Zum Inhalt

Berechtigungen der Afi-Microsoft 365-Anwendung

Dieser Artikel erläutert die von der Afi-Anwendung angeforderten Microsoft 365-Berechtigungen und wie Afi sie für Sicherung, Wiederherstellung, Ressourcenerkennung und Authentifizierung verwendet.

Die meisten Sicherungs- und Wiederherstellungsvorgänge verwenden Anwendungsberechtigungen mit zertifikatbasierter Authentifizierung. Daher ist Afi für den Zugriff auf Microsoft 365-Daten nicht von einem bestimmten Benutzer- oder Administratorkonto abhängig; ausgenommen ist die Sicherung von Power BI und Power Platform. Die im letzten Abschnitt aufgeführten delegierten Berechtigungen werden ausschließlich für die interaktive Benutzerauthentifizierung und Sitzungsverwaltung verwendet.

Berechtigungen für Sicherung und Wiederherstellung

E-Mail, Kalender, Kontakte und Aufgaben

Afi fordert diese Berechtigungen an, um E-Mails, Kalender, Kontakte und Microsoft To Do-Aufgaben zu sichern und wiederherzustellen.

BerechtigungWorkloadAktivität
Mail.ReadWrite Exchange-E-Mail Nachrichten, Ordner, Anhänge und E-Mail-Metadaten über Microsoft Graph sichern und wiederherstellen.
full_access_as_app Exchange-E-Mail In-Place- beziehungsweise Onlinearchivpostfächer und Ordner für wiederherstellbare Elemente sichern.
Calendars.ReadWrite Kalender Kalender, Termine, Anhänge und zugehörige Metadaten sichern und wiederherstellen.
Contacts.ReadWrite Kontakte Kontaktordner, Kontakte und zugehörige Metadaten sichern und wiederherstellen.
Tasks.ReadWrite.All Microsoft To Do-Aufgaben Aufgabenlisten, Aufgaben und zugehörige Metadaten sichern und wiederherstellen.
People.Read.All Kontaktanreicherung Informationen zu relevanten Personen lesen, die für die Identität von Benutzern und Kontakten, Empfänger und zugehörige Metadaten verwendet werden.

Information

Microsoft hat die Einstellung der Exchange Web Services (EWS) in Exchange Online angekündigt. Afi verwendet Microsoft Graph bereits für die Sicherung primärer Exchange-E-Mails, Kalender, Kontakte, Aufgaben und Gruppenpostfächer. Die Berechtigung full_access_as_app wird zur Sicherung von In-Place- beziehungsweise Onlinearchivpostfächern und Ordnern für wiederherstellbare Elemente verwendet.

Die Sicherung wiederherstellbarer Elemente soll im September 2026 zu Microsoft Graph wechseln. Microsoft stellt noch keinen Graph-Zugriff auf Onlinearchivpostfächer bereit, daher erfolgt die Sicherung von In-Place-/Onlinearchiven derzeit weiterhin über EWS.

OneDrive und SharePoint

Afi fordert diese Berechtigungen an, um Daten in OneDrive und SharePoint zu erkennen, zu sichern und wiederherzustellen.

BerechtigungWorkloadAktivität
Files.ReadWrite.All OneDrive Laufwerksstruktur und Dateiinhalte lesen sowie bei der Wiederherstellung Dateien und Ordner erstellen oder aktualisieren.
Sites.FullControl.All SharePoint und OneDrive Für Sicherung, Wiederherstellung und Erkennung auf Websites, Listen, Laufwerke, Websitebenutzer, Berechtigungen und zugehörige Ressourcen zugreifen.

Teams-Kanäle und Teams

Afi fordert diese Berechtigungen an, um Teams-Kanäle und Teams zu sichern und wiederherzustellen.

