Skip to content

Microsoft-Berechtigungen

Betreut von: Aether365 Team Zielgruppe: Microsoft 365 Global Administrators und Sicherheitsteams Umfang: Vollständige Liste der von Aether365 angeforderten Microsoft Graph-Berechtigungen

Wenn Sie einen Microsoft 365 Tenant mit Aether365 verbinden, genehmigt Ihr Global Administrator eine Reihe von schreibgeschützten Berechtigungen auf dem Microsoft-Zustimmungsbildschirm. Diese Seite listet jede Berechtigung, ihren Typ und den Grund auf.

Wichtige Punkte

  • Die Scan-Berechtigungen sind auf Anwendungsebene (nicht an einen Benutzer delegiert). Die einzige delegierte Berechtigung ist User.Read, die ausschließlich für Ihre Anmeldung verwendet wird
  • Alle Berechtigungen sind schreibgeschützt - Aether365 kann keine Daten in Ihrem Tenant erstellen, ändern oder löschen
  • Berechtigungen werden einmalig über die Global-Admin-Zustimmung erteilt und bleiben bestehen, bis Sie den Tenant trennen oder den Aether365-Dienstprinzipal aus Ihrem Tenant löschen
  • Sie können Berechtigungen jederzeit im Microsoft Entra Admin Center > Unternehmensanwendungen > Aether365 überprüfen und widerrufen

Berechtigungsreferenz

BerechtigungTypWarum benötigt
AccessReview.Read.AllApplicationZugriffsüberprüfungsdefinitionen und -ergebnisse für Governance-Prüfungen lesen
AppCatalog.Read.AllApplicationUnternehmens-App-Katalogeinträge und Genehmigungsrichtlinien lesen
Application.Read.AllApplicationAnwendungsregistrierungen und Anmeldedatenkonfigurationen lesen
AuditLog.Read.AllApplicationAudit- und Anmeldeprotokolle für EIDSCA- und CISA-Benchmark-Prüfungen lesen
ChannelMember.Read.AllApplicationTeams-Kanalmitgliedschaften zur Bewertung von externem und Gastzugriff lesen
ChannelSettings.Read.AllApplicationTeams-Kanalnamen, -beschreibungen und -einstellungen für Zusammenarbeitskontrollen lesen
DeviceManagementConfiguration.Read.AllApplicationIntune-Gerätekonfigurations- und Konformitätsrichtlinien lesen
DeviceManagementManagedDevices.Read.AllApplicationVerwaltetes Geräteinventar und Konformitätsstatus lesen
DeviceManagementRBAC.Read.AllApplicationIntune-RBAC-Rollenzuweisungen lesen
DeviceManagementServiceConfig.Read.AllApplicationIntune-Dienstkonfiguration und Registrierungseinstellungen lesen
Directory.Read.AllApplicationBenutzer, Gruppen, Dienstprinzipale und Verzeichnisobjekte zur Identitätskonfiguration lesen
DirectoryRecommendations.Read.AllApplicationEntra ID-Empfehlungen für Verbesserungen der Sicherheitslage lesen
Group.Read.AllApplicationGruppenkonfigurationen und -einstellungen zur Bewertung von Zugriffsgrenzen lesen
GroupMember.Read.AllApplicationGruppenmitgliedschaften zur Bewertung der Rollen- und Berechtigungsvererbung lesen
IdentityRiskEvent.Read.AllApplicationRisikoereigniserkennungen aus Microsoft Entra ID Protection lesen
MailboxConfigItem.ReadApplicationPostfachkonfigurationsobjekte für Exchange Online-Sicherheitsprüfungen lesen
MailboxSettings.ReadApplicationExchange Online-Postfacheinstellungen und Posteingangsregeln für CIS-E-Mail-Sicherheitskontrollen lesen
OnPremDirectorySynchronization.Read.AllApplicationKonfiguration der lokalen Verzeichnissynchronisierung lesen
Organization.Read.AllApplicationKonfiguration auf Tenant-Ebene, Lizenzzuweisungen und Organisationsprofil lesen
Policy.Read.AllApplicationRichtlinien für bedingten Zugriff, Authentifizierungsstärke und andere Sicherheitsrichtlinien lesen
Policy.Read.ConditionalAccessApplicationDetails der Richtlinien für bedingten Zugriff für Fehlkonfigurationsprüfungen lesen
PrivilegedAccess.Read.AzureADApplicationPIM-Rollenberechtigungen und Aktivierungseinstellungen lesen
PrivilegedAccess.Read.AzureADGroupApplicationPIM-Gruppenzugriffsberechtigungseinstellungen lesen
PrivilegedEligibilitySchedule.Read.AzureADGroupApplicationPIM-Gruppenberechtigungszeitpläne lesen
Reports.Read.AllApplicationNutzungsberichte und Anmeldeaktivitäten für CIS- und CISA-Benchmark-Prüfungen lesen
ReportSettings.Read.AllApplicationAdmin-Berichtsanzeigeeinstellungen für eine korrekte Berichterstattung lesen
RoleManagement.Read.AllApplicationEntra ID-Rollenzuweisungen zur Erkennung überprivilegierter Konten lesen
RoleManagement.Read.DirectoryApplicationEntra ID-Verzeichnisrollenzuweisungen und -definitionen lesen
RoleManagementPolicy.Read.AzureADGroupApplicationPIM-Richtlinien für Gruppenrollenzuweisungen lesen
SecurityEvents.Read.AllApplicationSicherheitswarnungen und -ereignisse für die Bedrohungsexpositionsbewertung lesen
SecurityIdentitiesHealth.Read.AllApplicationStatusprobleme der Sicherheitslage von Defender for Identity lesen
SecurityIdentitiesSensors.Read.AllApplicationSensorkonfiguration und -zustand von Defender for Identity lesen
SharePointTenantSettings.Read.AllApplicationMandantenweite Freigabe- und Sicherheitseinstellungen für SharePoint und OneDrive lesen
TeamSettings.Read.AllApplicationTeams-Teameinstellungen zur Bewertung von externem Zugriff und Gastkontrollen lesen
ThreatHunting.Read.AllApplicationErweiterte Huntingabfragen für die Bedrohungsexpositionsbewertung ausführen
User.Read.AllApplicationBenutzerprofile, Anmeldeeinstellungen und Lizenzzuweisungen lesen
UserAuthenticationMethod.Read.AllApplicationRegistrierte MFA-Methoden zur Überprüfung der benutzerspezifischen Authentifizierungsstärke lesen
User.ReadDelegatedAnmelden und das Basisprofil des angemeldeten Benutzers lesen

