Skip to content

Permissions Microsoft

Maintenu par : Aether365 Team Public : Administrateurs globaux Microsoft 365 et équipes de sécurité Périmètre : Liste complète des permissions Microsoft Graph demandées par Aether365

Lorsque vous connectez un tenant Microsoft 365 à Aether365, votre administrateur global approuve un ensemble de permissions en lecture seule sur l'écran de consentement Microsoft. Cette page répertorie chaque permission, son type et la raison pour laquelle elle est nécessaire.

Points clés

  • Les permissions d'analyse sont de niveau application (non déléguées à un utilisateur). La seule permission déléguée est User.Read, utilisée uniquement pour vous connecter
  • Toutes les permissions sont en lecture seule - Aether365 ne peut ni créer, ni modifier, ni supprimer de données dans votre tenant
  • Les permissions sont accordées une seule fois via le consentement de l'administrateur global et persistent jusqu'à ce que vous déconnectiez le tenant ou supprimiez le principal de service Aether365 de votre tenant
  • Vous pouvez consulter et révoquer les permissions à tout moment depuis Centre d'administration Microsoft Entra > Applications d'entreprise > Aether365

Référence des permissions

PermissionTypePourquoi elle est nécessaire
AccessReview.Read.AllApplicationLire les définitions et résultats des revues d'accès pour les contrôles de gouvernance
AppCatalog.Read.AllApplicationLire les entrées du catalogue d'applications d'entreprise et les politiques d'approbation
Application.Read.AllApplicationLire les inscriptions d'applications et les configurations d'identifiants
AuditLog.Read.AllApplicationLire les journaux d'audit et de connexion requis pour les contrôles EIDSCA et CISA
ChannelMember.Read.AllApplicationLire l'appartenance aux canaux Teams pour évaluer l'accès externe et invité
ChannelSettings.Read.AllApplicationLire les noms, descriptions et paramètres des canaux Teams pour les contrôles de collaboration
DeviceManagementConfiguration.Read.AllApplicationLire la configuration des appareils Intune et les politiques de conformité
DeviceManagementManagedDevices.Read.AllApplicationLire l'inventaire des appareils gérés et l'état de conformité
DeviceManagementRBAC.Read.AllApplicationLire les attributions de rôles RBAC Intune
DeviceManagementServiceConfig.Read.AllApplicationLire la configuration du service Intune et les paramètres d'inscription
Directory.Read.AllApplicationLire utilisateurs, groupes, principaux de service et objets d'annuaire pour évaluer la configuration d'identité
DirectoryRecommendations.Read.AllApplicationLire les recommandations Entra ID pour l'amélioration de la posture de sécurité
Group.Read.AllApplicationLire les configurations et paramètres des groupes pour évaluer les frontières d'accès
GroupMember.Read.AllApplicationLire l'appartenance aux groupes pour évaluer l'héritage des rôles et permissions
IdentityRiskEvent.Read.AllApplicationLire les détections d'événements à risque depuis Microsoft Entra ID Protection
MailboxConfigItem.ReadApplicationLire les objets de configuration des boîtes aux lettres pour les contrôles de sécurité Exchange Online
MailboxSettings.ReadApplicationLire les paramètres de boîte aux lettres et les règles de réception Exchange Online pour les contrôles de sécurité email CIS
OnPremDirectorySynchronization.Read.AllApplicationLire la configuration de synchronisation d'annuaire local
Organization.Read.AllApplicationLire la configuration au niveau du tenant, les attributions de licences et le profil de l'organisation
Policy.Read.AllApplicationLire les politiques d'accès conditionnel, les politiques de force d'authentification et autres politiques de sécurité
Policy.Read.ConditionalAccessApplicationLire les détails des politiques d'accès conditionnel pour les contrôles de mauvaise configuration
PrivilegedAccess.Read.AzureADApplicationLire l'éligibilité aux rôles PIM et les paramètres d'activation
PrivilegedAccess.Read.AzureADGroupApplicationLire les paramètres d'éligibilité à l'accès aux groupes PIM
PrivilegedEligibilitySchedule.Read.AzureADGroupApplicationLire les calendriers d'éligibilité de groupe PIM
Reports.Read.AllApplicationLire les rapports d'utilisation et l'activité de connexion requis par les contrôles CIS et CISA
ReportSettings.Read.AllApplicationLire les paramètres d'affichage des rapports d'administration pour une génération de rapports précise
RoleManagement.Read.AllApplicationLire les attributions de rôles Entra ID pour détecter les comptes sur-privilégiés
RoleManagement.Read.DirectoryApplicationLire les attributions et définitions de rôles d'annuaire Entra ID
RoleManagementPolicy.Read.AzureADGroupApplicationLire les politiques PIM appliquées aux attributions de rôles de groupe
SecurityEvents.Read.AllApplicationLire les alertes et événements de sécurité pour l'évaluation de l'exposition aux menaces
SecurityIdentitiesHealth.Read.AllApplicationLire les problèmes de santé de la posture Defender for Identity
SecurityIdentitiesSensors.Read.AllApplicationLire la configuration et la santé des capteurs Defender for Identity
SharePointTenantSettings.Read.AllApplicationLire les paramètres de partage et de sécurité à l'échelle du tenant SharePoint et OneDrive
TeamSettings.Read.AllApplicationLire les paramètres des équipes Teams pour évaluer l'accès externe et les contrôles des invités
ThreatHunting.Read.AllApplicationExécuter des requêtes de chasse avancée pour l'évaluation de l'exposition aux menaces
User.Read.AllApplicationLire les profils utilisateurs, les paramètres de connexion et les attributions de licences
UserAuthenticationMethod.Read.AllApplicationLire les méthodes MFA enregistrées pour vérifier la force d'authentification par utilisateur
User.ReadDelegatedSe connecter et lire le profil de base de l'utilisateur connecté

Vérifier les permissions accordées

Pour vérifier quelles permissions Aether365 possède dans votre tenant :

  1. Connectez-vous au Centre d'administration Microsoft Entra
  2. Accédez à Applications d'entreprise
  3. Recherchez "Aether365"
  4. Sélectionnez l'application et ouvrez Permissions

La page des permissions affiche toutes les permissions consenties ainsi que la personne qui a accordé le consentement et quand.

Révoquer les permissions

Pour révoquer toutes les permissions Aether365 d'un tenant :

  1. Dans le Centre d'administration Microsoft Entra > Applications d'entreprise, sélectionnez Aether365
  2. Cliquez sur Supprimer pour retirer entièrement le principal de service

Cela révoque toutes les permissions et empêche Aether365 d'accéder au tenant. Les tentatives d'analyse futures pour ce tenant échoueront. Pour arrêter les analyses, déconnectez également le tenant dans le tableau de bord Aether365 (Paramètres > Connexions).

Questions

Si vous avez des questions sur une permission spécifique ou souhaitez discuter de la portée des permissions pour un déploiement Entreprise, contactez security@aether365.io.

Cette page vous a-t-elle été utile ?