Aller au contenu

Autorisations de l’application Microsoft 365 d’Afi

Cet article présente les autorisations Microsoft 365 demandées par l’application Afi et explique comment Afi les utilise pour sauvegarder et restaurer les données, découvrir les ressources et authentifier les utilisateurs.

La plupart des opérations de sauvegarde et de restauration utilisent des autorisations d’application avec une authentification par certificat. Afi ne dépend donc d’aucun compte utilisateur ou administrateur précis pour accéder aux données Microsoft 365, à l’exception de la sauvegarde Power BI et Power Platform. Les autorisations déléguées répertoriées dans la dernière section servent uniquement à l’authentification interactive des utilisateurs et à la gestion de leurs sessions.

Autorisations de sauvegarde et de restauration

E-mails, calendriers, contacts et tâches

Ces autorisations sont demandées par Afi pour sauvegarder et restaurer les e-mails, les calendriers, les contacts et les tâches Microsoft To Do.

AutorisationCharge de travailActivité
Mail.ReadWrite E-mails Exchange Sauvegarder et restaurer les messages, les dossiers, les pièces jointes et les métadonnées de messagerie au moyen de Microsoft Graph.
full_access_as_app E-mails Exchange Sauvegarder les boîtes aux lettres In-place (Online) Archive (« Archive en ligne ») et les dossiers Recoverable Items (« Éléments récupérables »).
Calendars.ReadWrite Calendriers Sauvegarder et restaurer les calendriers, les événements, les pièces jointes et les métadonnées associées.
Contacts.ReadWrite Contacts Sauvegarder et restaurer les dossiers de contacts, les contacts et les métadonnées associées.
Tasks.ReadWrite.All Tâches Microsoft To Do Sauvegarder et restaurer les listes de tâches, les tâches et les métadonnées associées.
People.Read.All Enrichissement des contacts Lire les informations relatives aux personnes pertinentes utilisées pour l’identité des utilisateurs et des contacts, les destinataires et les métadonnées associées.

Information

Microsoft a annoncé le retrait d’Exchange Web Services (EWS) dans Exchange Online. Afi utilise déjà Microsoft Graph pour sauvegarder les e-mails Exchange principaux, les calendriers, les contacts, les tâches et les boîtes aux lettres de groupes. L’autorisation full_access_as_app sert à sauvegarder les boîtes aux lettres In-place (Online) Archive et les dossiers Recoverable Items.

La sauvegarde des dossiers Recoverable Items devrait migrer vers Microsoft Graph en septembre 2026. Microsoft n’a pas encore fourni d’accès Graph aux boîtes aux lettres Online Archive ; leur sauvegarde In-place (Online) Archive utilise donc toujours EWS.

OneDrive et SharePoint

Ces autorisations sont demandées par Afi pour découvrir, sauvegarder et restaurer les données OneDrive et SharePoint.

AutorisationCharge de travailActivité
Files.ReadWrite.All OneDrive Lire la structure des lecteurs et le contenu des fichiers, puis créer ou mettre à jour des fichiers et des dossiers pendant la restauration.
Sites.FullControl.All SharePoint et OneDrive Accéder aux sites, listes, lecteurs, utilisateurs de sites, autorisations et ressources associées à des fins de sauvegarde, de restauration et de découverte.

Canaux et équipes Teams

Ces autorisations sont demandées par Afi pour sauvegarder et restaurer les canaux et les équipes Teams.

AutorisationActivité
ChannelMessage.Read.All Sauvegarder les publications, les réponses, le contenu hébergé et les métadonnées des messages des canaux.
ChannelMember.ReadWrite.All Sauvegarder l’appartenance aux canaux.
ChannelSettings.ReadWrite.All Sauvegarder et restaurer les métadonnées des canaux.
TeamMember.ReadWrite.All Sauvegarder l’appartenance aux équipes et restaurer les membres et les propriétaires.
TeamSettings.ReadWrite.All Sauvegarder et restaurer les propriétés et les paramètres des équipes.
Teamwork.Migrate.All Importer, lors de la restauration, les anciens messages des canaux et des conversations avec leur expéditeur et leur horodatage d’origine.
Group.ReadWrite.All Lire et restaurer le groupe Microsoft 365 associé à une équipe, notamment son appartenance et sa propriété.
Member.Read.Hidden Inclure les appartenances masquées que les autorisations ordinaires relatives aux membres d’un groupe peuvent omettre.
Files.ReadWrite.All Sauvegarder et restaurer les fichiers Teams et les pièces jointes aux messages stockés dans SharePoint ou OneDrive.
Sites.FullControl.All Accéder au site SharePoint associé à une équipe.

Conversations Teams privées et de groupe

Ces autorisations sont demandées par Afi pour sauvegarder et restaurer les conversations Teams privées et de groupe.

AutorisationActivité
Chat.ReadWrite.All Répertorier les conversations, leurs membres et leurs messages.
Files.ReadWrite.All Récupérer les pièces jointes des conversations stockées sous forme de fichiers.
User.ReadWrite.All Faire correspondre les participants aux conversations aux utilisateurs du locataire.

Boîtes aux lettres de groupes

Ces autorisations sont demandées par Afi pour sauvegarder les boîtes aux lettres de groupes Microsoft 365.

AutorisationCharge de travailActivité
Group.ReadWrite.All Boîtes aux lettres de groupes Microsoft 365 Sauvegarder les conversations, les fils et les publications des boîtes aux lettres de groupes.

Planner

Ces autorisations sont demandées par Afi pour sauvegarder et restaurer Microsoft Planner.