BerechtigungAktivität
ChannelMessage.Read.All Kanalbeiträge, Antworten, gehostete Inhalte und Nachrichtenmetadaten sichern.
ChannelMember.ReadWrite.All Kanalmitgliedschaften sichern.
ChannelSettings.ReadWrite.All Kanalmetadaten sichern und wiederherstellen.
TeamMember.ReadWrite.All Teammitgliedschaften sichern und Mitglieder sowie Besitzer wiederherstellen.
TeamSettings.ReadWrite.All Teameigenschaften und -einstellungen sichern und wiederherstellen.
Teamwork.Migrate.All Bei der Wiederherstellung historische Kanal- und Chatnachrichten mit ursprünglichem Absender und Zeitstempel importieren.
Group.ReadWrite.All Die einem Team zugeordnete Microsoft 365-Gruppe einschließlich Mitgliedschaften und Besitz lesen und wiederherstellen.
Member.Read.Hidden Ausgeblendete Mitgliedschaften einbeziehen, die bei gewöhnlichen Gruppenmitgliedsberechtigungen fehlen können.
Files.ReadWrite.All In SharePoint oder OneDrive gespeicherte Teams-Dateien und Nachrichtenanhänge sichern und wiederherstellen.
Sites.FullControl.All Auf die einem Team zugeordnete SharePoint-Website zugreifen.

Private Teams-Chats und Gruppenchats

Afi fordert diese Berechtigungen an, um private Teams-Chats und Gruppenchats zu sichern und wiederherzustellen.

BerechtigungAktivität
Chat.ReadWrite.All Chats, Chatmitglieder und Nachrichten auflisten.
Files.ReadWrite.All Dateibasierte Chat-Anhänge abrufen.
User.ReadWrite.All Chatteilnehmer Benutzern des Mandanten zuordnen.

Gruppenpostfächer

Afi fordert diese Berechtigungen an, um Microsoft 365-Gruppenpostfächer zu sichern.

BerechtigungWorkloadAktivität
Group.ReadWrite.All Microsoft 365-Gruppenpostfächer Unterhaltungen, Threads und Beiträge in Gruppenpostfächern sichern.

Planner

Afi fordert diese Berechtigungen an, um Microsoft Planner zu sichern und wiederherzustellen.

BerechtigungWorkloadAktivität
Group.ReadWrite.All Planner Pläne im Besitz von Gruppen finden und die Wiederherstellung gruppenbasierter Planner-Daten unterstützen.
Tasks.ReadWrite.All Planner Pläne, Buckets, Aufgaben, Aufgabendetails und zugehörige Daten lesen und wiederherstellen.
User.ReadWrite.All Identitätszuordnung in Planner Den Planner-Aufgaben zugewiesene Benutzer zuordnen.

Entra-ID- und Intune-Konfiguration

Afi fordert diese Berechtigungen an, um die Entra-ID- und Intune-Konfiguration zu sichern und Entra-ID-Daten wiederherzustellen.

BerechtigungZweckAktivität
Directory.ReadWrite.All
User.ReadWrite.All
Group.ReadWrite.All
Member.Read.Hidden
Benutzer und Gruppen Benutzer, Gruppen, Mitgliedschaften, Besitz und Verzeichnisbeziehungen sichern und wiederherstellen.
MailboxSettings.ReadWrite Postfacheinstellungen Die Postfachressourcenart bestimmen und Benutzerpostfacheinstellungen sichern und wiederherstellen.
AdministrativeUnit.ReadWrite.All Verwaltungseinheiten Verwaltungseinheiten, bereichsbezogene Mitgliedschaften und zugehörige Benutzer- und Gruppenzuordnungen sichern und wiederherstellen.
Application.ReadWrite.All Anwendungen App-Registrierungen und Unternehmensanwendungen (Dienstprinzipale) sichern.
RoleManagement.ReadWrite.Directory Rollen und rollenbasierte Zugriffssteuerung Rollendefinitionen und -zuweisungen sichern und wiederherstellen.
Policy.Read.All
Policy.ReadWrite.ConditionalAccess
Bedingter Zugriff Richtlinien für bedingten Zugriff, benannte Standorte, Authentifizierungsstärken und Authentifizierungskontexte sichern und wiederherstellen.
AuditLog.Read.All Überwachungsdaten Überwachungs- und Anmeldeprotokolldaten sichern.
BitlockerKey.Read.All BitLocker Informationen zu BitLocker-Wiederherstellungsschlüsseln von Geräten sichern.
DeviceManagementConfiguration.ReadWrite.All
DeviceManagementRBAC.ReadWrite.All
Intune-Konfiguration Intune-Konfigurationsrichtlinien und zugehörige Konfigurationsobjekte sichern.

