【问题标题】:Application access Policy应用程序访问策略
【发布时间】:2021-12-09 03:01:28
【问题描述】:

如果我们将应用程序访问策略范围限定为启用邮件的特定组并仅授予组成员访问权限,则任何用户 ID 都可以添加到组中并利用对邮箱的完全访问权限。可以添加什么级别的安全控制来防止这种情况发生?

【问题讨论】:

标签: azure-devops azure-active-directory policy


【解决方案1】:

使用 New-ApplicationAccessPolicy cmdlet 可限制或拒绝使用 API(Outlook REST、Microsoft Graph 或 Exchange Web 服务 (EWS))的应用程序访问特定邮箱集。这些策略是对应用程序声明的权限范围的补充。

虽然 Mail.Read 或 Calendar.Read 等基于范围的资源访问可有效​​确保应用程序只能读取邮箱中的电子邮件或事件而不能执行任何其他操作,但应用程序访问策略允许管理员强制实施基于范围的限制在邮箱列表中。例如,为一个国家开发的应用程序不应访问其他国家的数据。或者,CRM 集成应用程序只能访问销售组织中的日历,而不能访问其他部门。

参考:New-ApplicationAccessPolicy (ExchangePowerShell) | Microsoft Docs

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2019-04-07
    • 1970-01-01
    • 1970-01-01
    • 2016-08-16
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多