アプリ ガバナンスを使用して Graph 以外の API にアクセスする OAuth アプリをセキュリティで保護する

概要

多くのアプリでは、Microsoft Graph 以外の API を使用して Microsoft 365 やその他のリソースにアクセスします。 こうしたアプリを可視化することで、アプリがアクセスするAPIを含むリスクを特定し防御することができます。 一部の非Microsoft Graph APIは限定的なサポートやアップデートを受ける可能性があります。

アプリ ガバナンスは、Graph APIまたはその他の API にアクセスするかどうかに関係なく、Microsoft Entra IDに登録されている OAuth アプリを可視化します。 さらに、これらのアプリを監視し、非遵守や不審な行動を示した場合に自動的に対応できます。

次の方法で、新しい機能と拡張機能を使用して、organizationをより適切に保護できます。

  • 強力なアプリ ガバナンスの分析情報と監視機能により、OAuth アプリの対応範囲が向上します。
  • Graph 以外の API またはレガシ API を使用して、アプリから脅威や異常に対して自動的にアラートを受け取ります。
  • より多くのフィルター、列、およびプロパティを使用してアプリを調査するための強化されたエクスペリエンスを取得します。

Graph 以外の API を使用するアプリを特定する

Graph 以外の API にアクセスする Microsoft 365 アプリを表示するには:

  1. Microsoft Defender ポータルの >>Apps ガバナンス に移動します。
  2. [ Microsoft 365 ] タブを選択します
  3. API アクセス フィルターを開く
  4. 次のいずれかのオプションを選択します。
    • Office 365 Exchange Online
    • Office 365 SharePoint オンライン
    • Windows Azure Active Directory
    • その他の API
  5. [適用] を選択します。

API の一覧と、他の API を表示するオプションを示すスクリーンショット。

アプリで使用される API を表示する

アプリ詳細パネルの「Permissions」タブには、Graph API権限と非Graph API権限の両方を含む、アプリに付与されたすべての権限が一覧表示されます。 アプリが使用する API を表示するには:

  1. [アプリ ガバナンス] ページで、調査するアプリを選択します。

  2. アプリの詳細ウィンドウで、[ アクセス許可 ] タブを選択します。

API とその割り当てられたアクセス許可の一覧を示すスクリーンショット。

グラフ以外の API にアクセスするアプリのポリシーを作成する

アプリ ガバナンス ポリシーを作成して、Graph 以外の API にアクセスするアプリを監視してアクションを実行できます。 カスタム ポリシーを作成するか、既存のテンプレートを使用するには、次の手順に従います。

  1. [アプリ ガバナンス] ページで、[ポリシー] タブ 選択します。

  2. [+ ポリシーの作成] を選択します。

  3. カスタム ポリシーを作成するには、[ カスタム ポリシー ] を選択し、必要に応じてポリシー設定を構成します。 非Graph APIアクセス許可ポリシー条件を選択して、Graph 以外の API にアクセスするアプリを特定して監視します。

    カスタム ポリシーを作成するオプションを示すスクリーンショット。

  4. テンプレートを使用するには、[使用状況] を選択し、[Graph API以外のアクセス許可を持つ新しいアプリ] テンプレートを選択します。

    新しいポリシーにテンプレートを使用するオプションを示すスクリーンショット。

  5. ポリシー設定を次のように構成します。

    • ポリシーに名前と説明を付ける
    • 重大度レベルを低、中、または高に設定します。
    • ポリシーのスコープと条件を設定します。既定の設定を適用するか、ポリシーをカスタマイズすることができます。
    • このポリシーの条件に一致するアプリに対して実行するアクションを選択します。 たとえば、アプリを無効にします。
    • ポリシー アクションをアクティブまたは無効に設定します。

次の手順

アプリ ガバナンスを使用したアプリの管理と調査の詳細については、以下をご覧ください。