Berechtigungen der Afi-Microsoft 365-Anwendung¶
Dieser Artikel erläutert die von der Afi-Anwendung angeforderten Microsoft 365-Berechtigungen und wie Afi sie für Sicherung, Wiederherstellung, Ressourcenerkennung und Authentifizierung verwendet.
Die meisten Sicherungs- und Wiederherstellungsvorgänge verwenden Anwendungsberechtigungen mit zertifikatbasierter Authentifizierung. Daher ist Afi für den Zugriff auf Microsoft 365-Daten nicht von einem bestimmten Benutzer- oder Administratorkonto abhängig; ausgenommen ist die Sicherung von Power BI und Power Platform. Die im letzten Abschnitt aufgeführten delegierten Berechtigungen werden ausschließlich für die interaktive Benutzerauthentifizierung und Sitzungsverwaltung verwendet.
Berechtigungen für Sicherung und Wiederherstellung¶
E-Mail, Kalender, Kontakte und Aufgaben¶
Afi fordert diese Berechtigungen an, um E-Mails, Kalender, Kontakte und Microsoft To Do-Aufgaben zu sichern und wiederherzustellen.
| Berechtigung | Workload | Aktivität |
|---|---|---|
Mail.ReadWrite |
Exchange-E-Mail | Nachrichten, Ordner, Anhänge und E-Mail-Metadaten über Microsoft Graph sichern und wiederherstellen. |
full_access_as_app |
Exchange-E-Mail | In-Place- beziehungsweise Onlinearchivpostfächer und Ordner für wiederherstellbare Elemente sichern. |
Calendars.ReadWrite |
Kalender | Kalender, Termine, Anhänge und zugehörige Metadaten sichern und wiederherstellen. |
Contacts.ReadWrite |
Kontakte | Kontaktordner, Kontakte und zugehörige Metadaten sichern und wiederherstellen. |
Tasks.ReadWrite.All |
Microsoft To Do-Aufgaben | Aufgabenlisten, Aufgaben und zugehörige Metadaten sichern und wiederherstellen. |
People.Read.All |
Kontaktanreicherung | Informationen zu relevanten Personen lesen, die für die Identität von Benutzern und Kontakten, Empfänger und zugehörige Metadaten verwendet werden. |
Information
Microsoft hat die Einstellung der Exchange Web Services (EWS) in Exchange Online angekündigt. Afi verwendet Microsoft Graph bereits für die Sicherung primärer Exchange-E-Mails, Kalender, Kontakte, Aufgaben und Gruppenpostfächer. Die Berechtigung full_access_as_app wird zur Sicherung von In-Place- beziehungsweise Onlinearchivpostfächern und Ordnern für wiederherstellbare Elemente verwendet.
Die Sicherung wiederherstellbarer Elemente soll im September 2026 zu Microsoft Graph wechseln. Microsoft stellt noch keinen Graph-Zugriff auf Onlinearchivpostfächer bereit, daher erfolgt die Sicherung von In-Place-/Onlinearchiven derzeit weiterhin über EWS.
OneDrive und SharePoint¶
Afi fordert diese Berechtigungen an, um Daten in OneDrive und SharePoint zu erkennen, zu sichern und wiederherzustellen.
| Berechtigung | Workload | Aktivität |
|---|---|---|
Files.ReadWrite.All |
OneDrive | Laufwerksstruktur und Dateiinhalte lesen sowie bei der Wiederherstellung Dateien und Ordner erstellen oder aktualisieren. |
Sites.FullControl.All |
SharePoint und OneDrive | Für Sicherung, Wiederherstellung und Erkennung auf Websites, Listen, Laufwerke, Websitebenutzer, Berechtigungen und zugehörige Ressourcen zugreifen. |
Teams-Kanäle und Teams¶
Afi fordert diese Berechtigungen an, um Teams-Kanäle und Teams zu sichern und wiederherzustellen.
