Entra-ID-App-Registrierung

Docusnap kann für die Inventarisierung von Microsoft 365 automatisch eine Anwendung in Azure AD anlegen und mit den erforderlichen Berechtigungen versehen (siehe Kapitel Azure Apps erstellen). Abhängig von in der Umgebung geltenden Azure Policies kann das automatische Anlegen der Anwendung oder die automatische Vergabe einzelner Berechtigungen jedoch unterbunden sein. In diesen Fällen ist die manuelle Erstellung und Konfiguration der Anwendung im Azure-Portal erforderlich.

Die Registrierung einer Anwendung wird über das Azure-Portal (portal.azure.com), im Bereich Microsoft Entra ID unter dem Menüpunkt App-Registrierung durchgeführt.

Registrieren einer Anwendung

Registrierung einer Anwendung in Microsoft Azure und Abruf der benötigten Anmeldeinformationen

API-Berechtigungen

Für den Zugriff auf eine geschützte Ressource wie beispielsweise Teams-Informationen oder SharePoint-Webseiten benötigt Docusnap die Autorisierung des Ressourcenbesitzers. Docusnap braucht für die Inventarisierung von Microsoft 365 nur lesenden Zugriff. Die nachfolgende Tabelle listet alle benötigten Berechtigungen auf. Fehlen einzelne Berechtigungen führt dies lediglich dazu, dass die Informationen nicht vollständig inventarisiert werden können.

“Zuweisen der Microsoft-Graph-API-Berechtigungen zu einer registrierten Anwendung”

API/Permission NameTypeDescription
AppCatalog.Read.AllApplicationRead all app catalogs
Application.Read.AllApplicationRead all applications
AuditLog.Read.AllApplicationRead all audit log data
Calendars.ReadApplicationRead calendars in all mailboxes
Channel.ReadBasic.AllApplicationRead the names and descriptions of all channels
ChannelMember.Read.AllApplicationRead the members of all channels
ChannelSettings.Read.AllApplicationRead the names, descriptions, and settings of all channels
Contacts.ReadApplicationRead contacts in all mailboxes
Device.Read.AllApplicationRead all devices
Directory.Read.AllApplicationRead directory data
Files.Read.AllApplicationRead files in all site collections
GroupMember.Read.AllApplicationRead all group memberships
Mail.ReadBasicApplicationRead basic mail in all mailboxes
MailboxSettings.ReadApplicationRead all user mailbox settings
Organization.Read.AllApplicationRead organization information
Policy.Read.AllApplicationRead your organization’s policies
Reports.Read.AllApplicationRead all usage reports
RoleManagement.Read.DirectoryApplicationRead all directory RBAC settings
SharePointTenantSettings.Read.AllApplicationRead SharePoint and OneDrive tenant settings
Sites.FullControl.AllApplicationHave full control of all site collections
Sites.Read.AllApplicationRead items in all site collections
Team.ReadBasic.AllApplicationGet a list of all teams
TeamMember.Read.AllApplicationRead the members of all teams
TeamSettings.Read.AllApplicationRead all teams settings
TeamsTab.Read.AllApplicationRead tabs in Microsoft Teams
TeamworkDevice.Read.AllApplicationRead Teams devices
TeamworkTag.Read.AllApplicationRead tags in Teams
User.ReadDelegatedSign in and read user profile
User.Read.AllApplicationRead all users full profiles
UserAuthenticationMethod.Read.AllApplicationRead all users authentication methods

„Senden als“ (M365 Exchange Online)

Bei der Inventarisierung von Microsoft 365 werden im Bereich Exchange Online sämtliche Postfach-Berechtigungen durch Docusnap ohne zusätzliche Rollenzuweisungen korrekt ermittelt. Eine Ausnahme bildet die Berechtigung „Senden als“.

Diese wird ausschließlich in Exchange Online verwaltet und kann nur dann ausgelesen werden, wenn der in der Entra-ID-App-Registrierung verwendeten Anwendung die optionale RBAC-Rolle Exchange Recipient Administrator zugewiesen ist.

Da es sich hierbei um eine administrative Rolle handelt, die nicht dem Prinzip der geringstmöglichen Rechte entspricht, wird diese Rolle bei der automatischen App-Erstellung nicht gesetzt. Die Zuweisung erfolgt daher manuell im Microsoft Entra admin center.

Zuweisung im Microsoft Entra admin center

  1. Entra IDRollen & Administratoren öffnen.
  2. Exchange Recipient Administrator auswählen.
  3. Assignments → Add assignments wählen.
  4. Im Auswahldialog Service principals auswählen und die von Docusnap verwendete App markieren.
  5. Mit Add bestätigen.
  6. Unter Assignments prüfen, dass die App nun eingetragen ist.

“Docusnap Exchange Online Send As”