Ermitteln, Korrigieren und Überwachen von Berechtigungen in Multicloud-Infrastrukturen mithilfe von Berechtigungsverwaltungs-APIs (Vorschau)

Hinweis

Ab dem 1. April 2025 steht Microsoft Entra Permissions Management nicht mehr zum Kauf zur Verfügung, und am 1. Oktober 2025 werden wir den Support für dieses Produkt einstellen und einstellen. Weitere Informationen finden Sie hier.

Microsoft Entra Permissions Management bietet umfassende Einblicke in die Berechtigungen, die allen Identitäten in mehreren Cloud-Infrastrukturen wie Microsoft Azure, Amazon Web Services (AWS) und Google Cloud Platform (GCP) zugewiesen sind. Die Berechtigungsverwaltungs-APIs in Microsoft Graph bieten die programmgesteuerte Möglichkeit, diese Berechtigungen in Ihrer Multicloudinfrastruktur zu ermitteln, zu verwalten und zu überwachen.

In diesem Artikel werden die Permissions Management Funktionen vorgestellt, die Sie programmgesteuert über Microsoft Graph verwalten können.

Weitere Informationen zu Permissions Management finden Sie unter Was ist Microsoft Entra Permissions Management?

Wichtige Anwendungsfälle von Berechtigungsverwaltungs-APIs

Durch die Bereitstellung umfassender Einblicke in die Berechtigungen, die allen Identitäten in mehreren Clouds zugewiesen sind, können Sie mit den APIs für die Berechtigungsverwaltung drei wichtige Anwendungsfälle von Microsoft Entra Permissions Management behandeln: Erkennen, Korrigieren und Überwachen.

Autorisierungssysteme

Ein Autorisierungssystem ist eine Plattform, die Identitäten und Ressourcen enthält. Sie macht Berechtigungen verfügbar, die steuern, auf welche Ressourcen eine Identität Zugriff hat und welche Aktionen sie ausführen kann.

Verwenden Sie den authorizationSystem-Ressourcentyp und die zugehörigen Methoden, um die Autorisierungssysteme zu ermitteln, in die Permissions Management integriert ist, und deren Details. Derzeit unterstützt Permissions Management Microsoft Azure, AWS und GCP.

Die folgenden wichtigen API-Szenarien ermöglichen es Ihnen, Details für Autorisierungssysteme abzurufen.

Beschreibung APIs
Berechtigungssysteme abrufen Berechtigungssysteme auflisten
Details zu einem AWS-Autorisierungssystem abrufen awsAuthorizationSystems auflisten
Abrufen von Details für ein Azure-Autorisierungssystem azureAuthorizationSystems auflisten
Abrufen von Details zu einem GCP-Autorisierungssystem List gcpAuthorizationSystems

Entdecken Sie die Schnellreferenz für API-Operationen für AWS-Autorisierungssysteme, Azure-Autorisierungssysteme und GCP-Autorisierungssysteme.

Inventar des Autorisierungssystems

Jedes Berechtigungssystem verfügt über einen definierten Satz von Objekten, die die Funktionen des Berechtigungssystems bilden. Zum Beispiel Identitäten wie Benutzer und Dienstkonten oder Aktionen und Ressourcen.

Mit den folgenden wichtigen API-Szenarien können Sie das Inventar für Berechtigungssysteme abrufen.

Beschreibung APIs
Alle Identitäten in einem Autorisierungssystem auflisten
Identitätstypen in bestimmten Autorisierungssystemen auflisten
Sonstiger Bestand

Berechtigungsanforderungen

Identitäten können Berechtigungen für Aktionen und Ressourcen in einem Autorisierungssystem anfordern. Die Funktionen für Berechtigungsanforderungen ermöglichen es Aufrufenden, Berechtigungen für sich selbst oder im Namen einer anderen Identität anzufordern, und andere Identitäten, um die Anforderungen zu genehmigen, abzulehnen oder abzubrechen.

In den folgenden wichtigen API-Szenarien können Sie Funktionen für Berechtigungen bei Bedarf implementieren.

Szenarien API
Anfordern von Berechtigungen; Gewähren oder Ablehnen einer Anforderung Erstellen scheduledPermissionsRequest
Abbrechen einer Berechtigungsanforderung scheduledPermissionsRequest: cancelAll
Berechtigungsanforderungen und deren Status verfolgen Berechtigungen auflistenRequestChanges

Berechtigungsanalyse

Über die APIs für die Berechtigungsanalyse hilft Ihnen die Permissions Management, Berechtigungsrisiken in Identitäten und Ressourcen für Ihre Autorisierungssysteme zu erkennen. Mit diesen Erkenntnissen können Sie Anwendungsfälle automatisieren, wie etwa:

  • Erstellen von Dashboards
  • Auslösen einer Risikoüberprüfung
  • Priorisieren der Wartung
  • Generieren von Tickets

Die folgenden Beispielergebnisse sind über die APIs verfügbar:

Befund Beispielszenarien-API
Inaktive Identitäten: Identitäten, die in den letzten 90 Tagen keine ihrer erteilten Berechtigungen verwendet haben.
Inaktive Gruppen: Keine Identität hat die über die Gruppe zugewiesenen Berechtigungen in den letzten 90 Tagen verwendet.
Superidentitäten: Berechtigungen auf Administratorebene im gesamten Autorisierungssystem. Diese Identitäten können alle Ressourcen im Rahmen des Autorisierungssystems verwalten.

Weitere Ergebnisse sind:

  • Ressourcenbasierte Ergebnisse: Beispielsweise Azure-Blobcontainer, S3-Buckets und Speicherbuckets, die öffentlich zugänglich sind, offene Netzwerksicherheitsgruppen und Identitäten, die auf geheime Informationen zugreifen oder Sicherheitstools verwenden können
  • Überdimensionierte Benutzer, Rollen, Ressourcen, Dienstprinzipale und Dienstkonten
  • Benutzer mit nicht erzwungener Multifaktor-Authentifizierung in AWS
  • Möglichkeiten für eine Rechteausweitung
  • Alter und Verwendung von AWS-Zugriffsschlüsseln

Zero Trust

Dieses Feature hilft Organisationen, ihre Mandanten auf die drei Leitprinzipien einer Zero Trust-Architektur auszurichten:

  • Explizit verifizieren
  • Verwenden der geringsten Rechte
  • Gehe von einem Verstoß aus

Weitere Informationen zu Zero Trust und anderen Möglichkeiten, Ihre organization an den Leitprinzipien auszurichten, finden Sie im Zero Trust Guidance Center.


Rechte und Privilegien

Zum Aufrufen der Berechtigungsverwaltungs-APIs benötigt der Aufrufer keine Microsoft Graph-Berechtigungen. Sie müssen jedoch über entsprechende Berechtigungen im Microsoft Entra-Mandanten und im externen System verfügen.

Weitere Informationen finden Sie unter Permissions Management Rollen- und Berechtigungsstufen