Autorisations de l’application Microsoft 365 d’Afi¶
Cet article présente les autorisations Microsoft 365 demandées par l’application Afi et explique comment Afi les utilise pour sauvegarder et restaurer les données, découvrir les ressources et authentifier les utilisateurs.
La plupart des opérations de sauvegarde et de restauration utilisent des autorisations d’application avec une authentification par certificat. Afi ne dépend donc d’aucun compte utilisateur ou administrateur précis pour accéder aux données Microsoft 365, à l’exception de la sauvegarde Power BI et Power Platform. Les autorisations déléguées répertoriées dans la dernière section servent uniquement à l’authentification interactive des utilisateurs et à la gestion de leurs sessions.
Autorisations de sauvegarde et de restauration¶
E-mails, calendriers, contacts et tâches¶
Ces autorisations sont demandées par Afi pour sauvegarder et restaurer les e-mails, les calendriers, les contacts et les tâches Microsoft To Do.
| Autorisation | Charge de travail | Activité |
|---|---|---|
Mail.ReadWrite |
E-mails Exchange | Sauvegarder et restaurer les messages, les dossiers, les pièces jointes et les métadonnées de messagerie au moyen de Microsoft Graph. |
full_access_as_app |
E-mails Exchange | Sauvegarder les boîtes aux lettres In-place (Online) Archive (« Archive en ligne ») et les dossiers Recoverable Items (« Éléments récupérables »). |
Calendars.ReadWrite |
Calendriers | Sauvegarder et restaurer les calendriers, les événements, les pièces jointes et les métadonnées associées. |
Contacts.ReadWrite |
Contacts | Sauvegarder et restaurer les dossiers de contacts, les contacts et les métadonnées associées. |
Tasks.ReadWrite.All |
Tâches Microsoft To Do | Sauvegarder et restaurer les listes de tâches, les tâches et les métadonnées associées. |
People.Read.All |
Enrichissement des contacts | Lire les informations relatives aux personnes pertinentes utilisées pour l’identité des utilisateurs et des contacts, les destinataires et les métadonnées associées. |
Information
Microsoft a annoncé le retrait d’Exchange Web Services (EWS) dans Exchange Online. Afi utilise déjà Microsoft Graph pour sauvegarder les e-mails Exchange principaux, les calendriers, les contacts, les tâches et les boîtes aux lettres de groupes. L’autorisation full_access_as_app sert à sauvegarder les boîtes aux lettres In-place (Online) Archive et les dossiers Recoverable Items.
La sauvegarde des dossiers Recoverable Items devrait migrer vers Microsoft Graph en septembre 2026. Microsoft n’a pas encore fourni d’accès Graph aux boîtes aux lettres Online Archive ; leur sauvegarde In-place (Online) Archive utilise donc toujours EWS.
OneDrive et SharePoint¶
Ces autorisations sont demandées par Afi pour découvrir, sauvegarder et restaurer les données OneDrive et SharePoint.
| Autorisation | Charge de travail | Activité |
|---|---|---|
Files.ReadWrite.All |
OneDrive | Lire la structure des lecteurs et le contenu des fichiers, puis créer ou mettre à jour des fichiers et des dossiers pendant la restauration. |
Sites.FullControl.All |
SharePoint et OneDrive | Accéder aux sites, listes, lecteurs, utilisateurs de sites, autorisations et ressources associées à des fins de sauvegarde, de restauration et de découverte. |
Canaux et équipes Teams¶
Ces autorisations sont demandées par Afi pour sauvegarder et restaurer les canaux et les équipes Teams.