AutorisationCharge de travailActivité
Group.ReadWrite.All Planner Trouver les plans appartenant à des groupes et permettre la restauration des données Planner adossées à un groupe.
Tasks.ReadWrite.All Planner Lire et restaurer les plans, les compartiments, les tâches, leurs détails et les données associées.
User.ReadWrite.All Résolution des identités Planner Identifier les utilisateurs affectés aux tâches Planner.

Configuration Entra ID et Intune

Ces autorisations sont demandées par Afi pour sauvegarder la configuration Entra ID et Intune et restaurer les données Entra ID.

AutorisationObjectifActivité
Directory.ReadWrite.All
User.ReadWrite.All
Group.ReadWrite.All
Member.Read.Hidden
Utilisateurs et groupes Sauvegarder et restaurer les utilisateurs, les groupes, les appartenances, la propriété et les relations d’annuaire.
MailboxSettings.ReadWrite Paramètres des boîtes aux lettres Déterminer le type de ressource de boîte aux lettres et sauvegarder et restaurer les paramètres des boîtes aux lettres utilisateur.
AdministrativeUnit.ReadWrite.All Unités administratives Sauvegarder et restaurer les unités administratives, les appartenances délimitées et les associations d’utilisateurs et de groupes correspondantes.
Application.ReadWrite.All Applications Sauvegarder les inscriptions d’applications et les applications d’entreprise (principaux de service).
RoleManagement.ReadWrite.Directory Rôles et contrôle d’accès en fonction du rôle Sauvegarder et restaurer les définitions et les attributions de rôles.
Policy.Read.All
Policy.ReadWrite.ConditionalAccess
Accès conditionnel Sauvegarder et restaurer les stratégies d’accès conditionnel, les emplacements nommés, les forces d’authentification et les contextes d’authentification.
AuditLog.Read.All Données d’audit Sauvegarder les données des journaux d’audit et de connexion.
BitlockerKey.Read.All BitLocker Sauvegarder les informations relatives aux clés de récupération BitLocker des appareils.
DeviceManagementConfiguration.ReadWrite.All
DeviceManagementRBAC.ReadWrite.All
Configuration Intune Sauvegarder les stratégies de configuration Intune et les objets de configuration associés.

Copilot

Ces autorisations sont demandées par Afi pour sauvegarder les interactions Microsoft 365 Copilot.

AutorisationActivité
AiEnterpriseInteraction.Read.All Sauvegarder l’historique des interactions d’entreprise Microsoft 365 Copilot des utilisateurs.

Autorisations du service

Découverte, dimensionnement et propriété des ressources

Ces autorisations sont demandées par Afi pour découvrir les ressources Microsoft 365, déterminer leur propriétaire et estimer l’utilisation du stockage du locataire.

Lors de la découverte des ressources, Afi effectue uniquement des opérations de lecture.

AutorisationActivité
Directory.ReadWrite.All Répertorier les informations sur l’organisation du locataire, les domaines, les utilisateurs, les groupes, les rôles d’annuaire, les appartenances et les métadonnées des comptes.
User.ReadWrite.All Énumérer les utilisateurs, les photos, les métadonnées des comptes, les licences, les plans de service et les ressources adossées à une boîte aux lettres.
Group.ReadWrite.All Répertorier les groupes, les membres imbriqués et les propriétaires, et associer les groupes Microsoft 365 aux équipes et aux sites.
Member.Read.Hidden Inclure les membres de groupes masqués lors de la détermination de la propriété des ressources et de l’attribution des protections.
MailboxSettings.ReadWrite Déterminer si un compte représente un utilisateur, une boîte aux lettres partagée ou une boîte aux lettres de salle.
Reports.Read.All Récupérer les rapports d’utilisation des boîtes aux lettres et de SharePoint afin d’estimer l’utilisation du stockage du locataire.
Sites.FullControl.All Énumérer les sites et les régions géographiques, et examiner les utilisateurs des sites afin de déterminer la propriété des ressources partagées.

Autorisations d’authentification et de session

Ces autorisations sont demandées par Afi pour authentifier les utilisateurs et maintenir leur session lorsqu’ils accèdent au portail Afi.

AutorisationTypeObjectif
openid Déléguée Établir l’identité OpenID Connect d’un utilisateur lors d’une autorisation interactive.
profile Déléguée Obtenir les revendications de base relatives à l’identité et au profil de l’utilisateur qui donne son consentement.
email Déléguée Obtenir la revendication d’e-mail de l’utilisateur qui donne son consentement.
offline_access Déléguée Maintenir l’autorisation au-delà de la session interactive initiale.

Ces autorisations déléguées ne sont pas des autorisations de sauvegarde des charges de travail et n’autorisent pas l’accès aux données du locataire par l’application seule. Elles ne nécessitent aucun consentement administrateur. Les opérations de sauvegarde et de restauration en production utilisent principalement des autorisations d’application et une authentification par certificat, à l’exception de la sauvegarde Power BI et Power Platform, qui utilise des autorisations déléguées.

Désinstaller l’application Afi

Pour désinstaller l’application Afi et révoquer son accès à votre locataire Microsoft 365 :

  1. Connectez-vous au Centre d’administration Microsoft Entra avec un compte administrateur autorisé à gérer les applications d’entreprise.
  2. Accédez à Entra ID → Enterprise apps → All applications, puis sélectionnez AFI backup.
  3. Sélectionnez Properties, cliquez sur Delete au bas de la page, puis confirmez la suppression.