אינטגרציות · Microsoft 365

אישור מנהל מערכת לחיבור Microsoft 365

קיבלתם מהמערכת הודעה שדרוש אישור מנהל מערכת? הדף הזה נכתב כדי שתעבירו אותו לאיש ה-IT שלכם. הוא מכיל את כל מה שהוא צריך.

למה ההודעה הזאת מופיעה

זו לא תקלה במערכת ולא בעיה בחשבון של המשתמש. ב-Microsoft 365 מנהל הארגון קובע האם משתמש רגיל רשאי לאשר בעצמו חיבור לאפליקציה חיצונית. בארגונים רבים ההרשאה הזאת סגורה, ואז מיקרוסופט עוצרת את החיבור ומציגה את המסך "דרוש אישור מנהל מערכת".

הפתרון הוא אישור אחד, חד פעמי, של מנהל המערכת עבור כל הארגון. אחרי שהוא ניתן, כל המשתמשים במשרד מתחברים בלחיצה אחת ולא רואים את המסך הזה שוב.

מה לשלוח לאיש ה-IT

את הקישור לדף הזה. הוא מכיל את מזהה האפליקציה, את רשימת ההרשאות המדויקת ואת שני המסלולים לאישור.

פרטי האפליקציה

  • שם האפליקציה במסך ההסכמה: Kadin
  • Application (client) ID: 40fc10ed-28dc-4d14-b5cc-ed1c7af78dfd
  • סוג: אפליקציית ענן מרובת ארגונים, מבוססת OAuth 2.0 מול Microsoft Graph
  • נקודת הקצה: login.microsoftonline.com/common
  • המפרסם: כדין סי.אר.אם בע"מ, ח.פ. 515969343

מסלול א, הדרך המהירה

זה המסלול המומלץ. הוא לוקח פחות מדקה ואינו דורש למצוא את האפליקציה בשום מקום מראש.

  1. באותו מסך שבו נעצר המשתמש, ללחוץ על "יש לך חשבון מנהל מערכת? היכנס באמצעות חשבון זה".
  2. להתחבר עם חשבון בעל הרשאת Global Administrator, Application Administrator או Cloud Application Administrator.
  3. במסך ההרשאות שנפתח, לסמן את התיבה Consent on behalf of your organization.
  4. לאשר. זהו. המשתמש יכול לחזור למערכת ולחבר את החשבון שלו.

מסלול ב, דרך מרכז הניהול

מתאים אם אתם מעדיפים לאשר מראש, או אם האפליקציה כבר מופיעה אצלכם ברשימת האפליקציות הארגוניות.

  1. להיכנס ל-Microsoft Entra admin center בכתובת entra.microsoft.com.
  2. לנווט אל Identity > Applications > Enterprise applications.
  3. לחפש לפי ה-Application ID שלמעלה.
  4. לפתוח את Permissions וללחוץ Grant admin consent.

אם האפליקציה לא נמצאת ברשימה

זה אומר שאף אחד בארגון עוד לא אישר אותה, ולכן היא טרם נוצרה אצלכם. במקרה כזה יש ללכת במסלול א, שיוצר אותה ומאשר אותה באותה פעולה.

שתי הגדרות שכדאי להכיר

אם אתם רוצים לצמצם פניות עתידיות של משתמשים, שתי ההגדרות האלה יושבות תחת Enterprise applications > Consent and permissions:

  • Admin consent workflow: מאפשר למשתמש שנתקל בחסימה לשלוח בקשת אישור בלחיצה, במקום לחפש את מי לתפוס.
  • User consent settings: כאן נקבע האם משתמש רגיל רשאי לאשר אפליקציות בעצמו. אישור ארגוני חד פעמי לאפליקציה אחת בטוח יותר מהרחבת ההגדרה הזאת לכל האפליקציות, ולכן זו ההמלצה שלנו.

שקיפות מלאה

ההרשאות שאנחנו מבקשים, אחת אחת

כולן מסוג delegated, כלומר פועלות תמיד בשם המשתמש המחובר ורק על מה שיש לו ממילא גישה אליו ב-365. במסך ההסכמה מתבקשות רק ההרשאות של היכולת שמחברים באותו רגע.

