10110010011101001011001101101110101018200.devFrom Enterprise.Systems

Как узнать, какие приложения имеют доступ к вашему Microsoft 365

The 8200.dev Team5 мин чтения

Вы можете увидеть все приложения с доступом к вашему тенанту Microsoft 365 в центре администрирования Microsoft Entra, в разделе Identity → Applications → Enterprise applications → All applications. Выбрав приложение и открыв его вкладку Permissions, Вы увидите, к каким именно данным Microsoft Graph оно имеет доступ, с разделением на разрешения, одобренные администраторами вашей организации, и разрешения, которые отдельные пользователи одобрили для себя самостоятельно.

Это руководство полностью описывает данный путь, разницу между согласием администратора и согласием пользователя, которая часто сбивает с толку, а также то, что не может показать проверка приложений по одному.

Где найти список приложений с доступом в Entra?

  1. Войдите на entra.microsoft.com с учётной записью, обладающей как минимум ролью Cloud Application Administrator или Application Administrator.
  2. Перейдите в Identity → Applications → Enterprise applications → All applications.
  3. Выберите приложение, которое хотите проверить, затем откройте Permissions.

Здесь перечислены все приложения, добавленные в ваш тенант через согласие пользователя или администратора, — включая ИИ-ассистентов, ботов для встреч и расширения для повышения продуктивности, которые подключаются через платформу идентификации Microsoft, наряду с бизнес-приложениями. Список охватывает как собственные приложения Microsoft, так и сторонние регистрации, поэтому стоит пролистать список дальше знакомых названий, чтобы увидеть, что ещё незаметно накопило разрешения с течением времени.

В чём разница между согласием администратора и согласием пользователя?

Вкладка Permissions разделена на две части:

  • Admin consent (согласие администратора) — разрешения, предоставленные для всей организации администратором. Они распространяются на всех пользователей, охваченных этим предоставлением, а не только на того, кто случайно нажал «принять».
  • User consent (согласие пользователя) — разрешения, которые отдельный пользователь одобрил для себя сам, по одному человеку за раз, без участия администратора (если настройки согласия вашего тенанта это допускают).

Выбор любого разрешения из списка открывает панель Permission Details с точным описанием того, что оно позволяет.

Как отозвать доступ приложения?

Для предоставления по admin consent: откройте разрешение в списке, нажмите элемент управления рядом с ним и выберите Revoke permission — это работает прямо в портале.

Для предоставления по user consent в портале нет кнопки отзыва. Чтобы отменить его, требуется вызов Microsoft Graph API (DELETE /oAuth2PermissionGrants/{id} для делегированных разрешений или соответствующий вызов appRoleAssignments для разрешений приложений) либо соответствующая команда PowerShell, выполненная пользователем с ролью Cloud Application Administrator. Отзыв предоставления также не мешает тому же пользователю снова дать согласие в следующий раз, когда приложение его запросит, — чтобы это остановить, нужно отдельно изменить политику согласия тенанта в разделе Enterprise apps → Consent and permissions → User consent settings.

Что происходит, когда пользователь сталкивается с разрешением, которое не может предоставить сам?

Если тенант ограничивает согласие пользователей, человек, пытающийся войти в приложение, запрашивающее разрешение выше этого предела, упирается в стену, а не в предоставление доступа. Global Administrator может включить admin consent workflow в разделе Enterprise apps → Consent and permissions → Admin consent settings, что позволяет этому человеку вместо этого отправить запрос: он приходит по электронной почте тем пользователям, группам или ролям, которые назначены рецензентами, и они могут одобрить, заблокировать или отклонить его на своей вкладке My Pending. Только Global Administrator может одобрить запрос на разрешения приложений Microsoft Graph — назначение рецензентом само по себе не даёт этой привилегии. Каждый запрос также истекает через настраиваемое количество дней, поэтому непроверенный запрос не остаётся открытым бесконечно.

Что если моя организация охватывает несколько тенантов Microsoft 365 или каталог партнёра?

Проверка внутри одного тенанта показывает только этот тенант. Если ваша организация работает более чем в одном каталоге Microsoft 365 — например, материнская компания и приобретённая дочерняя, или собственный тенант партнёра, — для каждого из них нужно отдельно пройти этот же процесс, войдя с нужной ролью в каждом из них. Инструменты, рассчитанные на работу с фиксированным единственным тенантом, перестают работать, как только в картину добавляется второй каталог, поэтому любой инструмент, предназначенный для охвата более чем одного тенанта, должен поддерживать получение согласия от собственного каталога любой организации, а не только того, для которого он изначально был настроен.

Чего не может показать проверка приложений по одному, и как на это отвечает 8200.dev?

Просмотр Enterprise applications по одному приложению за раз показывает, к чему каждому приложению *разрешено* обращаться. Это не ранжирует приложения по реальному уровню риска, не отмечает, какие предоставления устарели, и не остаётся неизменным, пока Вы просматриваете список, — новое согласие может появиться, пока Вы всё ещё изучаете предыдущее. Коннектор Microsoft 365 от 8200.dev считывает данные Sites, Files, Directory, Application registrations, Users, политики безопасности тенанта, отчёты о регистрации MFA, журналы аудита, назначения ролей и делегированные разрешения — всё через доступные только для чтения области Graph — и превращает их в единый, непрерывно обновляемый реестр с оценкой риска вместо списка, который приходится открывать вручную. Тот же доступ только для чтения одновременно проводит аудит конфигурации всего тенанта наряду с инвентаризацией приложений: состояние Security Defaults и политики Conditional Access, политику согласия приложений и настройки внешнего взаимодействия, — так что чрезмерно привилегированное приложение и ослабленная политика тенанта, которая позволила ему появиться, отображаются вместе, а не в двух не связанных между собой проверках. Он подключается таким же образом к собственному рабочему или учебному каталогу Microsoft любой организации, поэтому группе, охватывающей более одного тенанта, не нужна отдельная настройка для каждого. Все области доступа здесь доступны только для чтения: ничто не меняет разрешение или политику, если организация отдельно не даёт согласие на автоматизацию конкретного действия.

Полный список коннекторов см. на странице полный список коннекторов — там показано, как это сочетается с Google Workspace, Slack и GitHub.

Связанный коннектор:Microsoft 365Все коннекторы
ПоделитьсяX / TwitterLinkedIn

Связанные руководства