Skip to content

Permissions Microsoft

Maintenu par : Aether365 Team Public : Administrateurs globaux Microsoft 365 et équipes de sécurité Périmètre : Liste complète des permissions Microsoft Graph demandées par Aether365

Lorsque vous connectez un tenant Microsoft 365 à Aether365, votre administrateur global approuve un ensemble de permissions en lecture seule sur l'écran de consentement Microsoft. Cette page répertorie chaque permission, son type et la raison pour laquelle elle est nécessaire.

Points clés

  • Toutes les permissions sont de niveau application (non déléguées à un utilisateur)
  • Toutes les permissions sont en lecture seule - Aether365 ne peut ni créer, ni modifier, ni supprimer de données dans votre tenant
  • Les permissions sont accordées une seule fois via le consentement de l'administrateur global et persistent jusqu'à ce que vous déconnectiez le tenant ou supprimiez le principal de service Aether365 de votre tenant
  • Vous pouvez consulter et révoquer les permissions à tout moment depuis Centre d'administration Microsoft Entra > Applications d'entreprise > Aether365

Référence des permissions

La colonne Utilisé par indique quel type d'analyse nécessite la permission : C = Analyse compliance, E = Analyse exposure, C+E = les deux.

PermissionTypeUtilisé parPourquoi elle est nécessaire
AccessReview.Read.AllApplicationELire les définitions et résultats des revues d'accès pour les contrôles de gouvernance
AppCatalog.Read.AllApplicationELire les entrées du catalogue d'applications d'entreprise et les politiques d'approbation
Application.Read.AllApplicationELire les inscriptions d'applications et les configurations d'identifiants
AuditLog.Read.AllApplicationELire les journaux d'audit et de connexion requis pour les contrôles EIDSCA et CISA
ConsentRequest.Read.AllApplicationELire les demandes de consentement utilisateur et l'état du workflow de consentement admin
CrossTenantInformation.ReadBasic.AllApplicationELire les paramètres d'accès inter-tenants pour les contrôles de collaboration B2B
DeviceManagementApps.Read.AllApplicationELire les politiques de protection et de configuration des applications Intune
DeviceManagementConfiguration.Read.AllApplicationELire les politiques de configuration des appareils Intune
DeviceManagementManagedDevices.Read.AllApplicationELire l'inventaire des appareils gérés et l'état de conformité
DeviceManagementRBAC.Read.AllApplicationELire les attributions de rôles RBAC Intune
Directory.Read.AllApplicationC+ELire utilisateurs, groupes, principaux de service et objets d'annuaire pour évaluer la configuration d'identité
DirectoryRecommendations.Read.AllApplicationELire les recommandations Entra ID pour l'amélioration de la posture de sécurité
EntitlementManagement.Read.AllApplicationELire les packages d'accès et les politiques de gestion des droits
ExternalConnection.Read.AllApplicationELire les connexions externes et les connecteurs pour les contrôles d'exposition des données
GroupMember.Read.AllApplicationELire l'appartenance aux groupes pour évaluer l'héritage des rôles et permissions
IdentityProvider.Read.AllApplicationELire les fournisseurs d'identité configurés et les paramètres de fédération
IdentityRiskEvent.Read.AllApplicationELire les détections d'événements à risque depuis Identity Protection
IdentityRiskyUser.Read.AllApplicationELire les détections d'utilisateurs à risque depuis Microsoft Entra ID Protection
MailboxSettings.ReadApplicationCLire les paramètres de boîte aux lettres Exchange Online pour les contrôles de sécurité email CIS
Organization.Read.AllApplicationC+ELire la configuration au niveau du tenant, les attributions de licences et le profil de l'organisation
Policy.Read.AllApplicationC+ELire les politiques d'accès conditionnel, les politiques de force d'authentification et autres politiques de sécurité
Policy.Read.ConditionalAccessApplicationELire les détails des politiques d'accès conditionnel pour les contrôles de mauvaise configuration
PrivilegedAccess.Read.AzureADApplicationELire l'éligibilité aux rôles PIM et les paramètres d'activation
PrivilegedEligibilitySchedule.Read.AzureADGroupApplicationELire les calendriers d'éligibilité de groupe PIM
Reports.Read.AllApplicationC+ELire les rapports d'utilisation et l'activité de connexion requis par les contrôles CIS et CISA
RoleEligibilitySchedule.Read.DirectoryApplicationELire les calendriers d'éligibilité aux rôles PIM pour les contrôles d'accès juste-à-temps
RoleManagement.Read.AllApplicationC+ELire les attributions de rôles Entra ID pour détecter les comptes sur-privilégiés
RoleManagementPolicy.Read.AzureADGroupApplicationELire les politiques PIM appliquées aux attributions de rôles de groupe
SecurityEvents.Read.AllApplicationC+ELire les alertes et événements de sécurité pour l'évaluation de l'exposition aux menaces
SharePointTenantSettings.Read.AllApplicationELire les paramètres de partage et de sécurité à l'échelle du tenant SharePoint
Sites.Read.AllApplicationELire les configurations et paramètres de partage des sites SharePoint
Team.ReadBasic.AllApplicationELire les paramètres des équipes Teams pour évaluer les contrôles d'accès externe et de fédération
TeamsAppInstallation.ReadForUser.AllApplicationELire les applications Teams installées pour détecter les applications tierces non approuvées
User.Read.AllApplicationC+ELire les profils utilisateurs, les paramètres de connexion et les attributions de licences
UserAuthenticationMethod.Read.AllApplicationC+ELire les méthodes MFA enregistrées pour vérifier la force d'authentification par utilisateur

Vérifier les permissions accordées

Pour vérifier quelles permissions Aether365 possède dans votre tenant :

  1. Connectez-vous au Centre d'administration Microsoft Entra
  2. Accédez à Applications d'entreprise
  3. Recherchez "Aether365"
  4. Sélectionnez l'application et ouvrez Permissions

La page des permissions affiche toutes les permissions consenties ainsi que la personne qui a accordé le consentement et quand.

Révoquer les permissions

Pour révoquer toutes les permissions Aether365 d'un tenant :

  1. Dans le Centre d'administration Microsoft Entra > Applications d'entreprise, sélectionnez Aether365
  2. Cliquez sur Supprimer pour retirer entièrement le principal de service

Cela révoque toutes les permissions et empêche Aether365 d'accéder au tenant. Les tentatives d'analyse futures pour ce tenant échoueront. Pour arrêter les analyses, déconnectez également le tenant dans le tableau de bord Aether365 (Paramètres > Connexions).

Questions

Si vous avez des questions sur une permission spécifique ou souhaitez discuter de la portée des permissions pour un déploiement Entreprise, contactez security@aether365.io.

Cette page vous a-t-elle été utile ?