Permissões Microsoft
Quando liga um tenant Microsoft 365 ao Aether365, o seu Administrador Global aprova um conjunto de permissões apenas de leitura no ecrã de consentimento da Microsoft. Esta página lista todas as permissões, o seu tipo e a razão pela qual são necessárias.
Pontos-Chave
- As permissões de análise são de nível de aplicação (não delegadas a um utilizador). A única permissão delegada é
User.Read, usada exclusivamente para iniciar a sua sessão - Todas as permissões são apenas de leitura - o Aether365 não pode criar, modificar ou eliminar quaisquer dados no seu tenant
- As permissões são concedidas uma vez através do consentimento do Administrador Global e persistem até desligar o tenant ou eliminar o service principal do Aether365 do seu tenant
- Pode rever e revogar permissões a qualquer momento a partir do Centro de administração do Microsoft Entra > Aplicações Empresariais > Aether365
Referência de Permissões
| Permissão | Tipo | Razão pela qual é necessária |
|---|---|---|
AccessReview.Read.All | Application | Ler definições e resultados de revisões de acesso para verificações de governação |
AppCatalog.Read.All | Application | Ler entradas do catálogo de aplicações empresariais e políticas de aprovação |
Application.Read.All | Application | Ler registos de aplicações e configurações de credenciais |
AuditLog.Read.All | Application | Ler registos de auditoria e início de sessão necessários para verificações EIDSCA e CISA |
ChannelMember.Read.All | Application | Ler membros de canais do Teams para avaliar acesso externo e de convidados |
ChannelSettings.Read.All | Application | Ler nomes, descrições e definições de canais do Teams para controlos de colaboração |
DeviceManagementConfiguration.Read.All | Application | Ler configuração de dispositivos e políticas de conformidade do Intune |
DeviceManagementManagedDevices.Read.All | Application | Ler inventário de dispositivos geridos e estado de conformidade |
DeviceManagementRBAC.Read.All | Application | Ler atribuições de funções RBAC do Intune |
DeviceManagementServiceConfig.Read.All | Application | Ler configuração de serviço e definições de inscrição do Intune |
Directory.Read.All | Application | Ler utilizadores, grupos, service principals e objetos de diretório para avaliar configuração de identidade |
DirectoryRecommendations.Read.All | Application | Ler recomendações do Entra ID para melhorias de postura de segurança |
Group.Read.All | Application | Ler configurações e definições de grupos para avaliar limites de acesso |
GroupMember.Read.All | Application | Ler membros de grupos para avaliar herança de funções e permissões |
IdentityRiskEvent.Read.All | Application | Ler deteções de eventos de risco do Microsoft Entra ID Protection |
MailboxConfigItem.Read | Application | Ler objetos de configuração de caixas de correio para verificações de segurança do Exchange Online |
MailboxSettings.Read | Application | Ler definições de caixas de correio e regras da caixa de entrada do Exchange Online para controlos de segurança de email CIS |
OnPremDirectorySynchronization.Read.All | Application | Ler a configuração de sincronização de diretório local (on-premises) |
Organization.Read.All | Application | Ler configuração ao nível do tenant, atribuições de licenças e perfil da organização |
Policy.Read.All | Application | Ler políticas de acesso condicional, políticas de força de autenticação e outras políticas de segurança |
Policy.Read.ConditionalAccess | Application | Ler detalhes de políticas de acesso condicional para verificações de configuração incorreta |
PrivilegedAccess.Read.AzureAD | Application | Ler elegibilidade de funções PIM e definições de ativação |
PrivilegedAccess.Read.AzureADGroup | Application | Ler definições de elegibilidade de acesso a grupos PIM |
PrivilegedEligibilitySchedule.Read.AzureADGroup | Application | Ler agendamentos de elegibilidade de grupos PIM |
Reports.Read.All | Application | Ler relatórios de utilização e atividade de início de sessão necessários para verificações CIS e CISA |
ReportSettings.Read.All | Application | Ler definições de apresentação de relatórios de administração para relatórios precisos |
RoleManagement.Read.All | Application | Ler atribuições de funções do Entra ID para detetar contas com privilégios excessivos |
RoleManagement.Read.Directory | Application | Ler atribuições e definições de funções de diretório do Entra ID |
RoleManagementPolicy.Read.AzureADGroup | Application | Ler políticas PIM aplicadas a atribuições de funções de grupo |
SecurityEvents.Read.All | Application | Ler alertas e eventos de segurança para avaliação de exposição a ameaças |
SecurityIdentitiesHealth.Read.All | Application | Ler problemas de estado de postura do Defender for Identity |
SecurityIdentitiesSensors.Read.All | Application | Ler configuração e estado dos sensores do Defender for Identity |
SharePointTenantSettings.Read.All | Application | Ler definições de partilha e segurança do SharePoint e OneDrive ao nível do tenant |
TeamSettings.Read.All | Application | Ler definições de equipas Teams para avaliar controlos de acesso externo e de convidados |
ThreatHunting.Read.All | Application | Executar consultas de investigação avançada para avaliação de exposição a ameaças |
User.Read.All | Application | Ler perfis de utilizadores, definições de início de sessão e atribuições de licenças |
UserAuthenticationMethod.Read.All | Application | Ler métodos MFA registados para verificar a força de autenticação por utilizador |
User.Read | Delegated | Iniciar sessão e ler o perfil básico do utilizador com sessão iniciada |
Rever Permissões Concedidas
Para verificar que permissões o Aether365 tem no seu tenant:
- Inicie sessão no Centro de administração do Microsoft Entra
- Navegue até Aplicações Empresariais
- Procure "Aether365"
- Selecione a aplicação e abra Permissões
A página de permissões mostra todas as permissões consentidas, juntamente com quem concedeu o consentimento e quando.
Revogar Permissões
Para revogar todas as permissões do Aether365 de um tenant:
- No Centro de administração do Microsoft Entra > Aplicações Empresariais, selecione Aether365
- Clique em Eliminar para remover o service principal completamente
Isto revoga todas as permissões e impede o Aether365 de aceder ao tenant. Tentativas futuras de análise para este tenant falharão. Para parar as análises, desligue também o tenant no painel de controlo do Aether365 (Definições > Ligações).
Questões
Se tiver questões sobre uma permissão específica ou necessitar de discutir o âmbito de permissões para um deploy Enterprise, contacte security@aether365.io.