Skip to content

Permessi Microsoft

Maintainer: Aether365 Team Destinatari: Global Administrator di Microsoft 365 e team di sicurezza Ambito: Elenco completo dei permessi Microsoft Graph richiesti da Aether365

Quando colleghi un tenant Microsoft 365 ad Aether365, il tuo Global Administrator approva un insieme di permessi in sola lettura nella schermata di consent Microsoft. Questa pagina elenca ogni permesso, il suo tipo e il motivo per cui è necessario.

Punti chiave

  • I permessi di scansione sono di livello applicazione (non delegati a un utente). L'unico permesso delegato è User.Read, usato esclusivamente per farti accedere
  • Tutti i permessi sono in sola lettura - Aether365 non può creare, modificare o eliminare dati nel tuo tenant
  • I permessi vengono concessi una sola volta tramite il consent del Global Admin e restano attivi fino alla disconnessione del tenant o all'eliminazione del service principal di Aether365
  • Puoi verificare e revocare i permessi in qualsiasi momento dal centro di amministrazione Microsoft Entra > Enterprise Applications > Aether365

Riferimento permessi

PermessoTipoMotivo della richiesta
AccessReview.Read.AllApplicationLeggere le definizioni e i risultati delle access review per i controlli di governance
AppCatalog.Read.AllApplicationLeggere le voci del catalogo app enterprise e le policy di approvazione
Application.Read.AllApplicationLeggere le registrazioni delle applicazioni e le configurazioni delle credenziali
AuditLog.Read.AllApplicationLeggere i log di audit e di accesso richiesti dai benchmark EIDSCA e CISA
ChannelMember.Read.AllApplicationLeggere l'appartenenza ai canali Teams per valutare l'accesso esterno e degli ospiti
ChannelSettings.Read.AllApplicationLeggere nomi, descrizioni e impostazioni dei canali Teams per i controlli di collaborazione
DeviceManagementConfiguration.Read.AllApplicationLeggere le policy di configurazione e conformità dei dispositivi di Intune
DeviceManagementManagedDevices.Read.AllApplicationLeggere l'inventario dei dispositivi gestiti e lo stato di conformità
DeviceManagementRBAC.Read.AllApplicationLeggere le assegnazioni di ruolo RBAC di Intune
DeviceManagementServiceConfig.Read.AllApplicationLeggere la configurazione del servizio e le impostazioni di registrazione di Intune
Directory.Read.AllApplicationLeggere utenti, gruppi, service principal e oggetti directory per valutare la configurazione di identità
DirectoryRecommendations.Read.AllApplicationLeggere le raccomandazioni Entra ID per miglioramenti della postura di sicurezza
Group.Read.AllApplicationLeggere le configurazioni e le impostazioni dei gruppi per valutare i confini di accesso
GroupMember.Read.AllApplicationLeggere le appartenenze ai gruppi per valutare l'ereditarietà di ruoli e permessi
IdentityRiskEvent.Read.AllApplicationLeggere le rilevazioni di eventi di rischio da Microsoft Entra ID Protection
MailboxConfigItem.ReadApplicationLeggere gli oggetti di configurazione delle caselle di posta per i controlli di sicurezza di Exchange Online
MailboxSettings.ReadApplicationLeggere le impostazioni delle caselle di posta e le regole della posta in arrivo di Exchange Online per i controlli di sicurezza email CIS
OnPremDirectorySynchronization.Read.AllApplicationLeggere la configurazione della sincronizzazione della directory on-premise
Organization.Read.AllApplicationLeggere la configurazione a livello di tenant, le assegnazioni di licenza e il profilo organizzazione
Policy.Read.AllApplicationLeggere le policy di accesso condizionale, le policy di forza autenticazione e altre policy di sicurezza
Policy.Read.ConditionalAccessApplicationLeggere i dettagli delle policy di accesso condizionale per i controlli di configurazione errata
PrivilegedAccess.Read.AzureADApplicationLeggere le impostazioni di idoneità e attivazione ruoli PIM
PrivilegedAccess.Read.AzureADGroupApplicationLeggere le impostazioni di idoneità all'accesso dei gruppi PIM
PrivilegedEligibilitySchedule.Read.AzureADGroupApplicationLeggere le pianificazioni di idoneità dei gruppi PIM
Reports.Read.AllApplicationLeggere i report di utilizzo e attività di accesso richiesti dai benchmark CIS e CISA
ReportSettings.Read.AllApplicationLeggere le impostazioni di visualizzazione dei report amministrativi per una reportistica accurata
RoleManagement.Read.AllApplicationLeggere le assegnazioni dei ruoli Entra ID per rilevare account con privilegi eccessivi
RoleManagement.Read.DirectoryApplicationLeggere le assegnazioni e le definizioni dei ruoli directory di Entra ID
RoleManagementPolicy.Read.AzureADGroupApplicationLeggere le policy PIM applicate alle assegnazioni di ruolo dei gruppi
SecurityEvents.Read.AllApplicationLeggere gli avvisi e gli eventi di sicurezza per la valutazione dell'esposizione alle minacce
SecurityIdentitiesHealth.Read.AllApplicationLeggere i problemi di integrità della postura di Defender for Identity
SecurityIdentitiesSensors.Read.AllApplicationLeggere la configurazione e lo stato dei sensori di Defender for Identity
SharePointTenantSettings.Read.AllApplicationLeggere le impostazioni di condivisione e sicurezza a livello di tenant di SharePoint e OneDrive
TeamSettings.Read.AllApplicationLeggere le impostazioni dei team Teams per valutare l'accesso esterno e i controlli sugli ospiti
ThreatHunting.Read.AllApplicationEseguire query di advanced hunting per la valutazione dell'esposizione alle minacce
User.Read.AllApplicationLeggere profili utente, impostazioni di accesso e assegnazioni di licenza
UserAuthenticationMethod.Read.AllApplicationLeggere i metodi MFA registrati per verificare la forza dell'autenticazione per utente
User.ReadDelegatedAccedere e leggere il profilo di base dell'utente connesso

Verificare i permessi concessi

Per verificare quali permessi Aether365 ha nel tuo tenant:

  1. Accedi al centro di amministrazione Microsoft Entra
  2. Vai su Enterprise Applications
  3. Cerca "Aether365"
  4. Seleziona l'applicazione e apri Permessi

La pagina dei permessi mostra tutti i permessi consentiti insieme a chi ha concesso il consenso e quando.

Revocare i permessi

Per revocare tutti i permessi di Aether365 da un tenant:

  1. Nel centro di amministrazione Microsoft Entra > Enterprise Applications, seleziona Aether365
  2. Clicca su Elimina per rimuovere completamente il service principal

Questo revoca tutti i permessi e impedisce ad Aether365 di accedere al tenant. I futuri tentativi di scansione per questo tenant falliranno. Per interrompere le scansioni, disconnetti anche il tenant nella dashboard di Aether365 (Impostazioni > Connessioni).

Domande

Per domande su un permesso specifico o per discutere l'ambito dei permessi per un deployment Enterprise, contatta security@aether365.io.

Questa pagina ti è stata utile?