Microsoft-behörigheter
Underhålls av: Aether365 Team Målgrupp: Microsoft 365 globala administratörer och säkerhetsteam Omfattning: Fullständig lista över Microsoft Graph-behörigheter som Aether365 begär
När du ansluter en Microsoft 365-tenant till Aether365 godkänner din globala administratör en uppsättning skrivskyddade behörigheter på Microsofts samtyckesskärm. Den här sidan listar varje behörighet, dess typ och varför den behövs.
Viktiga punkter
- Skanningsbehörigheterna är på applikationsnivå (inte delegerade till en användare). Den enda delegerade behörigheten är
User.Read, som endast används för att logga in dig - Alla behörigheter är skrivskyddade - Aether365 kan inte skapa, ändra eller ta bort någon data i din tenant
- Behörigheter beviljas en gång via samtycke från global administratör och gäller tills du kopplar bort tenanten eller tar bort Aether365-tjänstens huvudnamn från din tenant
- Du kan granska och återkalla behörigheter när som helst från Microsoft Entra administrationscenter > Företagsprogram > Aether365
Behörighetsreferens
| Behörighet | Typ | Varför den behövs |
|---|---|---|
AccessReview.Read.All | Application | Läsa definitioner och resultat för åtkomstgranskningar för styrningskontroller |
AppCatalog.Read.All | Application | Läsa poster i företagets appkatalog och godkännandepolicyer |
Application.Read.All | Application | Läsa appregistreringar och konfigurationer för autentiseringsuppgifter |
AuditLog.Read.All | Application | Läsa gransknings- och inloggningsloggar som krävs för EIDSCA- och CISA-benchmarkkontroller |
ChannelMember.Read.All | Application | Läsa medlemskap i Teams-kanaler för att bedöma extern åtkomst och gäståtkomst |
ChannelSettings.Read.All | Application | Läsa namn, beskrivningar och inställningar för Teams-kanaler för samarbetskontroller |
DeviceManagementConfiguration.Read.All | Application | Läsa Intune-enhetskonfigurations- och efterlevnadspolicyer |
DeviceManagementManagedDevices.Read.All | Application | Läsa inventering av hanterade enheter och efterlevnadsstatus |
DeviceManagementRBAC.Read.All | Application | Läsa Intune RBAC-rolltilldelningar |
DeviceManagementServiceConfig.Read.All | Application | Läsa Intune-tjänstkonfiguration och registreringsinställningar |
Directory.Read.All | Application | Läsa användare, grupper, tjänstens huvudnamn och katalogobjekt för att bedöma identitetskonfiguration |
DirectoryRecommendations.Read.All | Application | Läsa Entra ID-rekommendationer för att förbättra säkerhetsläget |
Group.Read.All | Application | Läsa gruppkonfigurationer och inställningar för att bedöma åtkomstgränser |
GroupMember.Read.All | Application | Läsa gruppmedlemskap för att bedöma roll- och behörighetsarv |
IdentityRiskEvent.Read.All | Application | Läsa riskhändelsedetektioner från Microsoft Entra ID Protection |
MailboxConfigItem.Read | Application | Läsa brevlådekonfigurationsobjekt för Exchange Online-säkerhetskontroller |
MailboxSettings.Read | Application | Läsa Exchange Online-brevlådeinställningar och inkorgsregler för CIS-kontroller för e-postsäkerhet |
OnPremDirectorySynchronization.Read.All | Application | Läsa konfiguration för lokal katalogsynkronisering |
Organization.Read.All | Application | Läsa konfiguration på tenantnivå, licenstilldelningar och organisationsprofil |
Policy.Read.All | Application | Läsa policyer för villkorsstyrd åtkomst, autentiseringsstyrka och andra säkerhetspolicyer |
Policy.Read.ConditionalAccess | Application | Läsa detaljer om policyer för villkorsstyrd åtkomst för felkonfigurationskontroller |
PrivilegedAccess.Read.AzureAD | Application | Läsa PIM-rollbehörighet och aktiveringsinställningar |
PrivilegedAccess.Read.AzureADGroup | Application | Läsa behörighetsinställningar för PIM-gruppåtkomst |
PrivilegedEligibilitySchedule.Read.AzureADGroup | Application | Läsa PIM-gruppbehörighetsscheman |
Reports.Read.All | Application | Läsa användningsrapporter och inloggningsaktivitet som krävs av CIS- och CISA-benchmarkkontroller |
ReportSettings.Read.All | Application | Läsa administratörens rapportvisningsinställningar för korrekt rapportering |
RoleManagement.Read.All | Application | Läsa Entra ID-rolltilldelningar för att upptäcka överbehörigade konton |
RoleManagement.Read.Directory | Application | Läsa Entra ID-katalogrolltilldelningar och rolldefinitioner |
RoleManagementPolicy.Read.AzureADGroup | Application | Läsa PIM-policyer som tillämpas på grupprolltilldelningar |
SecurityEvents.Read.All | Application | Läsa säkerhetsvarningar och händelser för bedömning av hotexponering |
SecurityIdentitiesHealth.Read.All | Application | Läsa hälsoproblem för säkerhetsläget i Defender for Identity |
SecurityIdentitiesSensors.Read.All | Application | Läsa sensorkonfiguration och hälsa i Defender for Identity |
SharePointTenantSettings.Read.All | Application | Läsa tenantomfattande delnings- och säkerhetsinställningar för SharePoint och OneDrive |
TeamSettings.Read.All | Application | Läsa Teams-teaminställningar för att bedöma extern åtkomst och gästkontroller |
ThreatHunting.Read.All | Application | Köra avancerade jaktfrågor för bedömning av hotexponering |
User.Read.All | Application | Läsa användarprofiler, inloggningsinställningar och licenstilldelningar |
UserAuthenticationMethod.Read.All | Application | Läsa registrerade MFA-metoder för att verifiera autentiseringsstyrka per användare |
User.Read | Delegated | Logga in och läsa den inloggade användarens grundläggande profil |
Granska beviljade behörigheter
För att verifiera vilka behörigheter Aether365 har i din tenant:
- Logga in på Microsoft Entra administrationscenter
- Navigera till Företagsprogram
- Sök efter "Aether365"
- Välj applikationen och öppna Behörigheter
Behörighetssidan visar alla samtyckesgodkända behörigheter tillsammans med vem som gav samtycke och när.
Återkalla behörigheter
För att återkalla alla Aether365-behörigheter från en tenant:
- I Microsoft Entra administrationscenter > Företagsprogram, välj Aether365
- Klicka på Ta bort för att ta bort tjänstens huvudnamn helt
Detta återkallar alla behörigheter och stoppar Aether365 från att få åtkomst till tenanten. Framtida skanningsförsök för denna tenant kommer att misslyckas. För att stoppa skanningar, koppla även bort tenanten i Aether365-instrumentpanelen (Inställningar > Anslutningar).
Frågor
Om du har frågor om en specifik behörighet eller behöver diskutera behörighetsomfång för en Enterprise-driftsättning, kontakta security@aether365.io.