Дозволи Microsoft
Коли ви підключаєте Microsoft 365 tenant до Aether365, ваш Global Administrator затверджує набір дозволів лише для читання на екрані згоди Microsoft. На цій сторінці перелічені всі дозволи, їх тип та причина, чому вони потрібні.
Ключові моменти
- Дозволи для сканування є на рівні застосунку (не делеговані користувачу). Єдиний делегований дозвіл -
User.Read, який використовується виключно для вашого входу - Усі дозволи є лише для читання - Aether365 не може створювати, змінювати або видаляти будь-які дані у вашому tenant'i
- Дозволи надаються одноразово через згоду Global Admin і діють, доки ви не від'єднаєте tenant або не видалите service principal Aether365 з вашого tenant'у
- Ви можете переглянути та відкликати дозволи в будь-який час у Microsoft Entra admin center > Enterprise Applications > Aether365
Довідник дозволів
| Дозвіл | Тип | Навіщо потрібен |
|---|---|---|
AccessReview.Read.All | Application | Читання визначень та результатів перевірок доступу для governance перевірок |
AppCatalog.Read.All | Application | Читання записів каталогу корпоративних застосунків та політик схвалення |
Application.Read.All | Application | Читання реєстрацій застосунків та конфігурацій облікових даних |
AuditLog.Read.All | Application | Читання журналів аудиту та входу для перевірок EIDSCA та CISA |
ChannelMember.Read.All | Application | Читання членства в каналах Teams для оцінки зовнішнього та гостьового доступу |
ChannelSettings.Read.All | Application | Читання назв, описів та налаштувань каналів Teams для контролю співпраці |
DeviceManagementConfiguration.Read.All | Application | Читання конфігурації пристроїв та політик відповідності Intune |
DeviceManagementManagedDevices.Read.All | Application | Читання інвентаризації керованих пристроїв та стану відповідності |
DeviceManagementRBAC.Read.All | Application | Читання призначень ролей RBAC Intune |
DeviceManagementServiceConfig.Read.All | Application | Читання конфігурації служби та налаштувань реєстрації Intune |
Directory.Read.All | Application | Читання користувачів, груп, service principal та об'єктів каталогу для оцінки ідентифікації |
DirectoryRecommendations.Read.All | Application | Читання рекомендацій Entra ID для покращення стану безпеки |
Group.Read.All | Application | Читання конфігурацій та налаштувань груп для оцінки меж доступу |
GroupMember.Read.All | Application | Читання членства в групах для оцінки успадкування ролей та дозволів |
IdentityRiskEvent.Read.All | Application | Читання виявлених ризикових подій з Microsoft Entra ID Protection |
MailboxConfigItem.Read | Application | Читання об'єктів конфігурації поштових скриньок для перевірок безпеки Exchange Online |
MailboxSettings.Read | Application | Читання налаштувань поштових скриньок Exchange Online та правил вхідних для перевірок CIS |
OnPremDirectorySynchronization.Read.All | Application | Читання конфігурації синхронізації локального каталогу |
Organization.Read.All | Application | Читання конфігурації на рівні tenant'у, призначень ліцензій та профілю організації |
Policy.Read.All | Application | Читання політик умовного доступу, сили автентифікації та інших політик безпеки |
Policy.Read.ConditionalAccess | Application | Читання деталей політик умовного доступу для перевірок на неправильну конфігурацію |
PrivilegedAccess.Read.AzureAD | Application | Читання правомірності ролей PIM та налаштувань активації |
PrivilegedAccess.Read.AzureADGroup | Application | Читання налаштувань правомірності доступу груп PIM |
PrivilegedEligibilitySchedule.Read.AzureADGroup | Application | Читання розкладів правомірності груп PIM |
Reports.Read.All | Application | Читання звітів про використання та активність входів для перевірок CIS та CISA |
ReportSettings.Read.All | Application | Читання налаштувань відображення адміністративних звітів для точної звітності |
RoleManagement.Read.All | Application | Читання призначень ролей Entra ID для виявлення облікових записів з надмірними привілеями |
RoleManagement.Read.Directory | Application | Читання призначень та визначень ролей каталогу Entra ID |
RoleManagementPolicy.Read.AzureADGroup | Application | Читання політик PIM, застосованих до призначень ролей груп |
SecurityEvents.Read.All | Application | Читання сповіщень та подій безпеки для оцінки загроз |
SecurityIdentitiesHealth.Read.All | Application | Читання проблем стану безпеки Defender for Identity |
SecurityIdentitiesSensors.Read.All | Application | Читання конфігурації та стану датчиків Defender for Identity |
SharePointTenantSettings.Read.All | Application | Читання загальних для tenant'у налаштувань спільного доступу та безпеки SharePoint і OneDrive |
TeamSettings.Read.All | Application | Читання налаштувань команд Teams для оцінки зовнішнього доступу та контролів гостей |
ThreatHunting.Read.All | Application | Виконання запитів розширеного пошуку загроз для оцінки вразливості |
User.Read.All | Application | Читання профілів користувачів, налаштувань входу та призначень ліцензій |
UserAuthenticationMethod.Read.All | Application | Читання зареєстрованих методів MFA для перевірки сили автентифікації кожного користувача |
User.Read | Delegated | Вхід та читання базового профілю користувача, який увійшов |
Перегляд наданих дозволів
Щоб переконатися, які дозволи має Aether365 у вашому tenant'i:
- Увійдіть до Microsoft Entra admin center
- Перейдіть до Enterprise Applications
- Знайдіть "Aether365"
- Оберіть застосунок та відкрийте Permissions
На сторінці дозволів показані всі надані дозволи разом з тим, хто надав згоду та коли.
Відкликання дозволів
Щоб відкликати всі дозволи Aether365 з tenant'у:
- У Microsoft Entra admin center > Enterprise Applications оберіть Aether365
- Натисніть Delete, щоб повністю видалити service principal
Це відкликає всі дозволи та зупиняє доступ Aether365 до tenant'у. Подальші спроби сканування цього tenant'у будуть невдалими. Щоб зупинити сканування, також від'єднайте tenant у dashboard Aether365 (Налаштування > Підключення).
Питання
Якщо у вас є питання щодо конкретного дозволу або потрібно обговорити обсяг дозволів для Enterprise-розгортання, зверніться до security@aether365.io.