Permisiuni Microsoft
Când conectați un tenant Microsoft 365 la Aether365, Global Administrator-ul aprobă un set de permisiuni doar de citire pe ecranul de consimțământ Microsoft. Această pagină listează fiecare permisiune, tipul ei și de ce este necesară.
Puncte cheie
- Permisiunile de scanare sunt la nivel de aplicație (nu delegate unui utilizator). Singura permisiune delegată este
User.Read, folosită exclusiv pentru autentificare - Toate permisiunile sunt doar de citire - Aether365 nu poate crea, modifica sau șterge date în tenant-ul dvs.
- Permisiunile sunt acordate o singură dată prin Global Admin consent și persistă până când deconectați tenant-ul sau ștergeți service principal-ul Aether365 din tenant
- Puteți examina și revoca permisiunile oricând din centrul de administrare Microsoft Entra > Enterprise Applications > Aether365
Referință permisiuni
| Permisiune | Tip | De ce este necesară |
|---|---|---|
AccessReview.Read.All | Application | Citirea definițiilor și rezultatelor access review pentru verificări de guvernanță |
AppCatalog.Read.All | Application | Citirea intrărilor din catalogul de aplicații enterprise și politicilor de aprobare |
Application.Read.All | Application | Citirea înregistrărilor de aplicații și configurațiilor de credențiale |
AuditLog.Read.All | Application | Citirea jurnalelor de audit și autentificare necesare pentru verificările EIDSCA și CISA |
ChannelMember.Read.All | Application | Citirea apartenenței la canalele Teams pentru evaluarea accesului extern și al invitaților |
ChannelSettings.Read.All | Application | Citirea numelor, descrierilor și setărilor canalelor Teams pentru controalele de colaborare |
DeviceManagementConfiguration.Read.All | Application | Citirea politicilor de configurare și conformitate a dispozitivelor Intune |
DeviceManagementManagedDevices.Read.All | Application | Citirea inventarului de dispozitive gestionate și stării de conformitate |
DeviceManagementRBAC.Read.All | Application | Citirea atribuirilor de roluri RBAC Intune |
DeviceManagementServiceConfig.Read.All | Application | Citirea configurației serviciului Intune și a setărilor de înrolare |
Directory.Read.All | Application | Citirea utilizatorilor, grupurilor, service principal-urilor și obiectelor directory pentru evaluarea configurației de identitate |
DirectoryRecommendations.Read.All | Application | Citirea recomandărilor Entra ID pentru îmbunătățirea poziției de securitate |
Group.Read.All | Application | Citirea configurațiilor și setărilor grupurilor pentru evaluarea limitelor de acces |
GroupMember.Read.All | Application | Citirea apartenenței la grupuri pentru evaluarea moștenirii de roluri și permisiuni |
IdentityRiskEvent.Read.All | Application | Citirea detecțiilor de evenimente de risc din Microsoft Entra ID Protection |
MailboxConfigItem.Read | Application | Citirea obiectelor de configurare a căsuțelor poștale pentru verificările de securitate Exchange Online |
MailboxSettings.Read | Application | Citirea setărilor căsuțelor poștale Exchange Online și a regulilor de inbox pentru controalele CIS de securitate email |
OnPremDirectorySynchronization.Read.All | Application | Citirea configurației de sincronizare a directorului on-premises |
Organization.Read.All | Application | Citirea configurației la nivel de tenant, atribuirilor de licențe și profilului organizației |
Policy.Read.All | Application | Citirea politicilor de acces condiționat, forță de autentificare și alte politici de securitate |
Policy.Read.ConditionalAccess | Application | Citirea detaliilor politicilor de acces condiționat pentru verificări de configurare greșită |
PrivilegedAccess.Read.AzureAD | Application | Citirea setărilor de eligibilitate și activare a rolurilor PIM |
PrivilegedAccess.Read.AzureADGroup | Application | Citirea setărilor de eligibilitate pentru accesul la grupuri PIM |
PrivilegedEligibilitySchedule.Read.AzureADGroup | Application | Citirea programelor de eligibilitate pentru grupuri PIM |
Reports.Read.All | Application | Citirea rapoartelor de utilizare și activitate de autentificare necesare pentru verificările CIS și CISA |
ReportSettings.Read.All | Application | Citirea setărilor de afișare a rapoartelor de administrare pentru raportare corectă |
RoleManagement.Read.All | Application | Citirea atribuirilor de roluri Entra ID pentru detectarea conturilor supraprivilegiate |
RoleManagement.Read.Directory | Application | Citirea atribuirilor și definițiilor de roluri directory Entra ID |
RoleManagementPolicy.Read.AzureADGroup | Application | Citirea politicilor PIM aplicate atribuirilor de roluri de grup |
SecurityEvents.Read.All | Application | Citirea alertelor și evenimentelor de securitate pentru evaluarea expunerii la amenințări |
SecurityIdentitiesHealth.Read.All | Application | Citirea problemelor de sănătate a poziției Defender for Identity |
SecurityIdentitiesSensors.Read.All | Application | Citirea configurației și stării senzorilor Defender for Identity |
SharePointTenantSettings.Read.All | Application | Citirea setărilor de partajare și securitate la nivel de tenant pentru SharePoint și OneDrive |
TeamSettings.Read.All | Application | Citirea setărilor echipelor Teams pentru evaluarea accesului extern și a controalelor pentru invitați |
ThreatHunting.Read.All | Application | Rularea interogărilor advanced hunting pentru evaluarea expunerii la amenințări |
User.Read.All | Application | Citirea profilurilor utilizatorilor, setărilor de autentificare și atribuirilor de licențe |
UserAuthenticationMethod.Read.All | Application | Citirea metodelor MFA înregistrate pentru verificarea forței de autentificare per utilizator |
User.Read | Delegated | Autentificarea și citirea profilului de bază al utilizatorului conectat |
Examinarea permisiunilor acordate
Pentru a verifica ce permisiuni are Aether365 în tenant-ul dvs.:
- Autentificați-vă la centrul de administrare Microsoft Entra
- Navigați la Enterprise Applications
- Căutați "Aether365"
- Selectați aplicația și deschideți Permissions
Pagina de permisiuni afișează toate permisiunile consimțite împreună cu cine a acordat consimțământul și când.
Revocarea permisiunilor
Pentru a revoca toate permisiunile Aether365 dintr-un tenant:
- În centrul de administrare Microsoft Entra > Enterprise Applications, selectați Aether365
- Faceți clic pe Delete pentru a elimina complet service principal-ul
Aceasta revocă toate permisiunile și oprește accesul Aether365 la tenant. Încercările viitoare de scanare pentru acest tenant vor eșua. Pentru a opri scanările, deconectați și tenant-ul din tabloul de bord Aether365 (Settings > Connections).
Întrebări
Dacă aveți intrebări despre o permisiune specifică sau trebuie să discutați domeniul permisiunilor pentru un deployment Enterprise, contactați security@aether365.io.