Oprávnenia Microsoftu
Keď pripojíte Microsoft 365 tenanta k Aether365, váš globálny správca schváli súbor oprávnení len na čítanie na obrazovke súhlasu Microsoftu. Táto stránka uvádza každé oprávnenie, jeho typ a dôvod, prečo je potrebné.
Hlavné body
- Skenovacie oprávnenia sú na úrovni aplikácie (nie delegované na používateľa). Jediné delegované oprávnenie je
User.Read, ktoré slúži výhradne na vaše prihlásenie - Všetky oprávnenia sú len na čítanie - Aether365 nemôže vytvárať, meniť ani mazať žiadne dáta vo vašom tenante
- Oprávnenia sa udeľujú jednorazovo cez súhlas globálneho správcu a platia, kým tenant neodpojíte alebo nevymažete service principal Aether365 z vášho tenantu
- Oprávnenia môžete kedykoľvek skontrolovať a odvolať v časti Microsoft Entra admin center > Enterprise Applications > Aether365
Referencia oprávnení
| Oprávnenie | Typ | Prečo je potrebné |
|---|---|---|
AccessReview.Read.All | Application | Čítanie definícií a výsledkov kontrol prístupu pre overenie správy |
AppCatalog.Read.All | Application | Čítanie položiek katalógu podnikových aplikácií a politík schvaľovania |
Application.Read.All | Application | Čítanie registrácií aplikácií a konfigurácií prihlasovacích údajov |
AuditLog.Read.All | Application | Čítanie auditných a prihlasovacích protokolov potrebných pre kontroly EIDSCA a CISA |
ChannelMember.Read.All | Application | Čítanie členstva v kanáloch Teams na posúdenie externého a hosťovského prístupu |
ChannelSettings.Read.All | Application | Čítanie názvov, popisov a nastavení kanálov Teams pre kontroly spolupráce |
DeviceManagementConfiguration.Read.All | Application | Čítanie konfigurácie zariadení a politík zhody Intune |
DeviceManagementManagedDevices.Read.All | Application | Čítanie inventáru spravovaných zariadení a stavu zhody |
DeviceManagementRBAC.Read.All | Application | Čítanie priradení RBAC rolí Intune |
DeviceManagementServiceConfig.Read.All | Application | Čítanie konfigurácie služby a nastavení registrácie Intune |
Directory.Read.All | Application | Čítanie používateľov, skupín, service principals a objektov adresára na posúdenie konfigurácie identity |
DirectoryRecommendations.Read.All | Application | Čítanie odporúčaní Entra ID na zlepšenie bezpečnostnej pozície |
Group.Read.All | Application | Čítanie konfigurácií a nastavení skupín na posúdenie hraníc prístupu |
GroupMember.Read.All | Application | Čítanie členstva v skupinách na posúdenie dedičnosti rolí a oprávnení |
IdentityRiskEvent.Read.All | Application | Čítanie detekcií rizikových udalostí z Microsoft Entra ID Protection |
MailboxConfigItem.Read | Application | Čítanie objektov konfigurácie poštových schránok pre bezpečnostné kontroly Exchange Online |
MailboxSettings.Read | Application | Čítanie nastavení poštových schránok Exchange Online a pravidiel doručenej pošty pre kontroly zabezpečenia e-mailov CIS |
OnPremDirectorySynchronization.Read.All | Application | Čítanie konfigurácie synchronizácie lokálneho adresára |
Organization.Read.All | Application | Čítanie konfigurácie na úrovni tenantu, priradení licencií a profilu organizácie |
Policy.Read.All | Application | Čítanie politík podmieneného prístupu, politík sily autentifikácie a ďalších bezpečnostných politík |
Policy.Read.ConditionalAccess | Application | Čítanie detailov politík podmieneného prístupu pre kontroly nesprávnej konfigurácie |
PrivilegedAccess.Read.AzureAD | Application | Čítanie oprávnenosti PIM rolí a nastavení aktivácie |
PrivilegedAccess.Read.AzureADGroup | Application | Čítanie nastavení oprávnenosti prístupu PIM skupín |
PrivilegedEligibilitySchedule.Read.AzureADGroup | Application | Čítanie harmonogramov oprávnenosti PIM skupín |
Reports.Read.All | Application | Čítanie správ o používaní a prihlasovacej aktivite potrebných pre kontroly CIS a CISA |
ReportSettings.Read.All | Application | Čítanie nastavení zobrazenia administrátorských správ pre presné vykazovanie |
RoleManagement.Read.All | Application | Čítanie priradení rolí Entra ID na detekciu nadmerne privilegovaných účtov |
RoleManagement.Read.Directory | Application | Čítanie priradení a definícií rolí adresára Entra ID |
RoleManagementPolicy.Read.AzureADGroup | Application | Čítanie PIM politík aplikovaných na priradenia skupinových rolí |
SecurityEvents.Read.All | Application | Čítanie bezpečnostných upozornení a udalostí pre posúdenie expozície hrozbám |
SecurityIdentitiesHealth.Read.All | Application | Čítanie problémov so zdravím bezpečnostnej pozície Defender for Identity |
SecurityIdentitiesSensors.Read.All | Application | Čítanie konfigurácie a zdravia senzorov Defender for Identity |
SharePointTenantSettings.Read.All | Application | Čítanie nastavení zdieľania a bezpečnosti na úrovni celého tenantu pre SharePoint a OneDrive |
TeamSettings.Read.All | Application | Čítanie nastavení tímov Teams na posúdenie externého prístupu a hosťovských kontrol |
ThreatHunting.Read.All | Application | Spúšťanie pokročilých vyhľadávacích dotazov pre posúdenie expozície hrozbám |
User.Read.All | Application | Čítanie profilov používateľov, nastavení prihlásenia a priradení licencií |
UserAuthenticationMethod.Read.All | Application | Čítanie registrovaných metód MFA na overenie sily autentifikácie jednotlivých používateľov |
User.Read | Delegated | Prihlásenie a čítanie základného profilu prihláseného používateľa |
Kontrola udelených oprávnení
Ak chcete overiť, aké oprávnenia má Aether365 vo vašom tenante:
- Prihláste sa do Microsoft Entra admin center
- Prejdite na Enterprise Applications
- Vyhľadajte "Aether365"
- Vyberte aplikáciu a otvorte Permissions
Stránka oprávnení zobrazuje všetky schválené oprávnenia spolu s tým, kto súhlas udelil a kedy.
Odvolanie oprávnení
Ak chcete odvolať všetky oprávnenia Aether365 z tenantu:
- V Microsoft Entra admin center > Enterprise Applications vyberte Aether365
- Kliknite na Delete pre úplné odstránenie service principal
Toto odvolá všetky oprávnenia a zastaví prístup Aether365 k tenantu. Budúce pokusy o sken pre tohto tenanta zlyhajú. Pre zastavenie skenov tiež odpojte tenanta v dashboarde Aether365 (Nastavenia > Pripojenia).
Otázky
Ak máte otázky ku konkrétnemu oprávneniu alebo potrebujete prediskutovať rozsah oprávnení pre nasadenie Enterprise, kontaktujte security@aether365.io.