Skip to content

Microsoft-Berechtigungen

Betreut von: Aether365 Team Zielgruppe: Microsoft 365 Global Administrators und Sicherheitsteams Umfang: Vollständige Liste der von Aether365 angeforderten Microsoft Graph-Berechtigungen

Wenn Sie einen Microsoft 365 Tenant mit Aether365 verbinden, genehmigt Ihr Global Administrator eine Reihe von schreibgeschützten Berechtigungen auf dem Microsoft-Zustimmungsbildschirm. Diese Seite listet jede Berechtigung, ihren Typ und den Grund auf.

Wichtige Punkte

  • Alle Berechtigungen sind auf Anwendungsebene (nicht an einen Benutzer delegiert)
  • Alle Berechtigungen sind schreibgeschützt - Aether365 kann keine Daten in Ihrem Tenant erstellen, ändern oder löschen
  • Berechtigungen werden einmalig über die Global-Admin-Zustimmung erteilt und bleiben bestehen, bis Sie den Tenant trennen oder den Aether365-Dienstprinzipal aus Ihrem Tenant löschen
  • Sie können Berechtigungen jederzeit im Microsoft Entra Admin Center > Unternehmensanwendungen > Aether365 überprüfen und widerrufen

Berechtigungsreferenz

Die Spalte Verwendet von gibt an, welcher Scan-Typ die Berechtigung benötigt: C = Compliance Scan, E = Exposure Scan, C+E = beide.

BerechtigungTypVerwendet vonWarum benötigt
AccessReview.Read.AllApplicationEZugriffsüberprüfungsdefinitionen und -ergebnisse für Governance-Prüfungen lesen
AppCatalog.Read.AllApplicationEUnternehmens-App-Katalogeinträge und Genehmigungsrichtlinien lesen
Application.Read.AllApplicationEAnwendungsregistrierungen und Anmeldedatenkonfigurationen lesen
AuditLog.Read.AllApplicationEAudit- und Anmeldeprotokolle für EIDSCA- und CISA-Benchmark-Prüfungen lesen
ConsentRequest.Read.AllApplicationEBenutzerzustimmungsanfragen und Admin-Zustimmungs-Workflow-Status lesen
CrossTenantInformation.ReadBasic.AllApplicationEMandantenübergreifende Zugriffseinstellungen für B2B-Zusammenarbeitsprüfungen lesen
DeviceManagementApps.Read.AllApplicationEIntune-App-Schutz- und App-Konfigurationsrichtlinien lesen
DeviceManagementConfiguration.Read.AllApplicationEIntune-Gerätekonfigurationsrichtlinien lesen
DeviceManagementManagedDevices.Read.AllApplicationEVerwaltetes Geräteinventar und Konformitätsstatus lesen
DeviceManagementRBAC.Read.AllApplicationEIntune-RBAC-Rollenzuweisungen lesen
Directory.Read.AllApplicationC+EBenutzer, Gruppen, Dienstprinzipale und Verzeichnisobjekte zur Identitätskonfiguration lesen
DirectoryRecommendations.Read.AllApplicationEEntra ID-Empfehlungen für Verbesserungen der Sicherheitslage lesen
EntitlementManagement.Read.AllApplicationEZugriffspakete und Berechtigungsverwaltungsrichtlinien lesen
ExternalConnection.Read.AllApplicationEExterne Verbindungen und Konnektoren für Datenexpositionsprüfungen lesen
GroupMember.Read.AllApplicationEGruppenmitgliedschaften zur Bewertung der Rollen- und Berechtigungsvererbung lesen
IdentityProvider.Read.AllApplicationEKonfigurierte Identitätsanbieter und Föderationseinstellungen lesen
IdentityRiskEvent.Read.AllApplicationERisikoereigniserkennungen von Identity Protection lesen
IdentityRiskyUser.Read.AllApplicationERiskante Benutzererkennungen von Microsoft Entra ID Protection lesen
MailboxSettings.ReadApplicationCExchange Online-Postfacheinstellungen für CIS-E-Mail-Sicherheitskontrollen lesen
Organization.Read.AllApplicationC+EMandantenebene Konfiguration, Lizenzzuweisungen und Organisationsprofil lesen
Policy.Read.AllApplicationC+ERichtlinien für bedingten Zugriff, Authentifizierungsstärke und andere Sicherheitsrichtlinien lesen
Policy.Read.ConditionalAccessApplicationEDetails der Richtlinien für bedingten Zugriff für Fehlkonfigurationsprüfungen lesen
PrivilegedAccess.Read.AzureADApplicationEPIM-Rollenberechtigungen und Aktivierungseinstellungen lesen
PrivilegedEligibilitySchedule.Read.AzureADGroupApplicationEPIM-Gruppenberechtigungszeitpläne lesen
Reports.Read.AllApplicationC+ENutzungsberichte und Anmeldeaktivitäten für CIS- und CISA-Benchmark-Prüfungen lesen
RoleEligibilitySchedule.Read.DirectoryApplicationEPIM-Rollenberechtigungszeitpläne für Just-in-Time-Zugriffsprüfungen lesen
RoleManagement.Read.AllApplicationC+EEntra ID-Rollenzuweisungen zur Erkennung überprivilegierter Konten lesen
RoleManagementPolicy.Read.AzureADGroupApplicationEPIM-Richtlinien für Gruppenrollenzuweisungen lesen
SecurityEvents.Read.AllApplicationC+ESicherheitswarnungen und -ereignisse für die Bedrohungsexpositionsbewertung lesen
SharePointTenantSettings.Read.AllApplicationESharePoint-mandantenweite Freigabe- und Sicherheitseinstellungen lesen
Sites.Read.AllApplicationESharePoint-Websitekonfigurationen und Freigabeeinstellungen lesen
Team.ReadBasic.AllApplicationETeams-Teameinstellungen zur Bewertung externer Zugriffs- und Föderationskontrollen lesen
TeamsAppInstallation.ReadForUser.AllApplicationEInstallierte Teams-Apps zur Erkennung nicht genehmigter Drittanbieteranwendungen lesen
User.Read.AllApplicationC+EBenutzerprofile, Anmeldeeinstellungen und Lizenzzuweisungen lesen
UserAuthenticationMethod.Read.AllApplicationC+ERegistrierte MFA-Methoden zur Überprüfung der benutzerspezifischen Authentifizierungsstärke lesen