| Autorisation | Activité |
|---|---|
ChannelMessage.Read.All |
Sauvegarder les publications, les réponses, le contenu hébergé et les métadonnées des messages des canaux. |
ChannelMember.ReadWrite.All |
Sauvegarder l’appartenance aux canaux. |
ChannelSettings.ReadWrite.All |
Sauvegarder et restaurer les métadonnées des canaux. |
TeamMember.ReadWrite.All |
Sauvegarder l’appartenance aux équipes et restaurer les membres et les propriétaires. |
TeamSettings.ReadWrite.All |
Sauvegarder et restaurer les propriétés et les paramètres des équipes. |
Teamwork.Migrate.All |
Importer, lors de la restauration, les anciens messages des canaux et des conversations avec leur expéditeur et leur horodatage d’origine. |
Group.ReadWrite.All |
Lire et restaurer le groupe Microsoft 365 associé à une équipe, notamment son appartenance et sa propriété. |
Member.Read.Hidden |
Inclure les appartenances masquées que les autorisations ordinaires relatives aux membres d’un groupe peuvent omettre. |
Files.ReadWrite.All |
Sauvegarder et restaurer les fichiers Teams et les pièces jointes aux messages stockés dans SharePoint ou OneDrive. |
Sites.FullControl.All |
Accéder au site SharePoint associé à une équipe. |
Conversations Teams privées et de groupe¶
Ces autorisations sont demandées par Afi pour sauvegarder et restaurer les conversations Teams privées et de groupe.
| Autorisation | Activité |
|---|---|
Chat.ReadWrite.All |
Répertorier les conversations, leurs membres et leurs messages. |
Files.ReadWrite.All |
Récupérer les pièces jointes des conversations stockées sous forme de fichiers. |
User.ReadWrite.All |
Faire correspondre les participants aux conversations aux utilisateurs du locataire. |
Boîtes aux lettres de groupes¶
Ces autorisations sont demandées par Afi pour sauvegarder les boîtes aux lettres de groupes Microsoft 365.
| Autorisation | Charge de travail | Activité |
|---|---|---|
Group.ReadWrite.All |
Boîtes aux lettres de groupes Microsoft 365 | Sauvegarder les conversations, les fils et les publications des boîtes aux lettres de groupes. |
Planner¶
Ces autorisations sont demandées par Afi pour sauvegarder et restaurer Microsoft Planner.
| Autorisation | Charge de travail | Activité |
|---|---|---|
Group.ReadWrite.All |
Planner | Trouver les plans appartenant à des groupes et permettre la restauration des données Planner adossées à un groupe. |
Tasks.ReadWrite.All |
Planner | Lire et restaurer les plans, les compartiments, les tâches, leurs détails et les données associées. |
User.ReadWrite.All |
Résolution des identités Planner | Identifier les utilisateurs affectés aux tâches Planner. |
Configuration Entra ID et Intune¶
Ces autorisations sont demandées par Afi pour sauvegarder la configuration Entra ID et Intune et restaurer les données Entra ID.
| Autorisation | Objectif | Activité |
|---|---|---|
Directory.ReadWrite.AllUser.ReadWrite.AllGroup.ReadWrite.AllMember.Read.Hidden
|
Utilisateurs et groupes | Sauvegarder et restaurer les utilisateurs, les groupes, les appartenances, la propriété et les relations d’annuaire. |
MailboxSettings.ReadWrite |
Paramètres des boîtes aux lettres | Déterminer le type de ressource de boîte aux lettres et sauvegarder et restaurer les paramètres des boîtes aux lettres utilisateur. |
AdministrativeUnit.ReadWrite.All |
Unités administratives | Sauvegarder et restaurer les unités administratives, les appartenances délimitées et les associations d’utilisateurs et de groupes correspondantes. |
Application.ReadWrite.All |
Applications | Sauvegarder les inscriptions d’applications et les applications d’entreprise (principaux de service). |
RoleManagement.ReadWrite.Directory |
Rôles et contrôle d’accès en fonction du rôle | Sauvegarder et restaurer les définitions et les attributions de rôles. |
Policy.Read.AllPolicy.ReadWrite.ConditionalAccess
|
Accès conditionnel | Sauvegarder et restaurer les stratégies d’accès conditionnel, les emplacements nommés, les forces d’authentification et les contextes d’authentification. |
AuditLog.Read.All |
Données d’audit | Sauvegarder les données des journaux d’audit et de connexion. |
BitlockerKey.Read.All |
BitLocker | Sauvegarder les informations relatives aux clés de récupération BitLocker des appareils. |
DeviceManagementConfiguration.ReadWrite.AllDeviceManagementRBAC.ReadWrite.All
|
Configuration Intune | Sauvegarder les stratégies de configuration Intune et les objets de configuration associés. |
Copilot¶
Ces autorisations sont demandées par Afi pour sauvegarder les interactions Microsoft 365 Copilot.
