Uprawnienia Microsoft
Autor: Zespół Aether365 Odbiorcy: Administratorzy globalni Microsoft 365 i zespoły ds. bezpieczeństwa Zakres: Pełna lista uprawnień Microsoft Graph wymaganych przez Aether365
Po podłączeniu tenanta Microsoft 365 do Aether365 administrator globalny zatwierdza zestaw uprawnień tylko do odczytu na ekranie zgody Microsoft. Na tej stronie wymieniono każde uprawnienie, jego typ i powód, dla którego jest potrzebne.
Kluczowe informacje
- Uprawnienia skanujące są na poziomie aplikacji (nie delegowane do użytkownika). Jedynym uprawnieniem delegowanym jest
User.Read, wykorzystywane wyłącznie do zalogowania Cię - Wszystkie uprawnienia są tylko do odczytu - Aether365 nie może tworzyć, modyfikować ani usuwać żadnych danych w Twoim tenancie
- Uprawnienia są nadawane jednorazowo poprzez zgodę administratora globalnego i obowiązują do momentu odłączenia tenanta lub usunięcia jednostki usługowej Aether365 z Twojego tenanta
- Uprawnienia możesz przeglądać i cofać w dowolnym momencie w Microsoft Entra admin center > Enterprise Applications > Aether365
Referencja uprawnień
| Uprawnienie | Typ | Dlaczego jest potrzebne |
|---|---|---|
AccessReview.Read.All | Application | Odczyt definicji i wyników przeglądów dostępu dla kontroli zarządzania |
AppCatalog.Read.All | Application | Odczyt wpisów katalogu aplikacji firmowych i zasad zatwierdzania |
Application.Read.All | Application | Odczyt rejestracji aplikacji i konfiguracji poświadczeń |
AuditLog.Read.All | Application | Odczyt dzienników audytu i logowań wymaganych przez kontrole EIDSCA i CISA |
ChannelMember.Read.All | Application | Odczyt członkostwa w kanałach Teams w celu oceny dostępu zewnętrznego i gości |
ChannelSettings.Read.All | Application | Odczyt nazw, opisów i ustawień kanałów Teams na potrzeby kontroli współpracy |
DeviceManagementConfiguration.Read.All | Application | Odczyt konfiguracji urządzeń i zasad zgodności Intune |
DeviceManagementManagedDevices.Read.All | Application | Odczyt inwentarza zarządzanych urządzeń i stanu zgodności |
DeviceManagementRBAC.Read.All | Application | Odczyt przypisań ról RBAC Intune |
DeviceManagementServiceConfig.Read.All | Application | Odczyt konfiguracji usługi Intune i ustawień rejestrowania urządzeń |
Directory.Read.All | Application | Odczyt użytkowników, grup, jednostek usługowych i obiektów katalogu w celu oceny konfiguracji tożsamości |
DirectoryRecommendations.Read.All | Application | Odczyt rekomendacji Entra ID dotyczących poprawy poziomu bezpieczeństwa |
Group.Read.All | Application | Odczyt konfiguracji i ustawień grup w celu oceny granic dostępu |
GroupMember.Read.All | Application | Odczyt członkostwa w grupach w celu oceny dziedziczenia ról i uprawnień |
IdentityRiskEvent.Read.All | Application | Odczyt wykrytych zdarzeń ryzyka z Microsoft Entra ID Protection |
MailboxConfigItem.Read | Application | Odczyt obiektów konfiguracji skrzynek pocztowych dla kontroli bezpieczeństwa Exchange Online |
MailboxSettings.Read | Application | Odczyt ustawień skrzynek Exchange Online i reguł skrzynki odbiorczej dla kontroli bezpieczeństwa poczty CIS |
OnPremDirectorySynchronization.Read.All | Application | Odczyt konfiguracji synchronizacji katalogu lokalnego |