Erteilte Berechtigungen überprüfen

So überprüfen Sie, welche Berechtigungen Aether365 in Ihrem Tenant hat:

  1. Melden Sie sich beim Microsoft Entra Admin Center an
  2. Navigieren Sie zu Unternehmensanwendungen
  3. Suchen Sie nach "Aether365"
  4. Wählen Sie die Anwendung aus und öffnen Sie Berechtigungen

Die Berechtigungsseite zeigt alle genehmigten Berechtigungen zusammen mit der Information, wer die Zustimmung erteilt hat und wann.

Berechtigungen widerrufen

So widerrufen Sie alle Aether365-Berechtigungen für einen Tenant:

  1. Wählen Sie im Microsoft Entra Admin Center unter Unternehmensanwendungen Aether365 aus
  2. Klicken Sie auf Löschen, um den Dienstprinzipal vollständig zu entfernen

Dies widerruft alle Berechtigungen und verhindert, dass Aether365 auf den Tenant zugreifen kann. Zukünftige Scan-Versuche für diesen Tenant schlagen fehl. Um Scans zu stoppen, trennen Sie den Tenant zusätzlich im Aether365-Dashboard (Einstellungen > Verbindungen).

Fragen

Bei Fragen zu einer bestimmten Berechtigung oder wenn Sie den Berechtigungsumfang für ein Enterprise-Deployment besprechen möchten, kontaktieren Sie security@aether365.io.

War diese Seite hilfreich?