Sichern von OAuth-Apps, die auf Nicht-Graph-APIs zugreifen, mithilfe der App-Governance

Overview

Viele Apps verwenden andere APIs als Microsoft Graph, um auf Microsoft 365 und andere Ressourcen zuzugreifen. Mit Transparenz über solche Apps können Sie Risiken identifizieren und sich gegen diese Apps verteidigen, einschließlich der APIs, auf die die Apps zugreifen. Einige Nicht-Microsoft Graph-APIs erhalten möglicherweise begrenzten Support und Updates.

App-Governance bietet Einblick in OAuth-Apps, die auf Microsoft Entra ID registriert sind, unabhängig davon, ob sie auf Graph-API oder andere APIs zugreifen. Außerdem können Sie diese Apps überwachen und automatisch Maßnahmen ergreifen, wenn diese nicht konform sind oder verdächtiges Verhalten zeigen.

Sie können Ihre organization mit den neuen Funktionen und Verbesserungen auf folgende Weise besser schützen:

  • Profitieren Sie von einer verbesserten Abdeckung von OAuth-Apps mit leistungsstarken Erkenntnissen zur App-Governance und Überwachungsfunktionen.
  • Automatische Warnungen für Bedrohungen oder Anomalien von Apps, die Nicht-Graph- oder Legacy-APIs verwenden.
  • Profitieren Sie von einer verbesserten Benutzeroberfläche für die Untersuchung von Apps mit mehr Filtern, Spalten und Eigenschaften.

Identifizieren von Apps, die Nicht-Graph-APIs verwenden

So zeigen Sie Microsoft 365-Apps an, die auf Nicht-Graph-APIs zugreifen:

  1. Wechseln Sie im Microsoft Defender-Portal zu >>Apps-Governance.
  2. Wählen Sie die Registerkarte Microsoft 365 aus.
  3. Öffnen des API-Zugriffsfilters
  4. Wählen Sie eine der Optionen aus:
    • Office 365 Exchange Online
    • Office 365 SharePoint Online
    • Windows Azure Active Directory
    • Andere APIs
  5. Wählen Sie Anwenden aus.

Screenshot, der die Liste der APIs sowie die Option zum Anzeigen anderer APIs zeigt.

Anzeigen von APIs, die von einer App verwendet werden

Der Reiter Berechtigungen im App-Details-Fenster listet alle Berechtigungen auf, die einer App gewährt wurden, einschließlich sowohl der Graph-API als auch der Nicht-Graph-API-Berechtigungen. So zeigen Sie die APIs an, die von einer App verwendet werden:

  1. Wählen Sie auf der Seite App-Governance die App aus, die Sie untersuchen möchten.

  2. Wählen Sie im Bereich mit den App-Details die Registerkarte Berechtigungen aus.

Screenshot: Liste der APIs und der ihnen zugewiesenen Berechtigungen

Erstellen von Richtlinien für Apps, die auf Nicht-Graph-APIs zugreifen

Sie können App-Governancerichtlinien erstellen, um Apps zu überwachen und maßnahmen zu ergreifen, die auf Nicht-Graph-APIs zugreifen. Führen Sie die folgenden Schritte aus, um eine benutzerdefinierte Richtlinie zu erstellen oder eine vorhandene Vorlage zu verwenden:

  1. Wählen Sie auf der Seite App-Governance die Registerkarte Richtlinien aus.

  2. Wählen Sie + Richtlinie erstellen aus.

  3. Um eine benutzerdefinierte Richtlinie zu erstellen, wählen Sie Benutzerdefinierte Richtlinie aus, und konfigurieren Sie dann die Richtlinieneinstellungen nach Bedarf. Wählen Sie die Richtlinienbedingung "Nicht Graph-API Berechtigungen" aus, um Apps zu identifizieren und zu überwachen, die nicht auf Graph-APIs zugreifen.

    Screenshot: Option zum Erstellen einer benutzerdefinierten Richtlinie

  4. Um eine Vorlage zu verwenden, wählen Sie Nutzung und dann die Vorlage Neue App mit Nicht-Graph-API-Berechtigungen aus.

    Screenshot: Option zum Verwenden einer Vorlage für eine neue Richtlinie

  5. Konfigurieren Sie die Richtlinieneinstellungen wie folgt:

    • Geben Sie der Richtlinie einen Namen und eine Beschreibung.
    • Legen Sie den Schweregrad auf niedrig, mittel oder hoch fest.
    • Legen Sie den Richtlinienbereich und die Bedingungen fest. Sie können die Standardeinstellungen anwenden oder die Richtlinie anpassen.
    • Wählen Sie eine Aktion aus, die Sie für Apps ausführen möchten, die den Bedingungen in dieser Richtlinie entsprechen. Beispiel: Deaktivieren der App.
    • Legen Sie die Richtlinienaktionen auf aktiv oder deaktiviert fest.

Nächste Schritte

Erfahren Sie mehr über das Verwalten und Untersuchen von Apps mit App-Governance: