Microsoft-machtigingen
Onderhouden door: Aether365 Team Doelgroep: Microsoft 365 Global Administrators en beveiligingsteams Scope: Volledige lijst van Microsoft Graph-machtigingen die Aether365 aanvraagt
Wanneer je een Microsoft 365 tenant koppelt aan Aether365, keurt je Global Administrator een set alleen-lezen machtigingen goed op het Microsoft consent-scherm. Deze pagina vermeldt elke machtiging, het type en waarom deze nodig is.
Belangrijke punten
- De scanmachtigingen zijn op applicatieniveau (niet gedelegeerd aan een gebruiker). De enige gedelegeerde machtiging is
User.Read, die uitsluitend wordt gebruikt om je aan te melden - Alle machtigingen zijn alleen-lezen - Aether365 kan geen gegevens aanmaken, wijzigen of verwijderen in je tenant
- Machtigingen worden eenmalig verleend via Global Admin consent en blijven geldig totdat je de tenant ontkoppelt of de Aether365 service principal uit je tenant verwijdert
- Je kunt machtigingen op elk moment bekijken en intrekken via Microsoft Entra-beheercentrum > Enterprise Applications > Aether365
Machtigingenreferentie
| Machtiging | Type | Waarom het nodig is |
|---|---|---|
AccessReview.Read.All | Application | Toegangsreviewdefinities en -resultaten lezen voor governance-controles |
AppCatalog.Read.All | Application | Vermeldingen in de enterprise-appcatalogus en goedkeuringsbeleid lezen |
Application.Read.All | Application | Applicatieregistraties en referentieconfiguraties lezen |
AuditLog.Read.All | Application | Audit- en aanmeldlogboeken lezen die vereist zijn voor EIDSCA- en CISA-benchmarkcontroles |
ChannelMember.Read.All | Application | Lidmaatschap van Teams-kanalen lezen om externe toegang en gasttoegang te beoordelen |
ChannelSettings.Read.All | Application | Namen, beschrijvingen en instellingen van Teams-kanalen lezen voor samenwerkingscontroles |
DeviceManagementConfiguration.Read.All | Application | Intune-apparaatconfiguratie- en compliancebeleidsregels lezen |
DeviceManagementManagedDevices.Read.All | Application | Inventaris van beheerde apparaten en compliancestatus lezen |
DeviceManagementRBAC.Read.All | Application | Intune RBAC-roltoewijzingen lezen |
DeviceManagementServiceConfig.Read.All | Application | Intune-serviceconfiguratie en inschrijvingsinstellingen lezen |
Directory.Read.All | Application | Gebruikers, groepen, service principals en directoryobjecten lezen om identiteitsconfiguratie te beoordelen |
DirectoryRecommendations.Read.All | Application | Entra ID-aanbevelingen lezen voor verbeteringen van de beveiligingsstatus |
Group.Read.All | Application | Groepsconfiguraties en -instellingen lezen om toegangsgrenzen te beoordelen |
GroupMember.Read.All | Application | Groepslidmaatschap lezen om rol- en machtigingsovererving te beoordelen |
IdentityRiskEvent.Read.All | Application | Risicogebeurtenisdetecties lezen van Microsoft Entra ID Protection |
MailboxConfigItem.Read | Application | Postvakconfiguratieobjecten lezen voor Exchange Online-beveiligingscontroles |
MailboxSettings.Read | Application | Exchange Online-postvakinstellingen en inboxregels lezen voor CIS-e-mailbeveiligingscontroles |
OnPremDirectorySynchronization.Read.All | Application | Configuratie van on-premises directorysynchronisatie lezen |
Organization.Read.All | Application | Tenantconfiguratie, licentietoewijzingen en organisatieprofiel lezen |
Policy.Read.All | Application | Conditional access-beleid, authenticatiesterktebeleid en ander beveiligingsbeleid lezen |
Policy.Read.ConditionalAccess | Application | Conditional access-beleidsdetails lezen voor controles op verkeerde configuratie |
PrivilegedAccess.Read.AzureAD | Application | PIM-rolgeschiktheid en activatie-instellingen lezen |
PrivilegedAccess.Read.AzureADGroup | Application | Instellingen voor PIM-groepstoegangsgeschiktheid lezen |
PrivilegedEligibilitySchedule.Read.AzureADGroup | Application | PIM-groepsgeschiktheidsschema's lezen |
Reports.Read.All | Application | Gebruiksrapporten en aanmeldactiviteit lezen die vereist zijn voor CIS- en CISA-benchmarkcontroles |
ReportSettings.Read.All | Application | Weergave-instellingen voor beheerdersrapporten lezen voor accurate rapportage |
RoleManagement.Read.All | Application | Entra ID-roltoewijzingen lezen om over-geprivilegieerde accounts te detecteren |
RoleManagement.Read.Directory | Application | Entra ID-directoryroltoewijzingen en -definities lezen |
RoleManagementPolicy.Read.AzureADGroup | Application | PIM-beleid lezen dat is toegepast op groepsroltoewijzingen |
SecurityEvents.Read.All | Application | Beveiligingsmeldingen en -gebeurtenissen lezen voor beoordeling van bedreigingsblootstelling |
SecurityIdentitiesHealth.Read.All | Application | Statusproblemen van de beveiligingspositie van Defender for Identity lezen |
SecurityIdentitiesSensors.Read.All | Application | Sensorconfiguratie en -status van Defender for Identity lezen |
SharePointTenantSettings.Read.All | Application | Tenant-brede deel- en beveiligingsinstellingen voor SharePoint en OneDrive lezen |
TeamSettings.Read.All | Application | Teams-teaminstellingen lezen om externe toegang en gastbeheer te beoordelen |
ThreatHunting.Read.All | Application | Geavanceerde hunting-query's uitvoeren voor beoordeling van bedreigingsblootstelling |
User.Read.All | Application | Gebruikersprofielen, aanmeldinstellingen en licentietoewijzingen lezen |
UserAuthenticationMethod.Read.All | Application | Geregistreerde MFA-methoden lezen om authenticatiesterkte per gebruiker te verifiëren |
User.Read | Delegated | Aanmelden en het basisprofiel van de aangemelde gebruiker lezen |
Verleende machtigingen bekijken
Om te verifieren welke machtigingen Aether365 heeft in je tenant:
- Log in op het Microsoft Entra-beheercentrum
- Navigeer naar Enterprise Applications
- Zoek naar "Aether365"
- Selecteer de applicatie en open Permissions
De machtigingenpagina toont alle goedgekeurde machtigingen samen met wie de consent heeft verleend en wanneer.
Machtigingen intrekken
Om alle Aether365-machtigingen uit een tenant in te trekken:
- Selecteer in Microsoft Entra-beheercentrum > Enterprise Applications Aether365
- Klik op Delete om de service principal volledig te verwijderen
Dit trekt alle machtigingen in en voorkomt dat Aether365 de tenant kan benaderen. Toekomstige scanpogingen voor deze tenant zullen mislukken. Om scans te stoppen, ontkoppel je ook de tenant in het Aether365 dashboard (Instellingen > Koppelingen).
Vragen
Als je vragen hebt over een specifieke machtiging of het machtigingsbereik wilt bespreken voor een Enterprise-implementatie, neem dan contact op met security@aether365.io.