Permissions Microsoft
Maintenu par : Aether365 Team Public : Administrateurs globaux Microsoft 365 et équipes de sécurité Périmètre : Liste complète des permissions Microsoft Graph demandées par Aether365
Lorsque vous connectez un tenant Microsoft 365 à Aether365, votre administrateur global approuve un ensemble de permissions en lecture seule sur l'écran de consentement Microsoft. Cette page répertorie chaque permission, son type et la raison pour laquelle elle est nécessaire.
Points clés
- Les permissions d'analyse sont de niveau application (non déléguées à un utilisateur). La seule permission déléguée est
User.Read, utilisée uniquement pour vous connecter - Toutes les permissions sont en lecture seule - Aether365 ne peut ni créer, ni modifier, ni supprimer de données dans votre tenant
- Les permissions sont accordées une seule fois via le consentement de l'administrateur global et persistent jusqu'à ce que vous déconnectiez le tenant ou supprimiez le principal de service Aether365 de votre tenant
- Vous pouvez consulter et révoquer les permissions à tout moment depuis Centre d'administration Microsoft Entra > Applications d'entreprise > Aether365
Référence des permissions
| Permission | Type | Pourquoi elle est nécessaire |
|---|---|---|
AccessReview.Read.All | Application | Lire les définitions et résultats des revues d'accès pour les contrôles de gouvernance |
AppCatalog.Read.All | Application | Lire les entrées du catalogue d'applications d'entreprise et les politiques d'approbation |
Application.Read.All | Application | Lire les inscriptions d'applications et les configurations d'identifiants |
AuditLog.Read.All | Application | Lire les journaux d'audit et de connexion requis pour les contrôles EIDSCA et CISA |
ChannelMember.Read.All | Application | Lire l'appartenance aux canaux Teams pour évaluer l'accès externe et invité |
ChannelSettings.Read.All | Application | Lire les noms, descriptions et paramètres des canaux Teams pour les contrôles de collaboration |
DeviceManagementConfiguration.Read.All | Application | Lire la configuration des appareils Intune et les politiques de conformité |
DeviceManagementManagedDevices.Read.All | Application | Lire l'inventaire des appareils gérés et l'état de conformité |
DeviceManagementRBAC.Read.All | Application | Lire les attributions de rôles RBAC Intune |
DeviceManagementServiceConfig.Read.All | Application | Lire la configuration du service Intune et les paramètres d'inscription |
Directory.Read.All | Application | Lire utilisateurs, groupes, principaux de service et objets d'annuaire pour évaluer la configuration d'identité |
DirectoryRecommendations.Read.All | Application | Lire les recommandations Entra ID pour l'amélioration de la posture de sécurité |
Group.Read.All | Application | Lire les configurations et paramètres des groupes pour évaluer les frontières d'accès |
GroupMember.Read.All | Application | Lire l'appartenance aux groupes pour évaluer l'héritage des rôles et permissions |
IdentityRiskEvent.Read.All | Application | Lire les détections d'événements à risque depuis Microsoft Entra ID Protection |
MailboxConfigItem.Read | Application | Lire les objets de configuration des boîtes aux lettres pour les contrôles de sécurité Exchange Online |
MailboxSettings.Read | Application | Lire les paramètres de boîte aux lettres et les règles de réception Exchange Online pour les contrôles de sécurité email CIS |
OnPremDirectorySynchronization.Read.All | Application | Lire la configuration de synchronisation d'annuaire local |
Organization.Read.All | Application | Lire la configuration au niveau du tenant, les attributions de licences et le profil de l'organisation |
Policy.Read.All | Application | Lire les politiques d'accès conditionnel, les politiques de force d'authentification et autres politiques de sécurité |
Policy.Read.ConditionalAccess | Application | Lire les détails des politiques d'accès conditionnel pour les contrôles de mauvaise configuration |
PrivilegedAccess.Read.AzureAD | Application | Lire l'éligibilité aux rôles PIM et les paramètres d'activation |
PrivilegedAccess.Read.AzureADGroup | Application | Lire les paramètres d'éligibilité à l'accès aux groupes PIM |
PrivilegedEligibilitySchedule.Read.AzureADGroup | Application | Lire les calendriers d'éligibilité de groupe PIM |
Reports.Read.All | Application | Lire les rapports d'utilisation et l'activité de connexion requis par les contrôles CIS et CISA |
ReportSettings.Read.All | Application | Lire les paramètres d'affichage des rapports d'administration pour une génération de rapports précise |
RoleManagement.Read.All | Application | Lire les attributions de rôles Entra ID pour détecter les comptes sur-privilégiés |
RoleManagement.Read.Directory | Application | Lire les attributions et définitions de rôles d'annuaire Entra ID |
RoleManagementPolicy.Read.AzureADGroup | Application | Lire les politiques PIM appliquées aux attributions de rôles de groupe |
SecurityEvents.Read.All | Application | Lire les alertes et événements de sécurité pour l'évaluation de l'exposition aux menaces |
SecurityIdentitiesHealth.Read.All | Application | Lire les problèmes de santé de la posture Defender for Identity |
SecurityIdentitiesSensors.Read.All | Application | Lire la configuration et la santé des capteurs Defender for Identity |
SharePointTenantSettings.Read.All | Application | Lire les paramètres de partage et de sécurité à l'échelle du tenant SharePoint et OneDrive |
TeamSettings.Read.All | Application | Lire les paramètres des équipes Teams pour évaluer l'accès externe et les contrôles des invités |
ThreatHunting.Read.All | Application | Exécuter des requêtes de chasse avancée pour l'évaluation de l'exposition aux menaces |
User.Read.All | Application | Lire les profils utilisateurs, les paramètres de connexion et les attributions de licences |
UserAuthenticationMethod.Read.All | Application | Lire les méthodes MFA enregistrées pour vérifier la force d'authentification par utilisateur |
User.Read | Delegated | Se connecter et lire le profil de base de l'utilisateur connecté |
Vérifier les permissions accordées
Pour vérifier quelles permissions Aether365 possède dans votre tenant :
- Connectez-vous au Centre d'administration Microsoft Entra
- Accédez à Applications d'entreprise
- Recherchez "Aether365"
- Sélectionnez l'application et ouvrez Permissions
La page des permissions affiche toutes les permissions consenties ainsi que la personne qui a accordé le consentement et quand.
Révoquer les permissions
Pour révoquer toutes les permissions Aether365 d'un tenant :
- Dans le Centre d'administration Microsoft Entra > Applications d'entreprise, sélectionnez Aether365
- Cliquez sur Supprimer pour retirer entièrement le principal de service
Cela révoque toutes les permissions et empêche Aether365 d'accéder au tenant. Les tentatives d'analyse futures pour ce tenant échoueront. Pour arrêter les analyses, déconnectez également le tenant dans le tableau de bord Aether365 (Paramètres > Connexions).
Questions
Si vous avez des questions sur une permission spécifique ou souhaitez discuter de la portée des permissions pour un déploiement Entreprise, contactez security@aether365.io.