Sécuriser les applications OAuth accédant à des API non Graph à l’aide de la gouvernance des applications

Overview

De nombreuses applications utilisent des API autres que Microsoft Graph pour accéder à Microsoft 365 et à d’autres ressources. Avec la visibilité de ces applications, vous pouvez identifier et vous défendre contre les risques inhérents à ces applications, y compris les API auxquelles elles accèdent. Certaines API non-Microsoft Graph peuvent recevoir un support et des mises à jour limités.

La gouvernance des applications offre une visibilité sur les applications OAuth inscrites sur Microsoft Entra ID, qu’elles accèdent à API Graph ou à d’autres API. De plus, vous pouvez surveiller ces applications et agir automatiquement si elles ne sont pas conformes ou présentent des comportements suspects.

Vous pouvez mieux protéger votre organization avec les nouvelles fonctionnalités et améliorations des manières suivantes :

  • Bénéficiez d’une couverture améliorée des applications OAuth avec de puissantes informations de gouvernance des applications et des fonctionnalités de surveillance.
  • Recevez automatiquement une alerte en cas de menaces ou d’anomalies provenant d’applications utilisant des API non-Graph ou héritées.
  • Bénéficiez d’une expérience améliorée pour l’investigation des applications avec davantage de filtres, de colonnes et de propriétés.

Identifier les applications qui utilisent des API non-Graph

Pour afficher les applications Microsoft 365 qui accèdent à des API non-Graph :

  1. Accédez à Paramètres>Applications cloud>Gouvernance des applications dans le portail Microsoft Defender.
  2. Sélectionnez l’onglet Microsoft 365
  3. Ouvrir le filtre d’accès à l’API
  4. Sélectionnez l’une des options :
    • Office 365 Exchange Online
    • Office 365 SharePoint Online
    • Windows Azure Active Directory
    • Autres API
  5. Sélectionnez Appliquer.

Capture d’écran montrant la liste des API ainsi que l’option permettant d’afficher d’autres API.

Afficher les API utilisées par une application

L’onglet Permissions dans le volet des détails de l’application liste toutes les permissions accordées à une application, y compris les permissions API Graph et non-API Graph. Pour afficher les API qu’une application utilise :

  1. Dans la page Gouvernance des applications, sélectionnez l’application que vous souhaitez examiner.

  2. Dans le volet détails de l’application, sélectionnez l’onglet Autorisations .

Capture d’écran montrant la liste des API et les autorisations qui leur sont attribuées.

Créer des stratégies pour les applications qui accèdent à des API non graphiques

Vous pouvez créer des stratégies de gouvernance des applications pour surveiller et prendre des mesures sur les applications qui accèdent aux API non Graph. Pour créer une stratégie personnalisée ou utiliser un modèle existant, procédez comme suit :

  1. Dans la page Gouvernance des applications, sélectionnez l’onglet Stratégies .

  2. Sélectionnez + Créer une stratégie.

  3. Pour créer une stratégie personnalisée, sélectionnez Stratégie personnalisée , puis configurez les paramètres de stratégie en fonction des besoins. Sélectionnez la condition de stratégie Autorisations d’API non Graph pour identifier et surveiller les applications qui accèdent aux API non Graph.

    Capture d’écran montrant l’option permettant de créer une stratégie personnalisée.

  4. Pour utiliser un modèle, sélectionnez Utilisation, puis le modèle Nouvelle application avec des autorisations non API Graph.

    Capture d’écran montrant l’option permettant d’utiliser un modèle pour une nouvelle stratégie.

  5. Configurez les paramètres de stratégie comme suit :

    • Donnez un nom et une description à la stratégie
    • Définissez le niveau de gravité sur faible, moyen ou élevé.
    • Définissez l’étendue et les conditions de la stratégie. Vous pouvez choisir d’appliquer les paramètres par défaut ou de personnaliser la stratégie.
    • Choisissez une action que vous souhaitez effectuer sur les applications qui correspondent aux conditions de cette stratégie. Par exemple, la désactivation de l’application.
    • Définissez les actions de stratégie sur active ou désactivée.

Étapes suivantes

En savoir plus sur la gestion et l’examen des applications avec la gouvernance des applications :