| Berechtigung | Aktivität |
|---|---|
ChannelMessage.Read.All |
Kanalbeiträge, Antworten, gehostete Inhalte und Nachrichtenmetadaten sichern. |
ChannelMember.ReadWrite.All |
Kanalmitgliedschaften sichern. |
ChannelSettings.ReadWrite.All |
Kanalmetadaten sichern und wiederherstellen. |
TeamMember.ReadWrite.All |
Teammitgliedschaften sichern und Mitglieder sowie Besitzer wiederherstellen. |
TeamSettings.ReadWrite.All |
Teameigenschaften und -einstellungen sichern und wiederherstellen. |
Teamwork.Migrate.All |
Bei der Wiederherstellung historische Kanal- und Chatnachrichten mit ursprünglichem Absender und Zeitstempel importieren. |
Group.ReadWrite.All |
Die einem Team zugeordnete Microsoft 365-Gruppe einschließlich Mitgliedschaften und Besitz lesen und wiederherstellen. |
Member.Read.Hidden |
Ausgeblendete Mitgliedschaften einbeziehen, die bei gewöhnlichen Gruppenmitgliedsberechtigungen fehlen können. |
Files.ReadWrite.All |
In SharePoint oder OneDrive gespeicherte Teams-Dateien und Nachrichtenanhänge sichern und wiederherstellen. |
Sites.FullControl.All |
Auf die einem Team zugeordnete SharePoint-Website zugreifen. |
Private Teams-Chats und Gruppenchats¶
Afi fordert diese Berechtigungen an, um private Teams-Chats und Gruppenchats zu sichern und wiederherzustellen.
| Berechtigung | Aktivität |
|---|---|
Chat.ReadWrite.All |
Chats, Chatmitglieder und Nachrichten auflisten. |
Files.ReadWrite.All |
Dateibasierte Chat-Anhänge abrufen. |
User.ReadWrite.All |
Chatteilnehmer Benutzern des Mandanten zuordnen. |
Gruppenpostfächer¶
Afi fordert diese Berechtigungen an, um Microsoft 365-Gruppenpostfächer zu sichern.
| Berechtigung | Workload | Aktivität |
|---|---|---|
Group.ReadWrite.All |
Microsoft 365-Gruppenpostfächer | Unterhaltungen, Threads und Beiträge in Gruppenpostfächern sichern. |
Planner¶
Afi fordert diese Berechtigungen an, um Microsoft Planner zu sichern und wiederherzustellen.
| Berechtigung | Workload | Aktivität |
|---|---|---|
Group.ReadWrite.All |
Planner | Pläne im Besitz von Gruppen finden und die Wiederherstellung gruppenbasierter Planner-Daten unterstützen. |
Tasks.ReadWrite.All |
Planner | Pläne, Buckets, Aufgaben, Aufgabendetails und zugehörige Daten lesen und wiederherstellen. |
User.ReadWrite.All |
Identitätszuordnung in Planner | Den Planner-Aufgaben zugewiesene Benutzer zuordnen. |
Entra-ID- und Intune-Konfiguration¶
Afi fordert diese Berechtigungen an, um die Entra-ID- und Intune-Konfiguration zu sichern und Entra-ID-Daten wiederherzustellen.
| Berechtigung | Zweck | Aktivität |
|---|---|---|
Directory.ReadWrite.AllUser.ReadWrite.AllGroup.ReadWrite.AllMember.Read.Hidden
|
Benutzer und Gruppen | Benutzer, Gruppen, Mitgliedschaften, Besitz und Verzeichnisbeziehungen sichern und wiederherstellen. |
MailboxSettings.ReadWrite |
Postfacheinstellungen | Die Postfachressourcenart bestimmen und Benutzerpostfacheinstellungen sichern und wiederherstellen. |
AdministrativeUnit.ReadWrite.All |
Verwaltungseinheiten | Verwaltungseinheiten, bereichsbezogene Mitgliedschaften und zugehörige Benutzer- und Gruppenzuordnungen sichern und wiederherstellen. |
Application.ReadWrite.All |
Anwendungen | App-Registrierungen und Unternehmensanwendungen (Dienstprinzipale) sichern. |
RoleManagement.ReadWrite.Directory |
Rollen und rollenbasierte Zugriffssteuerung | Rollendefinitionen und -zuweisungen sichern und wiederherstellen. |
Policy.Read.AllPolicy.ReadWrite.ConditionalAccess
|
Bedingter Zugriff | Richtlinien für bedingten Zugriff, benannte Standorte, Authentifizierungsstärken und Authentifizierungskontexte sichern und wiederherstellen. |
AuditLog.Read.All |
Überwachungsdaten | Überwachungs- und Anmeldeprotokolldaten sichern. |
BitlockerKey.Read.All |
BitLocker | Informationen zu BitLocker-Wiederherstellungsschlüsseln von Geräten sichern. |
DeviceManagementConfiguration.ReadWrite.AllDeviceManagementRBAC.ReadWrite.All
|
Intune-Konfiguration | Intune-Konfigurationsrichtlinien und zugehörige Konfigurationsobjekte sichern. |
Copilot¶
Afi fordert diese Berechtigungen an, um Microsoft 365-Copilot-Interaktionen zu sichern.