Copilot

Afi fordert diese Berechtigungen an, um Microsoft 365-Copilot-Interaktionen zu sichern.

BerechtigungAktivität
AiEnterpriseInteraction.Read.All Den Verlauf der Microsoft 365-Copilot-Unternehmensinteraktionen von Benutzern sichern.

Dienstberechtigungen

Ressourcenerkennung, Größenbestimmung und Besitz

Afi fordert diese Berechtigungen an, um Microsoft 365-Ressourcen zu erkennen, den Besitz zu bestimmen und die Speichernutzung des Mandanten zu schätzen.

Bei der Ressourcenerkennung führt Afi ausschließlich Lesevorgänge aus.

BerechtigungAktivität
Directory.ReadWrite.All Organisationsdetails des Mandanten, Domänen, Benutzer, Gruppen, Verzeichnisrollen, Mitgliedschaften und Kontometadaten auflisten.
User.ReadWrite.All Benutzer, Fotos, Kontometadaten, Lizenzen, Dienstpläne und postfachbasierte Ressourcen auflisten.
Group.ReadWrite.All Gruppen, verschachtelte Mitglieder und Besitzer auflisten und Microsoft 365-Gruppen Teams und Websites zuordnen.
Member.Read.Hidden Beim Bestimmen des Ressourcenbesitzes und der Schutzzuweisungen ausgeblendete Gruppenmitglieder einbeziehen.
MailboxSettings.ReadWrite Bestimmen, ob ein Konto einen Benutzer, ein freigegebenes Postfach oder ein Raumpostfach darstellt.
Reports.Read.All Nutzungsberichte für Postfächer und SharePoint abrufen, um die Speichernutzung des Mandanten zu schätzen.
Sites.FullControl.All Websites und Multi-Geo-Regionen auflisten und Websitebenutzer prüfen, um den Besitz freigegebener Ressourcen zu bestimmen.

Authentifizierungs- und Sitzungsberechtigungen

Afi fordert diese Berechtigungen an, um Benutzer zu authentifizieren und ihre Sitzungen beim Zugriff auf das Afi-Portal aufrechtzuerhalten.

BerechtigungTypZweck
openid Delegiert Bei der interaktiven Autorisierung eine OpenID-Connect-Benutzeridentität einrichten.
profile Delegiert Grundlegende Identitäts- und Profilansprüche des einwilligenden Benutzers abrufen.
email Delegiert Den E-Mail-Anspruch des einwilligenden Benutzers abrufen.
offline_access Delegiert Die Autorisierung über die erste interaktive Sitzung hinaus aufrechterhalten.

Diese delegierten Berechtigungen sind keine Berechtigungen zur Workload-Sicherung und autorisieren keinen reinen Anwendungszugriff auf Mandantendaten. Sie erfordern keine Administratoreinwilligung. Produktive Sicherungs- und Wiederherstellungsvorgänge verwenden hauptsächlich Anwendungsberechtigungen und zertifikatbasierte Authentifizierung. Eine Ausnahme bildet die Sicherung von Power BI und Power Platform, die delegierte Berechtigungen verwendet.

Afi-Anwendung deinstallieren

So deinstallieren Sie die Afi-Anwendung und widerrufen ihren Zugriff auf Ihren Microsoft 365-Mandanten:

  1. Melden Sie sich mit einem Administratorkonto, das Unternehmensanwendungen verwalten darf, beim Microsoft Entra Admin Center an.
  2. Öffnen Sie Entra ID → Enterprise apps → All applications und wählen Sie AFI backup aus.
  3. Wählen Sie Properties, klicken Sie unten auf der Seite auf Delete und bestätigen Sie die Löschung.