Microsoft-Berechtigungen
Betreut von: Aether365 Team Zielgruppe: Microsoft 365 Global Administrators und Sicherheitsteams Umfang: Vollständige Liste der von Aether365 angeforderten Microsoft Graph-Berechtigungen
Wenn Sie einen Microsoft 365 Tenant mit Aether365 verbinden, genehmigt Ihr Global Administrator eine Reihe von schreibgeschützten Berechtigungen auf dem Microsoft-Zustimmungsbildschirm. Diese Seite listet jede Berechtigung, ihren Typ und den Grund auf.
Wichtige Punkte
- Die Scan-Berechtigungen sind auf Anwendungsebene (nicht an einen Benutzer delegiert). Die einzige delegierte Berechtigung ist
User.Read, die ausschließlich für Ihre Anmeldung verwendet wird - Alle Berechtigungen sind schreibgeschützt - Aether365 kann keine Daten in Ihrem Tenant erstellen, ändern oder löschen
- Berechtigungen werden einmalig über die Global-Admin-Zustimmung erteilt und bleiben bestehen, bis Sie den Tenant trennen oder den Aether365-Dienstprinzipal aus Ihrem Tenant löschen
- Sie können Berechtigungen jederzeit im Microsoft Entra Admin Center > Unternehmensanwendungen > Aether365 überprüfen und widerrufen
Berechtigungsreferenz
| Berechtigung | Typ | Warum benötigt |
|---|---|---|
AccessReview.Read.All | Application | Zugriffsüberprüfungsdefinitionen und -ergebnisse für Governance-Prüfungen lesen |
AppCatalog.Read.All | Application | Unternehmens-App-Katalogeinträge und Genehmigungsrichtlinien lesen |
Application.Read.All | Application | Anwendungsregistrierungen und Anmeldedatenkonfigurationen lesen |
AuditLog.Read.All | Application | Audit- und Anmeldeprotokolle für EIDSCA- und CISA-Benchmark-Prüfungen lesen |
ChannelMember.Read.All | Application | Teams-Kanalmitgliedschaften zur Bewertung von externem und Gastzugriff lesen |
ChannelSettings.Read.All | Application | Teams-Kanalnamen, -beschreibungen und -einstellungen für Zusammenarbeitskontrollen lesen |
DeviceManagementConfiguration.Read.All | Application | Intune-Gerätekonfigurations- und Konformitätsrichtlinien lesen |
DeviceManagementManagedDevices.Read.All | Application | Verwaltetes Geräteinventar und Konformitätsstatus lesen |
DeviceManagementRBAC.Read.All | Application | Intune-RBAC-Rollenzuweisungen lesen |
DeviceManagementServiceConfig.Read.All | Application | Intune-Dienstkonfiguration und Registrierungseinstellungen lesen |
Directory.Read.All | Application | Benutzer, Gruppen, Dienstprinzipale und Verzeichnisobjekte zur Identitätskonfiguration lesen |
DirectoryRecommendations.Read.All | Application | Entra ID-Empfehlungen für Verbesserungen der Sicherheitslage lesen |
Group.Read.All | Application | Gruppenkonfigurationen und -einstellungen zur Bewertung von Zugriffsgrenzen lesen |
GroupMember.Read.All | Application | Gruppenmitgliedschaften zur Bewertung der Rollen- und Berechtigungsvererbung lesen |
IdentityRiskEvent.Read.All | Application | Risikoereigniserkennungen aus Microsoft Entra ID Protection lesen |
MailboxConfigItem.Read | Application | Postfachkonfigurationsobjekte für Exchange Online-Sicherheitsprüfungen lesen |
MailboxSettings.Read | Application | Exchange Online-Postfacheinstellungen und Posteingangsregeln für CIS-E-Mail-Sicherheitskontrollen lesen |
OnPremDirectorySynchronization.Read.All | Application | Konfiguration der lokalen Verzeichnissynchronisierung lesen |
Organization.Read.All | Application | Konfiguration auf Tenant-Ebene, Lizenzzuweisungen und Organisationsprofil lesen |
