Microsoft Graph-rättigheter

Det här begär PIANOLA från er miljö

Full transparens över varje rättighet PIANOLA frågar efter, vad den gör och varför vi behöver den. Inga dolda behörigheter, inga tilldelningar för säkerhets skull.

Minst möjliga åtkomst

Bara läsrättigheter där det räcker. Skrivrättigheter avgränsas till specifika åtgärder ni godkänt.

Återkalla när som helst

Ni återkallar åtkomsten på en knapp i Entra-portalen utan att förlora data eller historik hos oss.

Loggat per ändring

Varje gång en skrivrättighet används loggas det i er revisionslogg med tidsstämpel, motivering och möjlighet att återställa ändringen inom 24 timmar.

Läsrättigheter (för genomlysning)

Identitet och katalog

Directory.Read.All

Läs

Läser katalogobjekt (användare, grupper, organisationsuppgifter). Grunden för nulägesbilden av er miljö.

RoleManagement.Read.Directory

Läs

Läser administratörsroller och tilldelningar. Används för att hitta överflödiga globala administratörer och dokumentera vem som har vilka privilegier.

Organization.Read.All

Läs

Läser organisationsuppgifter som domäner och licenser. Verifierar miljön vid anslutning.

Policy.Read.All

Läs

Läser Conditional Access och övriga policys. Används för att se att MFA täcker alla och att inga policys ligger kvar i rapportläge.

Policy.Read.ConditionalAccess

Läs

Läser Conditional Access-policys i detalj för att bedöma åtkomstskyddet.

Loggar och revision

AuditLog.Read.All

Läs

Läser inloggningar och händelser i revisionsloggen. Används för att upptäcka avvikande mönster och bygga beviskedja per åtgärd.

SecurityEvents.Read.All

Läs

Läser säkerhetshändelser från Microsoft Defender.

SecurityAlert.Read.All

Läs

Läser säkerhetslarm från Defender för att visa aktiva hot i översikten.

SecurityIncident.Read.All

Läs

Läser säkerhetsincidenter från Defender.

Reports.Read.All

Läs

Läser användnings- och Secure Score-rapporter. Underlag för Riskindex och historik.

Mejl och Exchange

Mail.Read

Läs

Läser inkorgsregler och vidarebefordran. Vi öppnar inte innehållet i er mejl, vi tittar på regler som skickar mejl externt eller raderar automatiskt.

SharePoint och delning

SharePointTenantSettings.Read.All

Läs

Läser delningsinställningar för SharePoint och OneDrive. Används för att hitta för öppen extern delning.

Sites.FullControl.All

Läs

Läser SharePoints administrationsinställningar för er miljö (äldre autentisering, standardlänktyp, versionshistorik, gästlagring) via PnP.PowerShell. Namnet låter brett, men Microsoft erbjuder ingen lägre läsroll för administrationssajten. PIANOLA använder det uteslutande för läsning och kör aldrig någon skriv-åtgärd med det.

Appar och enheter

Application.Read.All

Läs

Läser appregistreringar och tredjepartsappar i miljön. Används för att hitta riskabla OAuth-appar.

DeviceManagementConfiguration.Read.All

Läs

Läser Intune-konfigurations- och efterlevnadsprofiler. Verifierar att grundskyddet på enheter är aktivt.

DeviceManagementManagedDevices.Read.All

Läs

Läser hanterade enheter och deras status från Intune.

Skrivrättigheter (för PIANOLA-åtgärder)

Aktiveras bara när ni godkänner en åtgärd. Varje användning loggas i er revisionslogg och kan återställas inom 24 timmar.

Identitet och policy

Policy.ReadWrite.ConditionalAccess

Skriv

Skapar och uppdaterar Conditional Access-policys. Används av åtgärden som aktiverar MFA för alla med break-glass-undantag och för att stänga av äldre inloggningsprotokoll.

Policy.ReadWrite.Authorization

Skriv

Uppdaterar miljöns auktoriseringspolicy. Används av åtgärderna som begränsar användarsamtycke till okända appar och stramar åt gästinbjudningar.

User.ReadWrite.All

Skriv

Behörigheten är bred, men PIANOLA använder den bara för att inaktivera ett vilande administratörskonto efter ert godkännande. Vi ändrar inte lösenord och skapar inga konton.

Appar och samtycke

Application.ReadWrite.All

Skriv

Behörigheten är bred, men PIANOLA använder den bara för att inaktivera en skadlig eller riskklassad app efter ert godkännande.

DelegatedPermissionGrant.ReadWrite.All

Skriv

Återkallar OAuth-samtycke. Används av åtgärden som drar tillbaka en användares samtycke till en riskabel app.

Mejl

MailboxSettings.ReadWrite

Skriv

Inaktiverar misstänkta inkorgsregler och extern vidarebefordran efter ert godkännande.

SharePoint

SharePointTenantSettings.ReadWrite.All

Skriv

Återkallar för öppen extern delning och sätter en stramare standard. Används av delningsåtgärderna.

Exchange (via Exchange-roll, inte Graph-scope)

Exchange.ManageAsApp

Skriv

Tilldelas som en Exchange-roll, inte som en Graph-behörighet. Används av åtgärden som stänger av äldre mejlprotokoll (POP/IMAP/Basic Auth).

Godkännande sker via Microsofts godkännandeflöde i Entra. Vid första anslutningen ser ni hela listan inne i Microsofts egen admin-portal innan ni godkänner. Vi kan inte lägga till rättigheter i efterhand utan att ni godkänner igen.

Ni återkallar åtkomsten när som helst via Entra-portalen → Företagsapplikationer → PIANOLA → Behörigheter → Återkalla. Det stoppar all framtida läsning och alla framtida åtgärder. Era befintliga genomlysningar och bevis ligger kvar hos er.