Microsoft 365'inize Hangi Uygulamaların Erişimi Olduğunu Görme Yöntemi
Microsoft 365 kiracınıza erişimi olan tüm uygulamaları, Microsoft Entra yönetim merkezinde Identity → Applications → Enterprise applications → All applications altından görebilirsiniz. Bir uygulamayı seçip Permissions sekmesini açtığınızda, o uygulamanın Microsoft Graph verilerinden tam olarak neye erişebildiği; kuruluşunuzun yöneticilerinin onayladığı izinler ile kullanıcıların kendileri için onayladığı izinler olarak ikiye ayrılmış şekilde görüntülenir.
Bu rehber söz konusu yolu baştan sona ele almakta, insanların takıldığı yönetici onayı ile kullanıcı onayı ayrımını açıklamakta ve tek tek uygulama incelemesinin size neyi gösteremeyeceğini anlatmaktadır.
Erişimi olan uygulamaların listesini Entra'da nerede bulabilirim?
- En az Cloud Application Administrator veya Application Administrator rolüne sahip bir hesapla entra.microsoft.com adresinde oturum açın.
- Identity → Applications → Enterprise applications → All applications yoluna gidin.
- İncelemek istediğiniz uygulamayı seçin, ardından Permissions sekmesini açın.
Bu, kiracınıza kullanıcı veya yönetici onayı yoluyla eklenmiş her uygulamayı listeler — Microsoft'un kimlik platformu üzerinden bağlanan yapay zeka asistanları, toplantı botları ve üretkenlik uzantıları da dahil olmak üzere, işletmeye özgü uygulamaların yanı sıra. Liste hem birinci taraf Microsoft uygulamalarını hem de üçüncü taraf kayıtlarını kapsar; bu nedenle zaman içinde sessizce izin biriktirmiş başka neler olduğunu görmek için tanıdık isimlerin ötesine geçip listeyi kaydırmakta fayda vardır.
Yönetici onayı ile kullanıcı onayı arasındaki fark nedir?
Permissions sekmesi ikiye ayrılır:
- Yönetici onayı (Admin consent) — bir yönetici tarafından tüm kuruluş için verilen izinlerdir. Bunlar yalnızca tıklayan kişiye değil, verilen iznin kapsadığı her kullanıcıya uygulanır.
- Kullanıcı onayı (User consent) — bir kişinin, bir yöneticinin dahli olmadan (kiracınızın onay ayarları buna izin verdiğinde) yalnızca kendisi için, tek seferde onayladığı izinlerdir.
Listelenen herhangi bir izni seçtiğinizde, o iznin tam olarak neyi mümkün kıldığını açıklayan bir Permission Details paneli açılır.
Bir uygulamanın erişimini nasıl iptal ederim?
Bir admin consent verisi için: listedeki izni açın, yanındaki … denetimini seçin ve Revoke permission seçeneğini işaretleyin — bu işlem doğrudan portalda çalışır.
Bir user consent verisi için portalda iptal düğmesi bulunmaz. Bunu geri almak, bir Microsoft Graph API çağrısı (yetkilendirilmiş izinler için DELETE /oAuth2PermissionGrants/{id}, uygulama izinleri için ise eşdeğer appRoleAssignments çağrısı) veya Cloud Application Administrator rolüne sahip biri tarafından çalıştırılan karşılık gelen PowerShell cmdlet'ini gerektirir. Bir onayı iptal etmek, aynı kullanıcının uygulama bir dahaki sefer istekte bulunduğunda yeniden onay vermesini de engellemez — bunu durdurmak, kiracının onay politikasının Enterprise apps → Consent and permissions → User consent settings altından ayrıca değiştirilmesini gerektirir.
Bir kullanıcı kendisinin veremeyeceği bir izinle karşılaştığında ne olur?
Bir kiracı kullanıcı onayını kısıtlıyorsa, bu sınırın üzerinde bir izin isteyen bir uygulamada oturum açmaya çalışan kişi, bir onay yerine bir engelle karşılaşır. Bir Global Administrator, Enterprise apps → Consent and permissions → Admin consent settings altından admin consent workflow özelliğini açabilir; bu, söz konusu kişinin bunun yerine bir talep göndermesine olanak tanır: talep, incelemeci olarak belirlenmiş kullanıcılara, gruplara veya rollere e-posta yoluyla gider ve bu kişiler talebi My Pending sekmelerinden onaylayabilir, engelleyebilir veya reddedebilir. Microsoft Graph uygulama izinlerine ilişkin bir talebi yalnızca bir Global Administrator onaylayabilir — incelemeci olarak atanmak tek başına bu yetkiyi vermez. Her talep ayrıca yapılandırılabilir bir gün sayısının ardından sona erer; böylece incelenmemiş bir talep süresiz açık kalmaz.