Erteilte Berechtigungen überprüfen

So überprüfen Sie, welche Berechtigungen Aether365 in Ihrem Tenant hat:

  1. Melden Sie sich beim Microsoft Entra Admin Center an
  2. Navigieren Sie zu Unternehmensanwendungen
  3. Suchen Sie nach "Aether365"
  4. Wählen Sie die Anwendung aus und öffnen Sie Berechtigungen

Die Berechtigungsseite zeigt alle genehmigten Berechtigungen zusammen mit der Information, wer die Zustimmung erteilt hat und wann.

Berechtigungen widerrufen

So widerrufen Sie alle Aether365-Berechtigungen für einen Tenant:

  1. Wählen Sie im Microsoft Entra Admin Center unter Unternehmensanwendungen Aether365 aus
  2. Klicken Sie auf Löschen, um den Dienstprinzipal vollständig zu entfernen

Dies widerruft alle Berechtigungen und verhindert, dass Aether365 auf den Tenant zugreifen kann. Zukünftige Scan-Versuche für diesen Tenant schlagen fehl. Um Scans zu stoppen, trennen Sie den Tenant zusätzlich im Aether365-Dashboard (Einstellungen > Verbindungen).

Fragen

Bei Fragen zu einer bestimmten Berechtigung oder wenn Sie den Berechtigungsumfang für ein Enterprise-Deployment besprechen möchten, kontaktieren Sie security@aether365.io.

War diese Seite hilfreich?