Microsoft Graph-rättigheter
Det här begär PIANOLA från er miljö
Full transparens över varje rättighet PIANOLA frågar efter, vad den gör och varför vi behöver den. Inga dolda behörigheter, inga tilldelningar för säkerhets skull.
Minst möjliga åtkomst
Bara läsrättigheter där det räcker. Skrivrättigheter avgränsas till specifika åtgärder ni godkänt.
Återkalla när som helst
Ni återkallar åtkomsten på en knapp i Entra-portalen utan att förlora data eller historik hos oss.
Loggat per ändring
Varje gång en skrivrättighet används loggas det i er revisionslogg med tidsstämpel, motivering och möjlighet att återställa ändringen inom 24 timmar.
Läsrättigheter (för genomlysning)
Identitet och katalog
Directory.Read.All
LäsLäser katalogobjekt (användare, grupper, organisationsuppgifter). Grunden för nulägesbilden av er miljö.
RoleManagement.Read.Directory
LäsLäser administratörsroller och tilldelningar. Används för att hitta överflödiga globala administratörer och dokumentera vem som har vilka privilegier.
Organization.Read.All
LäsLäser organisationsuppgifter som domäner och licenser. Verifierar miljön vid anslutning.
Policy.Read.All
LäsLäser Conditional Access och övriga policys. Används för att se att MFA täcker alla och att inga policys ligger kvar i rapportläge.
Policy.Read.ConditionalAccess
LäsLäser Conditional Access-policys i detalj för att bedöma åtkomstskyddet.
Loggar och revision
AuditLog.Read.All
LäsLäser inloggningar och händelser i revisionsloggen. Används för att upptäcka avvikande mönster och bygga beviskedja per åtgärd.
SecurityEvents.Read.All
LäsLäser säkerhetshändelser från Microsoft Defender.
SecurityAlert.Read.All
LäsLäser säkerhetslarm från Defender för att visa aktiva hot i översikten.
SecurityIncident.Read.All
LäsLäser säkerhetsincidenter från Defender.
Reports.Read.All
LäsLäser användnings- och Secure Score-rapporter. Underlag för Riskindex och historik.
Mejl och Exchange
Mail.Read
LäsLäser inkorgsregler och vidarebefordran. Vi öppnar inte innehållet i er mejl, vi tittar på regler som skickar mejl externt eller raderar automatiskt.
SharePoint och delning
SharePointTenantSettings.Read.All
LäsLäser delningsinställningar för SharePoint och OneDrive. Används för att hitta för öppen extern delning.
Sites.FullControl.All
LäsLäser SharePoints administrationsinställningar för er miljö (äldre autentisering, standardlänktyp, versionshistorik, gästlagring) via PnP.PowerShell. Namnet låter brett, men Microsoft erbjuder ingen lägre läsroll för administrationssajten. PIANOLA använder det uteslutande för läsning och kör aldrig någon skriv-åtgärd med det.
Appar och enheter
Application.Read.All
LäsLäser appregistreringar och tredjepartsappar i miljön. Används för att hitta riskabla OAuth-appar.
DeviceManagementConfiguration.Read.All
LäsLäser Intune-konfigurations- och efterlevnadsprofiler. Verifierar att grundskyddet på enheter är aktivt.
DeviceManagementManagedDevices.Read.All
LäsLäser hanterade enheter och deras status från Intune.
Skrivrättigheter (för PIANOLA-åtgärder)
Aktiveras bara när ni godkänner en åtgärd. Varje användning loggas i er revisionslogg och kan återställas inom 24 timmar.
Identitet och policy
Policy.ReadWrite.ConditionalAccess
SkrivSkapar och uppdaterar Conditional Access-policys. Används av åtgärden som aktiverar MFA för alla med break-glass-undantag och för att stänga av äldre inloggningsprotokoll.
Policy.ReadWrite.Authorization
SkrivUppdaterar miljöns auktoriseringspolicy. Används av åtgärderna som begränsar användarsamtycke till okända appar och stramar åt gästinbjudningar.
User.ReadWrite.All
SkrivBehörigheten är bred, men PIANOLA använder den bara för att inaktivera ett vilande administratörskonto efter ert godkännande. Vi ändrar inte lösenord och skapar inga konton.
Appar och samtycke
Application.ReadWrite.All
SkrivBehörigheten är bred, men PIANOLA använder den bara för att inaktivera en skadlig eller riskklassad app efter ert godkännande.
DelegatedPermissionGrant.ReadWrite.All
SkrivÅterkallar OAuth-samtycke. Används av åtgärden som drar tillbaka en användares samtycke till en riskabel app.
Mejl
MailboxSettings.ReadWrite
SkrivInaktiverar misstänkta inkorgsregler och extern vidarebefordran efter ert godkännande.
SharePoint
SharePointTenantSettings.ReadWrite.All
SkrivÅterkallar för öppen extern delning och sätter en stramare standard. Används av delningsåtgärderna.
Exchange (via Exchange-roll, inte Graph-scope)
Exchange.ManageAsApp
SkrivTilldelas som en Exchange-roll, inte som en Graph-behörighet. Används av åtgärden som stänger av äldre mejlprotokoll (POP/IMAP/Basic Auth).
Godkännande sker via Microsofts godkännandeflöde i Entra. Vid första anslutningen ser ni hela listan inne i Microsofts egen admin-portal innan ni godkänner. Vi kan inte lägga till rättigheter i efterhand utan att ni godkänner igen.
Ni återkallar åtkomsten när som helst via Entra-portalen → Företagsapplikationer → PIANOLA → Behörigheter → Återkalla. Det stoppar all framtida läsning och alla framtida åtgärder. Era befintliga genomlysningar och bevis ligger kvar hos er.