Organization.Read.All | Application | Odczyt konfiguracji na poziomie tenanta, przypisań licencji i profilu organizacji |
Policy.Read.All | Application | Odczyt zasad dostępu warunkowego, zasad siły uwierzytelniania i innych zasad bezpieczeństwa |
Policy.Read.ConditionalAccess | Application | Odczyt szczegółów zasad dostępu warunkowego pod kątem błędów konfiguracji |
PrivilegedAccess.Read.AzureAD | Application | Odczyt uprawnień ról PIM i ustawień aktywacji |
PrivilegedAccess.Read.AzureADGroup | Application | Odczyt ustawień uprawnień dostępu do grup w PIM |
PrivilegedEligibilitySchedule.Read.AzureADGroup | Application | Odczyt harmonogramów uprawnień PIM dla grup |
Reports.Read.All | Application | Odczyt raportów użytkowania i aktywności logowań wymaganych przez kontrole CIS i CISA |
ReportSettings.Read.All | Application | Odczyt ustawień wyświetlania raportów administracyjnych dla dokładnego raportowania |
RoleManagement.Read.All | Application | Odczyt przypisań ról Entra ID w celu wykrycia kont z nadmiernymi uprawnieniami |
RoleManagement.Read.Directory | Application | Odczyt przypisań i definicji ról katalogu Entra ID |
RoleManagementPolicy.Read.AzureADGroup | Application | Odczyt zasad PIM zastosowanych do przypisań ról grup |
SecurityEvents.Read.All | Application | Odczyt alertów i zdarzeń bezpieczeństwa w celu oceny ekspozycji na zagrożenia |
SecurityIdentitiesHealth.Read.All | Application | Odczyt problemów z kondycją i poziomem ochrony Defender for Identity |
SecurityIdentitiesSensors.Read.All | Application | Odczyt konfiguracji i kondycji czujników Defender for Identity |
SharePointTenantSettings.Read.All | Application | Odczyt ustawień udostępniania i bezpieczeństwa SharePoint i OneDrive na poziomie całego tenanta |
TeamSettings.Read.All | Application | Odczyt ustawień zespołów Teams w celu oceny dostępu zewnętrznego i kontroli gości |
ThreatHunting.Read.All | Application | Uruchamianie zaawansowanych zapytań wyszukiwania zagrożeń w celu oceny ekspozycji na zagrożenia |
User.Read.All | Application | Odczyt profili użytkowników, ustawień logowania i przypisań licencji |
UserAuthenticationMethod.Read.All | Application | Odczyt zarejestrowanych metod MFA w celu weryfikacji siły uwierzytelniania poszczególnych użytkowników |
User.Read | Delegated | Logowanie i odczyt podstawowego profilu zalogowanego użytkownika |
Przeglądanie nadanych uprawnień
Aby sprawdzić, jakie uprawnienia Aether365 posiada w Twoim tenancie:
- Zaloguj się do Microsoft Entra admin center
- Przejdź do Enterprise Applications
- Wyszukaj "Aether365"
- Wybierz aplikację i otwórz Permissions
Strona uprawnień pokazuje wszystkie zatwierdzone uprawnienia wraz z informacją, kto udzielił zgody i kiedy.
Cofanie uprawnień
Aby cofnąć wszystkie uprawnienia Aether365 w tenancie:
- W Microsoft Entra admin center > Enterprise Applications wybierz Aether365
- Kliknij Delete, aby całkowicie usunąć jednostkę usługową
To cofa wszystkie uprawnienia i uniemożliwia Aether365 dostęp do tenanta. Przyszłe próby skanowania tego tenanta zakończą się niepowodzeniem. Aby zatrzymać skany, odłącz również tenanta w panelu Aether365 (Ustawienia > Połączenia).
Pytania
W razie pytań dotyczących konkretnego uprawnienia lub konieczności omówienia zakresu uprawnień w ramach wdrożenia Enterprise skontaktuj się z security@aether365.io.