čtení problémů stavu ochrany Defender for Identity |
SecurityIdentitiesSensors.Read.All | Application | Čtení konfigurace a stavu senzorů Defender for Identity |
SharePointTenantSettings.Read.All | Application | Čtení celotenantových nastavení sdílení a zabezpečení SharePointu a OneDrive |
TeamSettings.Read.All | Application | Čtení nastavení týmů Teams pro posouzení externího přístupu a kontrol hostů |
ThreatHunting.Read.All | Application | Spouštění pokročilých vyhledávacích dotazů pro posouzení expozice hrozbám |
User.Read.All | Application | Čtení uživatelských profilů, nastavení přihlášení a přiřazení licencí |
UserAuthenticationMethod.Read.All | Application | Čtení registrovaných metod MFA pro ověření síly autentizace jednotlivých uživatelů |
User.Read | Delegated | Přihlášení a čtení základního profilu přihlášeného uživatele |
Kontrola udělených oprávnění
Pro ověření, jaká oprávnění Aether365 má ve vašem tenantu:
- Přihlaste se do centra pro správu Microsoft Entra
- Přejděte na Podnikové aplikace
- Vyhledejte "Aether365"
- Vyberte aplikaci a otevřete Oprávnění
Stránka oprávnění zobrazuje všechna schválená oprávnění včetně toho, kdo souhlas udělil a kdy.
Odvolání oprávnění
Pro odvolání všech oprávnění Aether365 z tenanta:
- V centru pro správu Microsoft Entra > Podnikové aplikace vyberte Aether365
- Klikněte na Odstranit pro úplné odebrání instančního objektu
Tím se odvolají všechna oprávnění a Aether365 ztratí přístup k tenantu. Budoucí pokusy o sken pro tohoto tenanta selžou. Pro zastavení skenů také odpojte tenanta v dashboard Aether365 (Nastavení > Připojení).
Dotazy
Máte-li dotazy ke konkrétnímu oprávnění nebo potřebujete projednat rozsah oprávnění pro nasazení v Enterprise, kontaktujte security@aether365.io.