Kuruluşum birden fazla Microsoft 365 kiracısını veya bir iş ortağı dizinini kapsıyorsa ne olur?
Tek bir kiracı içindeki bir inceleme yalnızca o kiracıyı gösterir. Kuruluşunuz birden fazla Microsoft 365 dizininde çalışıyorsa — örneğin bir ana şirket ve satın alınmış bir yan kuruluş, ya da bir iş ortağının kendi kiracısı — her biri için, ilgili rolle o dizinde oturum açarak aynı adımların ayrı ayrı tekrarlanması gerekir. Tek bir kuruluş için tasarlanmış sabit kiracı araçları, tabloya ikinci bir dizin eklendiği anda işlevini yitirir; bu nedenle birden fazla kiracıyı kapsaması amaçlanan herhangi bir aracın, yalnızca ilk kurulduğu kuruluşun değil, herhangi bir kuruluşun kendi dizininden onay almayı desteklemesi gerekir.
Tek tek uygulama incelemesi size neyi gösteremez ve 8200.dev buna nasıl yanıt verir?
Enterprise applications listesini uygulama uygulama gözden geçirmek, her uygulamanın *neye erişme izni olduğunu* gösterir. Uygulamaları gerçekte ne kadar risk oluşturduklarına göre sıralamaz, hangi onayların bayatladığını işaretlemez ve siz listeyi incelerken sabit kalmaz — siz sonuncuyu incelerken yeni bir onay verilmiş olabilir. 8200.dev'in Microsoft 365 bağlayıcısı, Sites, Files, Directory, Application registrations, Users, kiracı güvenlik politikalarını, MFA kayıt raporlarını, denetim günlüklerini, rol atamalarını ve yetkilendirilmiş izin onaylarını — tamamı salt okunur Graph kapsamları üzerinden — okur ve bunları elle tekrar tekrar açtığınız bir liste yerine, sürekli güncellenen, risk puanlı tek bir envantere dönüştürür. Aynı salt okunur erişim, uygulama envanterinin yanı sıra kiracı genelinde bir yapılandırma denetimi de yürütür: Security Defaults ve Conditional Access politika durumu, uygulama onay politikası ve dış iş birliği ayarları — böylece aşırı yetkilendirilmiş bir uygulama ile onun girişine izin veren gevşetilmiş bir kiracı politikası, iki ilgisiz inceleme yerine birlikte ortaya çıkar. Aynı yöntemle herhangi bir kuruluşun kendi Microsoft iş veya okul dizinine bağlanır; böylece birden fazla kiracıyı kapsayan bir grup, her biri için ayrı bir kurulum yapmaya gerek duymaz. Buradaki her kapsam salt okunurdur: kuruluş belirli bir eylemi otomatikleştirmeyi ayrıca tercih etmedikçe hiçbir izin veya politika değişmez.
Bunun Google Workspace, Slack ve GitHub ile nasıl bir arada işlediğini görmek için tam bağlayıcı listesine bakın.
İlgili kılavuzlar
- Google Workspace'inize Hangi Yapay Zeka Araçlarının Erişimi Olduğunu Nasıl Görürsünüz
Google Workspace'inize OAuth erişimi olan yapay zeka araçlarını listeleyen Google Admin console yolu, ne gösterdiği ve nelere cevap veremediği.
- SaaS Güvenlik Duruş Yönetimi: Nedir ve Neler Kontrol Edilir
SaaS güvenlik duruş yönetiminin (SSPM) gerçekte neyi kontrol ettiği, uygulama uygulama nasıl manuel incelendiği ve bu kontrolün neden tek seferlik bir denetim değil, sürekli olması gerektiği.
- Slack, GitHub ve Microsoft 365 Genelinde Üçüncü Taraf OAuth Uygulamaları Nasıl Denetlenir
Slack, GitHub ve Microsoft 365'te yetkilendirilen OAuth uygulamalarını incelemek için tam yönetici ekranları ve her platformun gösterip gösteremeyecekleri.