Skip to content

Permisos de Microsoft

Mantenido por: Aether365 Team Audiencia: Administradores Globales de Microsoft 365 y equipos de seguridad Alcance: Lista completa de permisos de Microsoft Graph solicitados por Aether365

Cuando conectas un tenant de Microsoft 365 a Aether365, tu Administrador Global aprueba un conjunto de permisos de solo lectura en la pantalla de consent de Microsoft. Esta página enumera cada permiso, su tipo y por qué es necesario.

Puntos clave

  • Los permisos de análisis son a nivel de aplicación (no delegados a un usuario). El único permiso delegado es User.Read, que se usa únicamente para iniciar tu sesión
  • Todos los permisos son de solo lectura - Aether365 no puede crear, modificar ni eliminar ningún dato en tu tenant
  • Los permisos se otorgan una vez mediante el admin consent del Administrador Global y permanecen hasta que desconectes el tenant o elimines el service principal de Aether365 de tu tenant
  • Puedes revisar y revocar los permisos en cualquier momento desde Centro de administración de Microsoft Entra > Enterprise Applications > Aether365

Referencia de permisos

PermisoTipoPara qué se necesita
AccessReview.Read.AllApplicationLeer definiciones y resultados de revisiones de acceso para comprobaciones de gobernanza
AppCatalog.Read.AllApplicationLeer entradas del catálogo de aplicaciones de empresa y políticas de aprobación
Application.Read.AllApplicationLeer registros de aplicaciones y configuraciones de credenciales
AuditLog.Read.AllApplicationLeer registros de auditoría e inicio de sesión requeridos por EIDSCA y CISA
ChannelMember.Read.AllApplicationLeer la pertenencia a canales de Teams para evaluar el acceso externo y de invitados
ChannelSettings.Read.AllApplicationLeer nombres, descripciones y configuración de canales de Teams para los controles de colaboración
DeviceManagementConfiguration.Read.AllApplicationLeer la configuración de dispositivos y las políticas de cumplimiento de Intune
DeviceManagementManagedDevices.Read.AllApplicationLeer inventario de dispositivos gestionados y estado de cumplimiento
DeviceManagementRBAC.Read.AllApplicationLeer asignaciones de roles RBAC de Intune
DeviceManagementServiceConfig.Read.AllApplicationLeer la configuración del servicio y los ajustes de inscripción de Intune
Directory.Read.AllApplicationLeer usuarios, grupos, service principals y objetos del directorio para evaluar la configuración de identidad
DirectoryRecommendations.Read.AllApplicationLeer recomendaciones de Entra ID para mejoras de la postura de seguridad
Group.Read.AllApplicationLeer configuraciones y ajustes de grupos para evaluar los límites de acceso
GroupMember.Read.AllApplicationLeer pertenencia a grupos para evaluar la herencia de roles y permisos
IdentityRiskEvent.Read.AllApplicationLeer detecciones de eventos de riesgo de Microsoft Entra ID Protection
MailboxConfigItem.ReadApplicationLeer objetos de configuración de buzones para las comprobaciones de seguridad de Exchange Online
MailboxSettings.ReadApplicationLeer configuración de buzones y reglas de bandeja de entrada de Exchange Online para los controles de seguridad del correo de CIS
OnPremDirectorySynchronization.Read.AllApplicationLeer la configuración de sincronización del directorio local
Organization.Read.AllApplicationLeer configuración a nivel de tenant, asignaciones de licencias y perfil de la organización
Policy.Read.AllApplicationLeer políticas de acceso condicional, de fortaleza de autenticación y otras políticas de seguridad
Policy.Read.ConditionalAccessApplicationLeer detalles de políticas de acceso condicional para comprobaciones de configuración errónea
PrivilegedAccess.Read.AzureADApplicationLeer elegibilidad de roles PIM y configuración de activación
PrivilegedAccess.Read.AzureADGroupApplicationLeer configuración de elegibilidad de acceso a grupos PIM
PrivilegedEligibilitySchedule.Read.AzureADGroupApplicationLeer programaciones de elegibilidad de grupos PIM
Reports.Read.AllApplicationLeer informes de uso y actividad de inicio de sesión requeridos por CIS y CISA
ReportSettings.Read.AllApplicationLeer la configuración de visualización de los informes de administrador para una elaboración de informes precisa
RoleManagement.Read.AllApplicationLeer asignaciones de roles de Entra ID para detectar cuentas con privilegios excesivos
RoleManagement.Read.DirectoryApplicationLeer asignaciones y definiciones de roles de directorio de Entra ID
RoleManagementPolicy.Read.AzureADGroupApplicationLeer políticas PIM aplicadas a asignaciones de roles de grupo
SecurityEvents.Read.AllApplicationLeer alertas y eventos de seguridad para la evaluación de la exposición a amenazas
SecurityIdentitiesHealth.Read.AllApplicationLeer los problemas de estado de la postura de Defender for Identity
SecurityIdentitiesSensors.Read.AllApplicationLeer la configuración y el estado de los sensores de Defender for Identity
SharePointTenantSettings.Read.AllApplicationLeer la configuración de uso compartido y seguridad a nivel de tenant en SharePoint y OneDrive
TeamSettings.Read.AllApplicationLeer configuración de equipos de Teams para evaluar el acceso externo y los controles de invitados
ThreatHunting.Read.AllApplicationEjecutar consultas de búsqueda avanzada para la evaluación de la exposición a amenazas
User.Read.AllApplicationLeer perfiles de usuario, configuración de inicio de sesión y asignaciones de licencias
UserAuthenticationMethod.Read.AllApplicationLeer métodos MFA registrados para verificar la fortaleza de autenticación por usuario
User.ReadDelegatedIniciar sesión y leer el perfil básico del usuario que ha iniciado sesión

Revisar los permisos otorgados

Para verificar que permisos tiene Aether365 en tu tenant:

  1. Inicia sesión en el Centro de administración de Microsoft Entra
  2. Navega a Enterprise Applications
  3. Busca "Aether365"
  4. Selecciona la aplicación y abre Permissions

La página de permisos muestra todos los permisos consentidos junto con quién otorgó el consentimiento y cuándo.

Revocar permisos

Para revocar todos los permisos de Aether365 en un tenant:

  1. En el Centro de administración de Microsoft Entra > Enterprise Applications, selecciona Aether365
  2. Haz clic en Delete para eliminar el service principal por completo

Esto revoca todos los permisos e impide que Aether365 acceda al tenant. Los intentos futuros de análisis para este tenant fallaran. Para detener los análisis, desconecta también el tenant en el dashboard de Aether365 (Settings > Connections).

Preguntas

Si tienes preguntas sobre un permiso específico o necesitas hablar sobre el alcance de los permisos para un despliegue Enterprise, contacta con security@aether365.io.

¿Te resultó útil esta página?