User.Read
לזהות את המשתמש שמתחבר ולקרוא את כתובת הדואר שלו, כדי להציג לו נכון את החשבון המחובר. אין בה גישה לפרטים של משתמשים אחרים בארגון.
אינטגרציות · Microsoft 365
קיבלתם מהמערכת הודעה שדרוש אישור מנהל מערכת? הדף הזה נכתב כדי שתעבירו אותו לאיש ה-IT שלכם. הוא מכיל את כל מה שהוא צריך.
זו לא תקלה במערכת ולא בעיה בחשבון של המשתמש. ב-Microsoft 365 מנהל הארגון קובע האם משתמש רגיל רשאי לאשר בעצמו חיבור לאפליקציה חיצונית. בארגונים רבים ההרשאה הזאת סגורה, ואז מיקרוסופט עוצרת את החיבור ומציגה את המסך "דרוש אישור מנהל מערכת".
הפתרון הוא אישור אחד, חד פעמי, של מנהל המערכת עבור כל הארגון. אחרי שהוא ניתן, כל המשתמשים במשרד מתחברים בלחיצה אחת ולא רואים את המסך הזה שוב.
מה לשלוח לאיש ה-IT
את הקישור לדף הזה. הוא מכיל את מזהה האפליקציה, את רשימת ההרשאות המדויקת ואת שני המסלולים לאישור.
זה המסלול המומלץ. הוא לוקח פחות מדקה ואינו דורש למצוא את האפליקציה בשום מקום מראש.
מתאים אם אתם מעדיפים לאשר מראש, או אם האפליקציה כבר מופיעה אצלכם ברשימת האפליקציות הארגוניות.
אם האפליקציה לא נמצאת ברשימה
זה אומר שאף אחד בארגון עוד לא אישר אותה, ולכן היא טרם נוצרה אצלכם. במקרה כזה יש ללכת במסלול א, שיוצר אותה ומאשר אותה באותה פעולה.
אם אתם רוצים לצמצם פניות עתידיות של משתמשים, שתי ההגדרות האלה יושבות תחת Enterprise applications > Consent and permissions:
שקיפות מלאה
כולן מסוג delegated, כלומר פועלות תמיד בשם המשתמש המחובר ורק על מה שיש לו ממילא גישה אליו ב-365. במסך ההסכמה מתבקשות רק ההרשאות של היכולת שמחברים באותו רגע.
לזהות את המשתמש שמתחבר ולקרוא את כתובת הדואר שלו, כדי להציג לו נכון את החשבון המחובר. אין בה גישה לפרטים של משתמשים אחרים בארגון.
לשמור את החיבור פעיל, כדי שהמשתמש לא יידרש להתחבר מחדש כל שעה. בפני עצמה היא לא נותנת גישה לשום מידע.
קריאה בלבד של תיבת הדואר של המשתמש עצמו, כדי לתייק הודעה וצרופות לתיק הנכון. אין הרשאת שליחה, אין מחיקה, אין שינוי ואין גישה לתיבות של משתמשים אחרים.
נדרשת כדי לפתוח מסמך Word או Excel לעריכה ב-365 ולשמור אותו חזרה לתיק. מיקרוסופט מגדירה אותה על ה-OneDrive של המשתמש, ובפועל המערכת כותבת וקוראת רק בתיקיית האפליקציה שהיא עצמה יוצרת, ומוחקת משם את העותק הזמני בסיום.
סנכרון דיונים ופגישות אל היומן של המשתמש עצמו וממנו. אין גישה ליומנים של משתמשים אחרים בארגון.
השורה החשובה ביותר בדף הזה: אין לנו אף הרשאה מסוג Application. הרשאות כאלה הן שנותנות לאפליקציה גישה לארגון כולו בלי משתמש מאחוריה, ואנחנו לא משתמשים בהן. בפועל זה אומר:
התג הזה מתייחס לתוכנית Publisher Verification של מיקרוסופט, שהיא תהליך מיתוג ואימות זהות מול מיקרוסופט ולא בדיקת אבטחה של האפליקציה. הוא לא מעיד על גישה רחבה יותר ולא על ליקוי כלשהו.
אפשר לוודא בעצמכם שהאפליקציה הזאת באמת שלנו. מיקרוסופט דורשת שקובץ שיוך יתארח בדומיין של המפרסם, והקובץ שלנו זמין לצפייה בכתובת kadin.co.il/.well-known/microsoft-identity-association.json. מזהה האפליקציה שמופיע בו הוא בדיוק זה שלמעלה.
בכל רגע, בלי לפנות אלינו. מנהל המערכת נכנס ל-Entra admin center, אל Enterprise applications, בוחר את האפליקציה ומוחק אותה. משתמש יחיד שרוצה לנתק רק את עצמו יכול לעשות זאת בעמוד החשבון שלו ב-365, או במסך ההגדרות במערכת שלנו.
נשמח לדבר ישירות עם איש ה-IT שלכם. אפשר לפנות אלינו דרך עמוד יצירת הקשר, ולקרוא עוד על אבטחת המידע שלנו בעמוד אבטחת מידע.
נלווה אתכם ואת איש ה-IT שלכם בתהליך, מהאישור ועד המייל הראשון שמתויק לתיק.