注意
自 2025 年 4 月 1 日起,Microsoft Entra 权限管理将不再可供购买,我们将在 2025 年 10 月 1 日停用并停止对该产品的支持。 详细信息可在 此处找到。
Microsoft Entra 权限管理 提供对跨多个云基础设施(例如 Microsoft Azure、Amazon Web Services (AWS) 和 Google Cloud Platform (GCP) )分配的所有身份的权限的全面可见性。 Microsoft Graph 中的权限管理 API 提供了一种编程方式来发现、管理和监视多云基础结构中的这些权限。
本文介绍了可以通过 Microsoft Graph 以编程方式管理的权限管理功能。
有关权限管理的详细信息,请参阅什么是 Microsoft Entra 权限管理。
权限管理 API 的主要用例
通过让你全面了解分配给多个云中所有标识的权限,权限管理 API 允许你解决 Microsoft Entra 权限管理的三个关键用例:发现、修正和监视。
授权系统
授权系统是包含标识和资源的平台。 它公开的权限控制标识可以访问哪些资源以及它们可以执行哪些操作。
使用 authorizationSystem 资源类型及其相关方法来发现载入到权限管理的授权系统及其详细信息。 目前,权限管理支持 Microsoft Azure、AWS 和 GCP。
使用以下关键 API 方案,可以检索授权系统的详细信息。
| 说明 | API |
|---|---|
| 检索授权系统 | 列出 authorizationSystems |
| 获取 AWS 授权系统的详细信息 | 列出 awsAuthorizationSystems |
| 获取 Azure 授权系统的详细信息 | 列出 azureAuthorizationSystems |
| 获取 GCP 授权系统的详细信息 | 列出 gcpAuthorizationSystems |
了解 AWS 授权系统、Azure 授权系统和 GCP 授权系统的 API 操作快速参考。
授权系统清单
每个授权系统都有一组定义的对象,这些对象构成授权系统的功能。 例如,用户和服务帐户等标识,或操作和资源。
以下关键 API 方案允许你检索授权系统的清单。
| 说明 | API |
|---|---|
| 列出授权系统中的所有标识 | |
| 列出特定授权系统中的标识类型 | |
| 其他库存 |
权限请求
标识可以请求针对授权系统中的操作和资源的权限。 权限请求功能允许调用方为自己或代表其他标识请求权限,以及其他标识批准、拒绝或取消请求。
以下关键 API 方案允许你实现按需权限功能。
| 应用场景 | API |
|---|---|
| 请求权限;授权或拒绝请求 | Create scheduledPermissionsRequest |
| 取消权限请求 | scheduledPermissionsRequest: cancelAll |
| 跟踪权限请求及其状态 | 列出 permissionsRequestChanges |
权限分析
通过权限分析 API,权限管理可帮助你发现授权系统的标识和资源中的权限风险。 您可以使用这些发现来自动执行用例,例如:
- 生成仪表板
- 触发风险评审
- 确定修复优先级
- 生成票证
可通过 API 获取以下示例结果:
| 查找 | 示例方案 API | |
|---|---|---|
| 非活动标识:在过去 90 天内未使用其授予的任何权限的标识。 | ||
| 非活动组:在过去 90 天内,没有标识使用通过该组分配的权限。 | ||
| 超级标识:整个授权系统的管理员级权限。 这些标识可以管理授权系统下的所有资源。 |
其他发现包括:
- 基于资源的调查结果:例如,可公开访问的 Azure Blob 容器、S3 存储桶和存储存储桶;开放的网络安全组;以及可以访问机密信息或利用安全工具的标识
- 过度预配的用户、角色、资源、服务主体和服务帐户
- 在 AWS 中使用未强制执行多重身份验证的用户
- 特权提升的机会
- AWS 访问密钥使用年限和使用情况
零信任
此功能可帮助组织将其租户与零信任体系结构的三个指导原则保持一致:
- 显式验证
- 使用最低权限
- 假定漏洞
要了解有关零信任和其他使您的组织与指导原则保持一致的方法的详细信息,请参阅零信任指导中心。
权限和特权
若要调用权限管理 API,调用方不需要任何 Microsoft Graph 权限。 但是,他们必须在 Microsoft Entra 租户和外部系统中具有适当的权限。
有关详细信息,请参阅权限管理角色和权限级别