Permisiuni Microsoft
Când conectați un tenant Microsoft 365 la Aether365, Global Administrator-ul aprobă un set de permisiuni doar de citire pe ecranul de consimțământ Microsoft. Această pagină listează fiecare permisiune, tipul ei și de ce este necesară.
Puncte cheie
- Toate permisiunile sunt la nivel de aplicație (nu delegate unui utilizator)
- Toate permisiunile sunt doar de citire - Aether365 nu poate crea, modifica sau șterge date în tenant-ul dvs.
- Permisiunile sunt acordate o singură dată prin Global Admin consent și persistă până când deconectați tenant-ul sau ștergeți service principal-ul Aether365 din tenant
- Puteți examina și revoca permisiunile oricând din centrul de administrare Microsoft Entra > Enterprise Applications > Aether365
Referință permisiuni
Coloana Folosit de indică ce tip de scanare necesită permisiunea: C = scanare de conformitate, E = scanare de expunere, C+E = ambele.
| Permisiune | Tip | Folosit de | De ce este necesară |
|---|---|---|---|
AccessReview.Read.All | Application | E | Citirea definițiilor și rezultatelor access review pentru verificări de guvernanță |
AppCatalog.Read.All | Application | E | Citirea intrărilor din catalogul de aplicații enterprise și politicilor de aprobare |
Application.Read.All | Application | E | Citirea înregistrărilor de aplicații și configurațiilor de credențiale |
AuditLog.Read.All | Application | E | Citirea jurnalelor de audit și autentificare necesare pentru verificările EIDSCA și CISA |
ConsentRequest.Read.All | Application | E | Citirea cererilor de consimțământ utilizator și stării workflow-ului admin consent |
CrossTenantInformation.ReadBasic.All | Application | E | Citirea setărilor de acces cross-tenant pentru verificări de colaborare B2B |
DeviceManagementApps.Read.All | Application | E | Citirea politicilor de protecție și configurare a aplicațiilor Intune |
DeviceManagementConfiguration.Read.All | Application | E | Citirea politicilor de configurare a dispozitivelor Intune |
DeviceManagementManagedDevices.Read.All | Application | E | Citirea inventarului de dispozitive gestionate și stării de conformitate |
DeviceManagementRBAC.Read.All | Application | E | Citirea atribuirilor de roluri RBAC Intune |
Directory.Read.All | Application | C+E | Citirea utilizatorilor, grupurilor, service principal-urilor și obiectelor directory |
DirectoryRecommendations.Read.All | Application | E | Citirea recomandărilor Entra ID pentru imbunătățirea poziției de securitate |
EntitlementManagement.Read.All | Application | E | Citirea pachetelor de acces și politicilor de entitlement management |
ExternalConnection.Read.All | Application | E | Citirea conexiunilor și conectorilor externi pentru verificări de expunere a datelor |
GroupMember.Read.All | Application | E | Citirea apartenenței la grupuri pentru evaluarea moștenirii de roluri și permisiuni |
IdentityProvider.Read.All | Application | E | Citirea furnizorilor de identitate configurați și setărilor de federație |
IdentityRiskEvent.Read.All | Application | E | Citirea detecțiilor de evenimente de risc din Identity Protection |
IdentityRiskyUser.Read.All | Application | E | Citirea detecțiilor de utilizatori riscanți din Microsoft Entra ID Protection |
MailboxSettings.Read | Application | C | Citirea setărilor de căsuți poștale Exchange Online pentru controalele CIS de securitate email |
Organization.Read.All | Application | C+E | Citirea configurației la nivel de tenant, atribuirilor de licențe și profilului organizației |
Policy.Read.All | Application | C+E | Citirea politicilor de acces condiționat, forță de autentificare și alte politici de securitate |
Policy.Read.ConditionalAccess | Application | E | Citirea detaliilor politicilor de acces condiționat pentru verificări de configurare greșită |
PrivilegedAccess.Read.AzureAD | Application | E | Citirea setărilor de eligibilitate și activare a rolurilor PIM |
PrivilegedEligibilitySchedule.Read.AzureADGroup | Application | E | Citirea programelor de eligibilitate pentru grupuri PIM |
Reports.Read.All | Application | C+E | Citirea rapoartelor de utilizare și activitate de autentificare necesare pentru verificările CIS și CISA |
RoleEligibilitySchedule.Read.Directory | Application | E | Citirea programelor de eligibilitate PIM pentru verificări de acces just-in-time |
RoleManagement.Read.All | Application | C+E | Citirea atribuirilor de roluri Entra ID pentru detectarea conturilor supraprivilegiate |
RoleManagementPolicy.Read.AzureADGroup | Application | E | Citirea politicilor PIM aplicate atribuirilor de roluri de grup |
SecurityEvents.Read.All | Application | C+E | Citirea alertelor și evenimentelor de securitate pentru evaluarea expunerii la amenințări |
SharePointTenantSettings.Read.All | Application | E | Citirea setărilor de partajare și securitate la nivel de tenant SharePoint |
Sites.Read.All | Application | E | Citirea configurațiilor site-urilor SharePoint și setărilor de partajare |
Team.ReadBasic.All | Application | E | Citirea setărilor echipelor Teams pentru evaluarea controalelor de acces extern și federație |
TeamsAppInstallation.ReadForUser.All | Application | E | Citirea aplicațiilor Teams instalate pentru detectarea aplicațiilor terțe neaprobate |
User.Read.All | Application | C+E | Citirea profilurilor utilizatorilor, setărilor de autentificare și atribuirilor de licențe |
UserAuthenticationMethod.Read.All | Application | C+E | Citirea metodelor MFA înregistrate pentru verificarea forței de autentificare per utilizator |
Examinarea permisiunilor acordate
Pentru a verifica ce permisiuni are Aether365 în tenant-ul dvs.:
- Autentificați-vă la centrul de administrare Microsoft Entra
- Navigați la Enterprise Applications
- Căutați "Aether365"
- Selectați aplicația și deschideți Permissions
Pagina de permisiuni afișează toate permisiunile consimțite împreună cu cine a acordat consimțământul și când.
Revocarea permisiunilor
Pentru a revoca toate permisiunile Aether365 dintr-un tenant:
- În centrul de administrare Microsoft Entra > Enterprise Applications, selectați Aether365
- Faceți clic pe Delete pentru a elimina complet service principal-ul
Aceasta revocă toate permisiunile și oprește accesul Aether365 la tenant. Încercările viitoare de scanare pentru acest tenant vor eșua. Pentru a opri scanările, deconectați și tenant-ul din tabloul de bord Aether365 (Settings > Connections).
Întrebări
Dacă aveți intrebări despre o permisiune specifică sau trebuie să discutați domeniul permisiunilor pentru un deployment Enterprise, contactați security@aether365.io.