Permisos de Microsoft
Mantenido por: Aether365 Team Audiencia: Administradores Globales de Microsoft 365 y equipos de seguridad Alcance: Lista completa de permisos de Microsoft Graph solicitados por Aether365
Cuando conectas un tenant de Microsoft 365 a Aether365, tu Administrador Global aprueba un conjunto de permisos de solo lectura en la pantalla de consent de Microsoft. Esta página enumera cada permiso, su tipo y por qué es necesario.
Puntos clave
- Los permisos de análisis son a nivel de aplicación (no delegados a un usuario). El único permiso delegado es
User.Read, que se usa únicamente para iniciar tu sesión - Todos los permisos son de solo lectura - Aether365 no puede crear, modificar ni eliminar ningún dato en tu tenant
- Los permisos se otorgan una vez mediante el admin consent del Administrador Global y permanecen hasta que desconectes el tenant o elimines el service principal de Aether365 de tu tenant
- Puedes revisar y revocar los permisos en cualquier momento desde Centro de administración de Microsoft Entra > Enterprise Applications > Aether365
Referencia de permisos
| Permiso | Tipo | Para qué se necesita |
|---|---|---|
AccessReview.Read.All | Application | Leer definiciones y resultados de revisiones de acceso para comprobaciones de gobernanza |
AppCatalog.Read.All | Application | Leer entradas del catálogo de aplicaciones de empresa y políticas de aprobación |
Application.Read.All | Application | Leer registros de aplicaciones y configuraciones de credenciales |
AuditLog.Read.All | Application | Leer registros de auditoría e inicio de sesión requeridos por EIDSCA y CISA |
ChannelMember.Read.All | Application | Leer la pertenencia a canales de Teams para evaluar el acceso externo y de invitados |
ChannelSettings.Read.All | Application | Leer nombres, descripciones y configuración de canales de Teams para los controles de colaboración |
DeviceManagementConfiguration.Read.All | Application | Leer la configuración de dispositivos y las políticas de cumplimiento de Intune |
DeviceManagementManagedDevices.Read.All | Application | Leer inventario de dispositivos gestionados y estado de cumplimiento |
DeviceManagementRBAC.Read.All | Application | Leer asignaciones de roles RBAC de Intune |
DeviceManagementServiceConfig.Read.All | Application | Leer la configuración del servicio y los ajustes de inscripción de Intune |
Directory.Read.All | Application | Leer usuarios, grupos, service principals y objetos del directorio para evaluar la configuración de identidad |
DirectoryRecommendations.Read.All | Application | Leer recomendaciones de Entra ID para mejoras de la postura de seguridad |
Group.Read.All | Application | Leer configuraciones y ajustes de grupos para evaluar los límites de acceso |
GroupMember.Read.All | Application | Leer pertenencia a grupos para evaluar la herencia de roles y permisos |
IdentityRiskEvent.Read.All | Application | Leer detecciones de eventos de riesgo de Microsoft Entra ID Protection |
MailboxConfigItem.Read | Application | Leer objetos de configuración de buzones para las comprobaciones de seguridad de Exchange Online |
MailboxSettings.Read | Application | Leer configuración de buzones y reglas de bandeja de entrada de Exchange Online para los controles de seguridad del correo de CIS |
OnPremDirectorySynchronization.Read.All | Application | Leer la configuración de sincronización del directorio local |
Organization.Read.All | Application | Leer configuración a nivel de tenant, asignaciones de licencias y perfil de la organización |
Policy.Read.All | Application | Leer políticas de acceso condicional, de fortaleza de autenticación y otras políticas de seguridad |
Policy.Read.ConditionalAccess | Application | Leer detalles de políticas de acceso condicional para comprobaciones de configuración errónea |
PrivilegedAccess.Read.AzureAD | Application | Leer elegibilidad de roles PIM y configuración de activación |
PrivilegedAccess.Read.AzureADGroup | Application | Leer configuración de elegibilidad de acceso a grupos PIM |
PrivilegedEligibilitySchedule.Read.AzureADGroup | Application | Leer programaciones de elegibilidad de grupos PIM |
Reports.Read.All | Application | Leer informes de uso y actividad de inicio de sesión requeridos por CIS y CISA |
ReportSettings.Read.All | Application | Leer la configuración de visualización de los informes de administrador para una elaboración de informes precisa |
RoleManagement.Read.All | Application | Leer asignaciones de roles de Entra ID para detectar cuentas con privilegios excesivos |
RoleManagement.Read.Directory | Application | Leer asignaciones y definiciones de roles de directorio de Entra ID |
RoleManagementPolicy.Read.AzureADGroup | Application | Leer políticas PIM aplicadas a asignaciones de roles de grupo |
SecurityEvents.Read.All | Application | Leer alertas y eventos de seguridad para la evaluación de la exposición a amenazas |
SecurityIdentitiesHealth.Read.All | Application | Leer los problemas de estado de la postura de Defender for Identity |
SecurityIdentitiesSensors.Read.All | Application | Leer la configuración y el estado de los sensores de Defender for Identity |
SharePointTenantSettings.Read.All | Application | Leer la configuración de uso compartido y seguridad a nivel de tenant en SharePoint y OneDrive |
TeamSettings.Read.All | Application | Leer configuración de equipos de Teams para evaluar el acceso externo y los controles de invitados |
ThreatHunting.Read.All | Application | Ejecutar consultas de búsqueda avanzada para la evaluación de la exposición a amenazas |
User.Read.All | Application | Leer perfiles de usuario, configuración de inicio de sesión y asignaciones de licencias |
UserAuthenticationMethod.Read.All | Application | Leer métodos MFA registrados para verificar la fortaleza de autenticación por usuario |
User.Read | Delegated | Iniciar sesión y leer el perfil básico del usuario que ha iniciado sesión |
Revisar los permisos otorgados
Para verificar que permisos tiene Aether365 en tu tenant:
- Inicia sesión en el Centro de administración de Microsoft Entra
- Navega a Enterprise Applications
- Busca "Aether365"
- Selecciona la aplicación y abre Permissions
La página de permisos muestra todos los permisos consentidos junto con quién otorgó el consentimiento y cuándo.
Revocar permisos
Para revocar todos los permisos de Aether365 en un tenant:
- En el Centro de administración de Microsoft Entra > Enterprise Applications, selecciona Aether365
- Haz clic en Delete para eliminar el service principal por completo
Esto revoca todos los permisos e impide que Aether365 acceda al tenant. Los intentos futuros de análisis para este tenant fallaran. Para detener los análisis, desconecta también el tenant en el dashboard de Aether365 (Settings > Connections).
Preguntas
Si tienes preguntas sobre un permiso específico o necesitas hablar sobre el alcance de los permisos para un despliegue Enterprise, contacta con security@aether365.io.