Policy.Read.All | Application | Richtlinien für bedingten Zugriff, Authentifizierungsstärke und andere Sicherheitsrichtlinien lesen |
Policy.Read.ConditionalAccess | Application | Details der Richtlinien für bedingten Zugriff für Fehlkonfigurationsprüfungen lesen |
PrivilegedAccess.Read.AzureAD | Application | PIM-Rollenberechtigungen und Aktivierungseinstellungen lesen |
PrivilegedAccess.Read.AzureADGroup | Application | PIM-Gruppenzugriffsberechtigungseinstellungen lesen |
PrivilegedEligibilitySchedule.Read.AzureADGroup | Application | PIM-Gruppenberechtigungszeitpläne lesen |
Reports.Read.All | Application | Nutzungsberichte und Anmeldeaktivitäten für CIS- und CISA-Benchmark-Prüfungen lesen |
ReportSettings.Read.All | Application | Admin-Berichtsanzeigeeinstellungen für eine korrekte Berichterstattung lesen |
RoleManagement.Read.All | Application | Entra ID-Rollenzuweisungen zur Erkennung überprivilegierter Konten lesen |
RoleManagement.Read.Directory | Application | Entra ID-Verzeichnisrollenzuweisungen und -definitionen lesen |
RoleManagementPolicy.Read.AzureADGroup | Application | PIM-Richtlinien für Gruppenrollenzuweisungen lesen |
SecurityEvents.Read.All | Application | Sicherheitswarnungen und -ereignisse für die Bedrohungsexpositionsbewertung lesen |
SecurityIdentitiesHealth.Read.All | Application | Statusprobleme der Sicherheitslage von Defender for Identity lesen |
SecurityIdentitiesSensors.Read.All | Application | Sensorkonfiguration und -zustand von Defender for Identity lesen |
SharePointTenantSettings.Read.All | Application | Mandantenweite Freigabe- und Sicherheitseinstellungen für SharePoint und OneDrive lesen |
TeamSettings.Read.All | Application | Teams-Teameinstellungen zur Bewertung von externem Zugriff und Gastkontrollen lesen |
ThreatHunting.Read.All | Application | Erweiterte Huntingabfragen für die Bedrohungsexpositionsbewertung ausführen |
User.Read.All | Application | Benutzerprofile, Anmeldeeinstellungen und Lizenzzuweisungen lesen |
UserAuthenticationMethod.Read.All | Application | Registrierte MFA-Methoden zur Überprüfung der benutzerspezifischen Authentifizierungsstärke lesen |
User.Read | Delegated | Anmelden und das Basisprofil des angemeldeten Benutzers lesen |
Erteilte Berechtigungen überprüfen
So überprüfen Sie, welche Berechtigungen Aether365 in Ihrem Tenant hat:
- Melden Sie sich beim Microsoft Entra Admin Center an
- Navigieren Sie zu Unternehmensanwendungen
- Suchen Sie nach "Aether365"
- Wählen Sie die Anwendung aus und öffnen Sie Berechtigungen
Die Berechtigungsseite zeigt alle genehmigten Berechtigungen zusammen mit der Information, wer die Zustimmung erteilt hat und wann.
Berechtigungen widerrufen
So widerrufen Sie alle Aether365-Berechtigungen für einen Tenant:
- Wählen Sie im Microsoft Entra Admin Center unter Unternehmensanwendungen Aether365 aus
- Klicken Sie auf Löschen, um den Dienstprinzipal vollständig zu entfernen
Dies widerruft alle Berechtigungen und verhindert, dass Aether365 auf den Tenant zugreifen kann. Zukünftige Scan-Versuche für diesen Tenant schlagen fehl. Um Scans zu stoppen, trennen Sie den Tenant zusätzlich im Aether365-Dashboard (Einstellungen > Verbindungen).
Fragen
Bei Fragen zu einer bestimmten Berechtigung oder wenn Sie den Berechtigungsumfang für ein Enterprise-Deployment besprechen möchten, kontaktieren Sie security@aether365.io.