如何查看哪些应用可访问您的 Microsoft 365
您可以在 Microsoft Entra 管理中心的 Identity → Applications → Enterprise applications → All applications 下,查看每一个可访问您 Microsoft 365 租户的应用。选中某个应用并打开其 Permissions 选项卡,即可准确看到该应用能访问哪些 Microsoft Graph 数据,并区分为贵组织管理员批准的权限,以及各用户自行为自己批准的权限。
本指南将完整讲解这一路径、容易让人混淆的"管理员同意"与"用户同意"之间的区别,以及逐个应用审查所无法告诉您的信息。
我在 Entra 中哪里可以找到有访问权限的应用列表?
- 使用至少拥有 Cloud Application Administrator 或 Application Administrator 角色的账户,登录 entra.microsoft.com。
- 依次进入 Identity → Applications → Enterprise applications → All applications。
- 选择要审查的应用,然后打开 Permissions。
此处会列出通过用户同意或管理员同意方式添加到贵租户的每一个应用程序——包括通过 Microsoft 身份平台连接的 AI 助手、会议机器人和生产力扩展,以及各类业务应用。该列表同时涵盖 Microsoft 自有的第一方应用和第三方注册应用,因此值得在浏览熟悉的名称之余,进一步查看还有哪些应用在悄然积累权限。
管理员同意与用户同意有什么区别?
Permissions 选项卡分为两部分:
- 管理员同意(Admin consent)——由管理员为整个组织授予的权限。这些权限适用于该授权所涵盖的每一位用户,而不仅仅是当初点击操作的那个人。
- 用户同意(User consent)——由个人在没有管理员参与的情况下(前提是贵租户的同意设置允许),逐个为自己批准的权限。
选中列出的任意权限,都会打开一个 Permission Details 面板,详细说明该权限具体允许什么操作。
我该如何撤销某个应用的访问权限?
对于管理员同意授予的权限:在列表中打开该权限,选择其旁边的 … 控件,然后选择 Revoke permission——此操作可直接在门户中完成。
对于用户同意授予的权限,门户中没有撤销按钮。要收回该权限,需要由具备 Cloud Application Administrator 角色的人员调用 Microsoft Graph API(对委派权限执行 DELETE /oAuth2PermissionGrants/{id},或对应用程序权限执行等效的 appRoleAssignments 调用),或运行对应的 PowerShell cmdlet。撤销授权也不会阻止同一用户下次在该应用请求时再次同意——要阻止这种情况,需要在 Enterprise apps → Consent and permissions → User consent settings 中单独更改租户的同意策略。
当用户遇到自己无法授予的权限时会发生什么?
如果租户限制了用户同意,某人尝试登录一个请求超出该限制权限的应用时,会遇到阻拦而非获得授权。Global Administrator 可以在 Enterprise apps → Consent and permissions → Admin consent settings 中开启 admin consent workflow(管理员同意工作流),让该用户改为发送请求:该请求会以电子邮件形式发送给被设为审核人的用户、组或角色,审核人可以在其 My Pending 选项卡中批准、阻止或拒绝该请求。只有 Global Administrator 才能批准针对 Microsoft Graph 应用程序权限的请求——仅被指定为审核人本身并不会自动获得该权限。每个请求还会在可配置的天数后过期,因此未被审核的请求不会无限期地保持开放状态。
如果我的组织跨越多个 Microsoft 365 租户或合作伙伴目录,该怎么办?
在一个租户内进行的审查只会显示该租户的情况。如果贵组织涉及不止一个 Microsoft 365 目录——例如母公司与被收购的子公司,或合作伙伴自己的租户——那么每一个目录都需要单独重复这一整套流程,并使用在相应目录中具备正确角色的账户登录。为单一组织设计的固定租户工具,一旦画面中出现第二个目录就会失效,因此任何打算覆盖多个租户的工具,都需要支持从任意组织自己的目录进行同意授权,而不仅仅是最初设置所针对的那一个。
逐个应用的审查无法告诉您什么?8200.dev 如何解决这一问题?
逐个浏览 Enterprise applications 只能告诉您每个应用*被允许*访问什么。它不会按实际风险高低对这些应用排序,不会标记哪些授权已经过时,也不会在您逐条审查列表时保持静止不变——就在您审查上一条时,新的同意授权可能已经产生。8200.dev 的 Microsoft 365 连接器通过只读 Graph 范围读取 Sites、Files、Directory、应用程序注册、Users、租户安全策略、MFA 注册报告、审计日志、角色分配和委派权限授权,并将其转化为一份持续更新、附带风险评分的清单,而不是一份需要您手动重新打开的列表。这些只读访问还会与应用清单一起运行租户范围的配置审计:Security Defaults 与 Conditional Access 策略状态、应用同意策略以及外部协作设置,这样一来,权限过大的应用与放松了的租户策略(正是后者让该应用得以进入)就会一并显现,而不再分散在两次互不相关的审查中。它以相同方式连接到任意组织自己的 Microsoft 工作或学校目录,因此跨越多个租户的团队无需为每个租户单独设置。此处的每一个范围都是只读的:除非组织另行选择为特定操作启用自动化,否则不会更改任何权限或策略。
有关此连接器如何与 Google Workspace、Slack 和 GitHub 协同工作,请参阅完整连接器列表。
相关指南
- 如何查看哪些 AI 工具能访问您的 Google Workspace
Google 管理控制台中查看哪些 AI 工具拥有 Google Workspace OAuth 访问权限的确切路径、其展示内容,以及无法告诉您的信息。
- SaaS安全态势管理:定义与检查要点
SaaS安全态势管理(SSPM)究竟检查什么、如何逐应用进行人工审查,以及为什么这项检查必须持续进行,而非一次性审计。
- 如何在 Slack、GitHub 和 Microsoft 365 中审计第三方 OAuth 应用
Slack、GitHub 和 Microsoft 365 中审查已授权 OAuth 应用的确切管理界面,以及每个平台能与不能展示的内容。