| Berechtigung | Aktivität |
|---|---|
AiEnterpriseInteraction.Read.All |
Den Verlauf der Microsoft 365-Copilot-Unternehmensinteraktionen von Benutzern sichern. |
Dienstberechtigungen¶
Ressourcenerkennung, Größenbestimmung und Besitz¶
Afi fordert diese Berechtigungen an, um Microsoft 365-Ressourcen zu erkennen, den Besitz zu bestimmen und die Speichernutzung des Mandanten zu schätzen.
Bei der Ressourcenerkennung führt Afi ausschließlich Lesevorgänge aus.
| Berechtigung | Aktivität |
|---|---|
Directory.ReadWrite.All |
Organisationsdetails des Mandanten, Domänen, Benutzer, Gruppen, Verzeichnisrollen, Mitgliedschaften und Kontometadaten auflisten. |
User.ReadWrite.All |
Benutzer, Fotos, Kontometadaten, Lizenzen, Dienstpläne und postfachbasierte Ressourcen auflisten. |
Group.ReadWrite.All |
Gruppen, verschachtelte Mitglieder und Besitzer auflisten und Microsoft 365-Gruppen Teams und Websites zuordnen. |
Member.Read.Hidden |
Beim Bestimmen des Ressourcenbesitzes und der Schutzzuweisungen ausgeblendete Gruppenmitglieder einbeziehen. |
MailboxSettings.ReadWrite |
Bestimmen, ob ein Konto einen Benutzer, ein freigegebenes Postfach oder ein Raumpostfach darstellt. |
Reports.Read.All |
Nutzungsberichte für Postfächer und SharePoint abrufen, um die Speichernutzung des Mandanten zu schätzen. |
Sites.FullControl.All |
Websites und Multi-Geo-Regionen auflisten und Websitebenutzer prüfen, um den Besitz freigegebener Ressourcen zu bestimmen. |
Authentifizierungs- und Sitzungsberechtigungen¶
Afi fordert diese Berechtigungen an, um Benutzer zu authentifizieren und ihre Sitzungen beim Zugriff auf das Afi-Portal aufrechtzuerhalten.
| Berechtigung | Typ | Zweck |
|---|---|---|
openid |
Delegiert | Bei der interaktiven Autorisierung eine OpenID-Connect-Benutzeridentität einrichten. |
profile |
Delegiert | Grundlegende Identitäts- und Profilansprüche des einwilligenden Benutzers abrufen. |
email |
Delegiert | Den E-Mail-Anspruch des einwilligenden Benutzers abrufen. |
offline_access |
Delegiert | Die Autorisierung über die erste interaktive Sitzung hinaus aufrechterhalten. |
Diese delegierten Berechtigungen sind keine Berechtigungen zur Workload-Sicherung und autorisieren keinen reinen Anwendungszugriff auf Mandantendaten. Sie erfordern keine Administratoreinwilligung. Produktive Sicherungs- und Wiederherstellungsvorgänge verwenden hauptsächlich Anwendungsberechtigungen und zertifikatbasierte Authentifizierung. Eine Ausnahme bildet die Sicherung von Power BI und Power Platform, die delegierte Berechtigungen verwendet.
Afi-Anwendung deinstallieren¶
So deinstallieren Sie die Afi-Anwendung und widerrufen ihren Zugriff auf Ihren Microsoft 365-Mandanten:
- Melden Sie sich mit einem Administratorkonto, das Unternehmensanwendungen verwalten darf, beim Microsoft Entra Admin Center an.
- Öffnen Sie Entra ID → Enterprise apps → All applications und wählen Sie AFI backup aus.
- Wählen Sie Properties, klicken Sie unten auf der Seite auf Delete und bestätigen Sie die Löschung.
