Microsoft 365 アプリ インスタンスへのアクセスを許可すると、Netskope は Microsoft 365 アカウントに対して以下の権限の同意を求めます。
| Netskopeに必要な権限 | デスクリプション | 目的 | 許可が得られない場合のトレードオフ |
|---|---|---|---|
| Entra ID | |||
| Directory.Read.All | ディレクトリデータを読む | ユーザー資産を取得し、O365テナント資産メタデータを完成させ、OAuth2PermissionGrant資産を取得します。 | O365テナント構成、ユーザー、OAuth2PermissionGrantなどの資産に関連する一部のルールは利用できません。 |
| DeviceManagementManagedDevices.Read.All | 読む Microsoft Intune デバイス | Microsoft Intuneで管理されているデバイスの一覧を表示します。 | ManagedDeviceアセットに関連する一部のルールは、O365Tenantアセットでは利用できません。 |
| GroupMember.Read.All | 読む Entra IDグループ会員データ | Entra IDグループのメンバーを一覧表示します。 | GroupMemberアセットに関連する一部のルールは、O365Tenantアセットでは利用できません。 |
| DeviceManagementApps.Read.All | Microsoft Intune デバイスの差分イベントを読む | Microsoft Intuneで管理されているデバイスに関連する変更を取得します。 | ManagedDeviceアセットに関連する一部のルールは、O365Tenantアセットでは利用できません。 |
| AuditLog.Read.All | すべての監査ログデータを読む | アプリが、サインインしたユーザーなしで、監査ログのアクティビティを閲覧および照会できるようにします。 | 初回リスト作成後の役割割り当ての変更を反映できません。 |
| RoleManagement.Read.Directory | Entra IDのロール管理データを読む | グローバル管理者メンバーの一覧を表示します。 | グローバル管理者メンバー数に関する特定のルールは、O365テナント資産では利用できず、常に失敗します。顧客は、必要に応じてこうしたルールをミュートすることができます。 |
| IdentityRiskEvent.Read.All | 身元リスクイベント情報を読む | 個人情報漏洩リスク事象を一覧表示します。 | IDリスクに関連する特定のルールは、O365テナント資産には適用されず、常に失敗します。顧客は、必要に応じてこうしたルールをミュートすることができます。 |
| SecurityEvents.Read.All | サインインしているユーザーに代わってアプリが組織のセキュリティ イベントを読むことを許可します | SecureScoreアセットのOffice 365テナントのセキュリティスコアを取得します。 | SecureScoreアセットに関連する一部のルールは、O365テナントアセットでは利用できません。 |
| DeviceManagementConfiguration.Read.All | 読む Microsoft Intune デバイスの構成とポリシー | デバイスの構成とコンプライアンスポリシーを一覧表示します。 | DeviceConfigurationおよびDeviceCompliancePolicyアセットに関連する一部のルールは利用できません。 |
| Policy.Read.All | 組織のポリシーを読む | 条件付きアクセス ポリシーを一覧表示します。 | ConditionalAccessPolicyアセットに関連する一部のルールは利用できません。 |
| Domain.Read.All | ドメインを読む | 一覧と読むOffice 365ドメイン.. | O365資産に関連する一部のルールは利用できません。 |
| Sites.Read.All | サイト内のすべてのコレクションにあるアイテムを読む | SharePoint APIにアクセスするためのSharePointトークンを取得します。 | SharePointTenantアセットに関連する一部のルールは利用できません。 |
| Exchange | |||
| Exchange.ManageAsApp | ユーザーの介入なしで Exchange データにアクセス | PowerShell コマンドレットを実行して、グローバル構成設定を取得します。 注:手順 2. Entra ID ロールの追加でグローバル リーダー ロールが割り当てられているため、-only PowerShell コマンドレットのみが実行可能です。 | PowerShell コマンドレットによって取得される設定を含め、多くのグローバル構成設定は取得されません。 |
| SharePoint | |||
| Sites.FullControl.All | SharePoint テナント構成から読むデータへのフル コントロール アクセスが必要です | テナント API エンドポイントはテナント管理者サイト コレクション内に存在し、「Sites.FullControl.All」権限を持つテナント管理者ユーザーまたはアプリ プリンシパルのみがアクセスできます。 このアクセス許可はフル コントロールを付与しますが、SSPM は SharePoint での「読む」アクションのみにこのアクセス許可を使用します。 | SharePointTenantアセットに関連する特定のルールは常に失敗し、利用できなくなります。お客様は必要に応じてこれらのルールをミュートすることができます。 |