| Autorisation | Activité |
|---|---|
AiEnterpriseInteraction.Read.All |
Sauvegarder l’historique des interactions d’entreprise Microsoft 365 Copilot des utilisateurs. |
Autorisations du service¶
Découverte, dimensionnement et propriété des ressources¶
Ces autorisations sont demandées par Afi pour découvrir les ressources Microsoft 365, déterminer leur propriétaire et estimer l’utilisation du stockage du locataire.
Lors de la découverte des ressources, Afi effectue uniquement des opérations de lecture.
| Autorisation | Activité |
|---|---|
Directory.ReadWrite.All |
Répertorier les informations sur l’organisation du locataire, les domaines, les utilisateurs, les groupes, les rôles d’annuaire, les appartenances et les métadonnées des comptes. |
User.ReadWrite.All |
Énumérer les utilisateurs, les photos, les métadonnées des comptes, les licences, les plans de service et les ressources adossées à une boîte aux lettres. |
Group.ReadWrite.All |
Répertorier les groupes, les membres imbriqués et les propriétaires, et associer les groupes Microsoft 365 aux équipes et aux sites. |
Member.Read.Hidden |
Inclure les membres de groupes masqués lors de la détermination de la propriété des ressources et de l’attribution des protections. |
MailboxSettings.ReadWrite |
Déterminer si un compte représente un utilisateur, une boîte aux lettres partagée ou une boîte aux lettres de salle. |
Reports.Read.All |
Récupérer les rapports d’utilisation des boîtes aux lettres et de SharePoint afin d’estimer l’utilisation du stockage du locataire. |
Sites.FullControl.All |
Énumérer les sites et les régions géographiques, et examiner les utilisateurs des sites afin de déterminer la propriété des ressources partagées. |
Autorisations d’authentification et de session¶
Ces autorisations sont demandées par Afi pour authentifier les utilisateurs et maintenir leur session lorsqu’ils accèdent au portail Afi.
| Autorisation | Type | Objectif |
|---|---|---|
openid |
Déléguée | Établir l’identité OpenID Connect d’un utilisateur lors d’une autorisation interactive. |
profile |
Déléguée | Obtenir les revendications de base relatives à l’identité et au profil de l’utilisateur qui donne son consentement. |
email |
Déléguée | Obtenir la revendication d’e-mail de l’utilisateur qui donne son consentement. |
offline_access |
Déléguée | Maintenir l’autorisation au-delà de la session interactive initiale. |
Ces autorisations déléguées ne sont pas des autorisations de sauvegarde des charges de travail et n’autorisent pas l’accès aux données du locataire par l’application seule. Elles ne nécessitent aucun consentement administrateur. Les opérations de sauvegarde et de restauration en production utilisent principalement des autorisations d’application et une authentification par certificat, à l’exception de la sauvegarde Power BI et Power Platform, qui utilise des autorisations déléguées.
Désinstaller l’application Afi¶
Pour désinstaller l’application Afi et révoquer son accès à votre locataire Microsoft 365 :
- Connectez-vous au Centre d’administration Microsoft Entra avec un compte administrateur autorisé à gérer les applications d’entreprise.
- Accédez à Entra ID → Enterprise apps → All applications, puis sélectionnez AFI backup.
- Sélectionnez Properties, cliquez sur Delete au bas de la page, puis confirmez la suppression.
