Permessi Microsoft
Maintainer: Aether365 Team Destinatari: Global Administrator di Microsoft 365 e team di sicurezza Ambito: Elenco completo dei permessi Microsoft Graph richiesti da Aether365
Quando colleghi un tenant Microsoft 365 ad Aether365, il tuo Global Administrator approva un insieme di permessi in sola lettura nella schermata di consent Microsoft. Questa pagina elenca ogni permesso, il suo tipo e il motivo per cui è necessario.
Punti chiave
- I permessi di scansione sono di livello applicazione (non delegati a un utente). L'unico permesso delegato è
User.Read, usato esclusivamente per farti accedere - Tutti i permessi sono in sola lettura - Aether365 non può creare, modificare o eliminare dati nel tuo tenant
- I permessi vengono concessi una sola volta tramite il consent del Global Admin e restano attivi fino alla disconnessione del tenant o all'eliminazione del service principal di Aether365
- Puoi verificare e revocare i permessi in qualsiasi momento dal centro di amministrazione Microsoft Entra > Enterprise Applications > Aether365
Riferimento permessi
| Permesso | Tipo | Motivo della richiesta |
|---|---|---|
AccessReview.Read.All | Application | Leggere le definizioni e i risultati delle access review per i controlli di governance |
AppCatalog.Read.All | Application | Leggere le voci del catalogo app enterprise e le policy di approvazione |
Application.Read.All | Application | Leggere le registrazioni delle applicazioni e le configurazioni delle credenziali |
AuditLog.Read.All | Application | Leggere i log di audit e di accesso richiesti dai benchmark EIDSCA e CISA |
ChannelMember.Read.All | Application | Leggere l'appartenenza ai canali Teams per valutare l'accesso esterno e degli ospiti |
ChannelSettings.Read.All | Application | Leggere nomi, descrizioni e impostazioni dei canali Teams per i controlli di collaborazione |
DeviceManagementConfiguration.Read.All | Application | Leggere le policy di configurazione e conformità dei dispositivi di Intune |
DeviceManagementManagedDevices.Read.All | Application | Leggere l'inventario dei dispositivi gestiti e lo stato di conformità |
DeviceManagementRBAC.Read.All | Application | Leggere le assegnazioni di ruolo RBAC di Intune |
DeviceManagementServiceConfig.Read.All | Application | Leggere la configurazione del servizio e le impostazioni di registrazione di Intune |
Directory.Read.All | Application | Leggere utenti, gruppi, service principal e oggetti directory per valutare la configurazione di identità |
DirectoryRecommendations.Read.All | Application | Leggere le raccomandazioni Entra ID per miglioramenti della postura di sicurezza |
Group.Read.All | Application | Leggere le configurazioni e le impostazioni dei gruppi per valutare i confini di accesso |
GroupMember.Read.All | Application | Leggere le appartenenze ai gruppi per valutare l'ereditarietà di ruoli e permessi |
IdentityRiskEvent.Read.All | Application | Leggere le rilevazioni di eventi di rischio da Microsoft Entra ID Protection |
MailboxConfigItem.Read | Application | Leggere gli oggetti di configurazione delle caselle di posta per i controlli di sicurezza di Exchange Online |
MailboxSettings.Read | Application | Leggere le impostazioni delle caselle di posta e le regole della posta in arrivo di Exchange Online per i controlli di sicurezza email CIS |
OnPremDirectorySynchronization.Read.All | Application | Leggere la configurazione della sincronizzazione della directory on-premise |
Organization.Read.All | Application | Leggere la configurazione a livello di tenant, le assegnazioni di licenza e il profilo organizzazione |
Policy.Read.All | Application | Leggere le policy di accesso condizionale, le policy di forza autenticazione e altre policy di sicurezza |
Policy.Read.ConditionalAccess | Application | Leggere i dettagli delle policy di accesso condizionale per i controlli di configurazione errata |
PrivilegedAccess.Read.AzureAD | Application | Leggere le impostazioni di idoneità e attivazione ruoli PIM |
PrivilegedAccess.Read.AzureADGroup | Application | Leggere le impostazioni di idoneità all'accesso dei gruppi PIM |
PrivilegedEligibilitySchedule.Read.AzureADGroup | Application | Leggere le pianificazioni di idoneità dei gruppi PIM |
Reports.Read.All | Application | Leggere i report di utilizzo e attività di accesso richiesti dai benchmark CIS e CISA |
ReportSettings.Read.All | Application | Leggere le impostazioni di visualizzazione dei report amministrativi per una reportistica accurata |
RoleManagement.Read.All | Application | Leggere le assegnazioni dei ruoli Entra ID per rilevare account con privilegi eccessivi |
RoleManagement.Read.Directory | Application | Leggere le assegnazioni e le definizioni dei ruoli directory di Entra ID |
RoleManagementPolicy.Read.AzureADGroup | Application | Leggere le policy PIM applicate alle assegnazioni di ruolo dei gruppi |
SecurityEvents.Read.All | Application | Leggere gli avvisi e gli eventi di sicurezza per la valutazione dell'esposizione alle minacce |
SecurityIdentitiesHealth.Read.All | Application | Leggere i problemi di integrità della postura di Defender for Identity |
SecurityIdentitiesSensors.Read.All | Application | Leggere la configurazione e lo stato dei sensori di Defender for Identity |
SharePointTenantSettings.Read.All | Application | Leggere le impostazioni di condivisione e sicurezza a livello di tenant di SharePoint e OneDrive |
TeamSettings.Read.All | Application | Leggere le impostazioni dei team Teams per valutare l'accesso esterno e i controlli sugli ospiti |
ThreatHunting.Read.All | Application | Eseguire query di advanced hunting per la valutazione dell'esposizione alle minacce |
User.Read.All | Application | Leggere profili utente, impostazioni di accesso e assegnazioni di licenza |
UserAuthenticationMethod.Read.All | Application | Leggere i metodi MFA registrati per verificare la forza dell'autenticazione per utente |
User.Read | Delegated | Accedere e leggere il profilo di base dell'utente connesso |
Verificare i permessi concessi
Per verificare quali permessi Aether365 ha nel tuo tenant:
- Accedi al centro di amministrazione Microsoft Entra
- Vai su Enterprise Applications
- Cerca "Aether365"
- Seleziona l'applicazione e apri Permessi
La pagina dei permessi mostra tutti i permessi consentiti insieme a chi ha concesso il consenso e quando.
Revocare i permessi
Per revocare tutti i permessi di Aether365 da un tenant:
- Nel centro di amministrazione Microsoft Entra > Enterprise Applications, seleziona Aether365
- Clicca su Elimina per rimuovere completamente il service principal
Questo revoca tutti i permessi e impedisce ad Aether365 di accedere al tenant. I futuri tentativi di scansione per questo tenant falliranno. Per interrompere le scansioni, disconnetti anche il tenant nella dashboard di Aether365 (Impostazioni > Connessioni).
Domande
Per domande su un permesso specifico o per discutere l'ambito dei permessi per un deployment Enterprise, contatta security@aether365.io.