User.Read

כל חיבור

לזהות את המשתמש שמתחבר ולקרוא את כתובת הדואר שלו, כדי להציג לו נכון את החשבון המחובר. אין בה גישה לפרטים של משתמשים אחרים בארגון.

offline_access

כל חיבור

לשמור את החיבור פעיל, כדי שהמשתמש לא יידרש להתחבר מחדש כל שעה. בפני עצמה היא לא נותנת גישה לשום מידע.

Mail.Read

תיבת הדואר

קריאה בלבד של תיבת הדואר של המשתמש עצמו, כדי לתייק הודעה וצרופות לתיק הנכון. אין הרשאת שליחה, אין מחיקה, אין שינוי ואין גישה לתיבות של משתמשים אחרים.

Files.ReadWrite

עריכת מסמכי Office

נדרשת כדי לפתוח מסמך Word או Excel לעריכה ב-365 ולשמור אותו חזרה לתיק. מיקרוסופט מגדירה אותה על ה-OneDrive של המשתמש, ובפועל המערכת כותבת וקוראת רק בתיקיית האפליקציה שהיא עצמה יוצרת, ומוחקת משם את העותק הזמני בסיום.

Calendars.ReadWrite

יומן Outlook

סנכרון דיונים ופגישות אל היומן של המשתמש עצמו וממנו. אין גישה ליומנים של משתמשים אחרים בארגון.

מה אנחנו לא מבקשים

השורה החשובה ביותר בדף הזה: אין לנו אף הרשאה מסוג Application. הרשאות כאלה הן שנותנות לאפליקציה גישה לארגון כולו בלי משתמש מאחוריה, ואנחנו לא משתמשים בהן. בפועל זה אומר:

  • אין גישה לתיבות דואר של משתמשים אחרים, ואין גישה לתיבות משותפות שלא חוברו במפורש.
  • אין הרשאת שליחת דואר ואין הרשאת מחיקה. חיבור הדואר הוא לקריאה בלבד.
  • אין הרשאות SharePoint (Sites.*).
  • אין קריאה של ספריית הארגון (Directory.Read.All, User.Read.All).
  • אם תבטלו למשתמש גישה ב-365, היא נסגרת גם אצלנו. אין לנו עותק גישה שממשיך לחיות בנפרד מההרשאות שלכם.

למה כתוב במסך "לא מאומת"

התג הזה מתייחס לתוכנית Publisher Verification של מיקרוסופט, שהיא תהליך מיתוג ואימות זהות מול מיקרוסופט ולא בדיקת אבטחה של האפליקציה. הוא לא מעיד על גישה רחבה יותר ולא על ליקוי כלשהו.

אפשר לוודא בעצמכם שהאפליקציה הזאת באמת שלנו. מיקרוסופט דורשת שקובץ שיוך יתארח בדומיין של המפרסם, והקובץ שלנו זמין לצפייה בכתובת kadin.co.il/.well-known/microsoft-identity-association.json. מזהה האפליקציה שמופיע בו הוא בדיוק זה שלמעלה.

איך מבטלים את הגישה

בכל רגע, בלי לפנות אלינו. מנהל המערכת נכנס ל-Entra admin center, אל Enterprise applications, בוחר את האפליקציה ומוחק אותה. משתמש יחיד שרוצה לנתק רק את עצמו יכול לעשות זאת בעמוד החשבון שלו ב-365, או במסך ההגדרות במערכת שלנו.

יש שאלה שלא נענתה כאן

נשמח לדבר ישירות עם איש ה-IT שלכם. אפשר לפנות אלינו דרך עמוד יצירת הקשר, ולקרוא עוד על אבטחת המידע שלנו בעמוד אבטחת מידע.

צריכים עזרה בחיבור?

נלווה אתכם ואת איש ה-IT שלכם בתהליך, מהאישור ועד המייל הראשון שמתויק לתיק.