透過應用程式治理,安全地讓 OAuth 應用程式存取非 Graph API

概觀

許多應用程式使用除了 Microsoft Graph 以外的 API 來存取 Microsoft 365 及其他資源。 透過對這些應用程式的可視性,你可以識別並防範這些應用程式固有的風險,包括應用程式所存取的 API。 部分非 Microsoft Graph API 可能會獲得有限的支援與更新。

應用程式治理提供對註冊在 Microsoft Entra ID 上的 OAuth 應用程式的可看性,無論它們是否存取 圖形 API 或其他 API。 此外,你還能監控這些應用程式,並在應用程式不合規或出現可疑行為時自動採取行動。

您可以透過以下方式,透過新功能與增強來更好地保護您的組織:

  • 透過強大的應用治理洞察與監控功能,獲得更優質的 OAuth 應用覆蓋範圍。
  • 自動收到來自非 Graph 或舊有 API 應用程式的任何威脅或異常警報。
  • 擁有更多篩選條件、欄位和屬性,讓你能更深入地探索應用程式。

識別使用非圖形 API 的應用程式

要查看可存取非圖形 API 的 Microsoft 365 應用程式:

  1. 前往 Microsoft Defender 入口網站中的 >>應用程式治理。
  2. 選擇 Microsoft 365 標籤
  3. 開啟 API 存取 過濾器
  4. 請選擇以下選項之一:
    • Office 365 Exchange Online
    • Office 365 SharePoint線上
    • Windows Azure Active Directory
    • 其他 API
  5. 選取 套用。

截圖顯示 API 清單以及查看其他 API 的選項。

查看應用程式所使用的 API

應用程式細節面板中的權限標籤列出所有授予應用程式的權限,包括 圖形 API 與非 圖形 API 權限。 要查看應用程式所使用的 API:

  1. 在應用程式治理頁面,選擇你想調查的應用程式。

  2. 在應用程式細節面板中,選擇 權限 標籤。

截圖顯示 API 清單及其分配權限。

為存取非圖形 API 的應用程式建立政策

你可以建立應用程式治理政策,監控並對存取非 Graph API 的應用程式採取行動。 要建立自訂政策或使用現有範本,請依照以下步驟操作:

  1. 在 App 治理頁面,選擇 「政策 」標籤。

  2. 選取 + 建立原則。

  3. 要建立自訂政策,請選擇 自訂政策 ,然後依需求設定政策設定。 選擇非 圖形 API 權限政策條件,以識別並監控存取非 圖形 API 的應用程式。

    截圖顯示建立自訂政策的選項。

  4. 要使用範本,先選擇使用,然後選擇範本「新應用程式,具備非圖形 API 權限」。

    截圖顯示使用範本來建立新政策的選項。

  5. 請將政策設定配置如下:

    • 給保單一個名稱和描述
    • 將嚴重程度設定為低、中或高。
    • 設定政策範圍與條件,您可以選擇套用預設設定或自訂政策。
    • 請選擇您想對符合本政策條件的應用程式採取的行動。 例如,停用應用程式。
    • 將政策動作設為啟用或停用。

後續步驟

了解更多關於運用應用治理來管理與調查應用程式的方法: