Skip to content

Microsoft-machtigingen

Onderhouden door: Aether365 Team Doelgroep: Microsoft 365 Global Administrators en beveiligingsteams Scope: Volledige lijst van Microsoft Graph-machtigingen die Aether365 aanvraagt

Wanneer je een Microsoft 365 tenant koppelt aan Aether365, keurt je Global Administrator een set alleen-lezen machtigingen goed op het Microsoft consent-scherm. Deze pagina vermeldt elke machtiging, het type en waarom deze nodig is.

Belangrijke punten

  • Alle machtigingen zijn op applicatieniveau (niet gedelegeerd aan een gebruiker)
  • Alle machtigingen zijn alleen-lezen - Aether365 kan geen gegevens aanmaken, wijzigen of verwijderen in je tenant
  • Machtigingen worden eenmalig verleend via Global Admin consent en blijven geldig totdat je de tenant ontkoppelt of de Aether365 service principal uit je tenant verwijdert
  • Je kunt machtigingen op elk moment bekijken en intrekken via Microsoft Entra-beheercentrum > Enterprise Applications > Aether365

Machtigingenreferentie

De kolom Gebruikt door geeft aan welk scantype de machtiging vereist: C = Compliance scan, E = Exposure scan, C+E = beide.

MachtigingTypeGebruikt doorWaarom het nodig is
AccessReview.Read.AllApplicationEToegangsreviewdefinities en -resultaten lezen voor governance-controles
AppCatalog.Read.AllApplicationEEnterprise-appcatalogus en goedkeuringsbeleid lezen
Application.Read.AllApplicationEApplicatieregistraties en referentieconfiguraties lezen
AuditLog.Read.AllApplicationEAudit- en aanmeldlogboeken lezen die vereist zijn voor EIDSCA- en CISA-benchmarkcontroles
ConsentRequest.Read.AllApplicationEGebruikers-consentverzoeken en admin consent-workflowstatus lezen
CrossTenantInformation.ReadBasic.AllApplicationECross-tenant toegangsinstellingen lezen voor B2B-samenwerkingscontroles
DeviceManagementApps.Read.AllApplicationEIntune-appbeveiligings- en appconfiguratiebeleidsregels lezen
DeviceManagementConfiguration.Read.AllApplicationEIntune-apparaatconfiguratiebeleidsregels lezen
DeviceManagementManagedDevices.Read.AllApplicationEInventaris van beheerde apparaten en compliancestatus lezen
DeviceManagementRBAC.Read.AllApplicationEIntune RBAC-roltoewijzingen lezen
Directory.Read.AllApplicationC+EGebruikers, groepen, service principals en directoryobjecten lezen om identiteitsconfiguratie te beoordelen
DirectoryRecommendations.Read.AllApplicationEEntra ID-aanbevelingen lezen voor verbeteringen van de beveiligingsstatus
EntitlementManagement.Read.AllApplicationEToegangspakketten en entitlement management-beleidsregels lezen
ExternalConnection.Read.AllApplicationEExterne verbindingen en connectors lezen voor gegevensblootstellingscontroles
GroupMember.Read.AllApplicationEGroepslidmaatschap lezen om rol- en machtigingsovererving te beoordelen
IdentityProvider.Read.AllApplicationEGeconfigureerde identiteitsproviders en federatie-instellingen lezen
IdentityRiskEvent.Read.AllApplicationERisicogebeurtenisdetecties lezen van Identity Protection
IdentityRiskyUser.Read.AllApplicationERisicovolle gebruikersdetecties lezen van Microsoft Entra ID Protection
MailboxSettings.ReadApplicationCExchange Online-postvakinstellingen lezen voor CIS-e-mailbeveiligingscontroles
Organization.Read.AllApplicationC+ETenantconfiguratie, licentietoewijzingen en organisatieprofiel lezen
Policy.Read.AllApplicationC+EConditional access-beleid, authenticatiesterktebeleid en ander beveiligingsbeleid lezen
Policy.Read.ConditionalAccessApplicationEConditional access-beleidsdetails lezen voor controles op verkeerde configuratie
PrivilegedAccess.Read.AzureADApplicationEPIM-rolgeschiktheid en activatie-instellingen lezen
PrivilegedEligibilitySchedule.Read.AzureADGroupApplicationEPIM-groepsgeschiktheidsschema's lezen
Reports.Read.AllApplicationC+EGebruiksrapporten en aanmeldactiviteit lezen die vereist zijn voor CIS- en CISA-benchmarkcontroles
RoleEligibilitySchedule.Read.DirectoryApplicationEPIM-rolgeschiktheidsschema's lezen voor just-in-time toegangscontroles
RoleManagement.Read.AllApplicationC+EEntra ID-roltoewijzingen lezen om over-geprivilegieerde accounts te detecteren
RoleManagementPolicy.Read.AzureADGroupApplicationEPIM-beleid lezen dat is toegepast op groepsroltoewijzingen
SecurityEvents.Read.AllApplicationC+EBeveiligingsmeldingen en -gebeurtenissen lezen voor beoordeling van bedreigingsblootstelling
SharePointTenantSettings.Read.AllApplicationETenant-brede SharePoint-delings- en beveiligingsinstellingen lezen
Sites.Read.AllApplicationESharePoint-siteconfiguraties en deelinstellingen lezen
Team.ReadBasic.AllApplicationETeams-teaminstellingen lezen om externe toegangs- en federatiecontroles te beoordelen
TeamsAppInstallation.ReadForUser.AllApplicationEGeinstalleerde Teams-apps lezen om niet-goedgekeurde applicaties van derden te detecteren
User.Read.AllApplicationC+EGebruikersprofielen, aanmeldinstellingen en licentietoewijzingen lezen
UserAuthenticationMethod.Read.AllApplicationC+EGeregistreerde MFA-methoden lezen om authenticatiesterkte per gebruiker te verifieren

Verleende machtigingen bekijken

Om te verifieren welke machtigingen Aether365 heeft in je tenant:

  1. Log in op het Microsoft Entra-beheercentrum
  2. Navigeer naar Enterprise Applications
  3. Zoek naar "Aether365"
  4. Selecteer de applicatie en open Permissions

De machtigingenpagina toont alle goedgekeurde machtigingen samen met wie de consent heeft verleend en wanneer.

Machtigingen intrekken

Om alle Aether365-machtigingen uit een tenant in te trekken:

  1. Selecteer in Microsoft Entra-beheercentrum > Enterprise Applications Aether365
  2. Klik op Delete om de service principal volledig te verwijderen

Dit trekt alle machtigingen in en voorkomt dat Aether365 de tenant kan benaderen. Toekomstige scanpogingen voor deze tenant zullen mislukken. Om scans te stoppen, ontkoppel je ook de tenant in het Aether365 dashboard (Instellingen > Koppelingen).

Vragen

Als je vragen hebt over een specifieke machtiging of het machtigingsbereik wilt bespreken voor een Enterprise-implementatie, neem dan contact op met security@aether365.io.

Was deze pagina nuttig?