User.Read
לזהות את המשתמש שמתחבר ולקרוא את כתובת הדואר שלו, כדי להציג לו נכון את החשבון המחובר. אין בה גישה לפרטים של משתמשים אחרים בארגון.
אינטגרציות · Microsoft 365
קיבלתם מהמערכת הודעה שדרוש אישור מנהל מערכת? הדף הזה נכתב כדי שתעבירו אותו לאיש ה-IT שלכם. הוא מכיל את כל מה שהוא צריך.
זו לא תקלה במערכת ולא בעיה בחשבון של המשתמש. ב-Microsoft 365 מנהל הארגון קובע האם משתמש רגיל רשאי לאשר בעצמו חיבור לאפליקציה חיצונית. בארגונים רבים ההרשאה הזאת סגורה, ואז מיקרוסופט עוצרת את החיבור ומציגה את המסך "דרוש אישור מנהל מערכת".
הפתרון הוא אישור אחד, חד פעמי, של מנהל המערכת עבור כל הארגון. אחרי שהוא ניתן, כל המשתמשים במשרד מתחברים בלחיצה אחת ולא רואים את המסך הזה שוב.
כדין היא verified publisher של מיקרוסופט, ולכן ההגדרה המומלצת של מיקרוסופט, שמאפשרת למשתמשים לאשר בעצמם אפליקציות של מפרסמים מאומתים, חלה גם עלינו. היא מכסה רק הרשאות שמנהל הארגון סיווג כבעלות השפעה נמוכה. הרשאות דואר וקבצים בדרך כלל לא מסווגות כך, ולכן ברוב הארגונים עדיין נדרש האישור החד פעמי שמתואר כאן.
מה לשלוח לאיש ה-IT
את הקישור לדף הזה. הוא מכיל את מזהה האפליקציה, את רשימת ההרשאות המדויקת ואת שני המסלולים לאישור.
זה המסלול המומלץ. הוא לוקח פחות מדקה ואינו דורש למצוא את האפליקציה בשום מקום מראש.
מתאים אם אתם מעדיפים לאשר מראש, או אם האפליקציה כבר מופיעה אצלכם ברשימת האפליקציות הארגוניות.
אם האפליקציה לא נמצאת ברשימה
זה אומר שאף אחד בארגון עוד לא אישר אותה, ולכן היא טרם נוצרה אצלכם. במקרה כזה יש ללכת במסלול א, שיוצר אותה ומאשר אותה באותה פעולה.
אם אתם רוצים לצמצם פניות עתידיות של משתמשים, שתי ההגדרות האלה יושבות תחת Enterprise applications > Consent and permissions:
שקיפות מלאה
כולן מסוג delegated, כלומר פועלות תמיד בשם המשתמש המחובר ורק על מה שיש לו ממילא גישה אליו ב-365. במסך ההסכמה מתבקשות רק ההרשאות של היכולת שמחברים באותו רגע.
לזהות את המשתמש שמתחבר ולקרוא את כתובת הדואר שלו, כדי להציג לו נכון את החשבון המחובר. אין בה גישה לפרטים של משתמשים אחרים בארגון.
לשמור את החיבור פעיל, כדי שהמשתמש לא יידרש להתחבר מחדש כל שעה. בפני עצמה היא לא נותנת גישה לשום מידע.
קריאה של תיבת הדואר של המשתמש עצמו, כדי לתייק הודעה וצרופות לתיק הנכון, וניהול שלה מתוך המערכת: סימון כנקרא, דגל, קטגוריה, העברה לתיקייה ושמירת טיוטה. מחיקת הודעה היא תמיד העברה לפריטים שנמחקו, לעולם לא מחיקה לצמיתות. אין גישה לתיבות של משתמשים אחרים.
שליחת מייל, תשובה או העברה מהתיבה של המשתמש עצמו, ורק כשהוא לוחץ שלח. המייל יוצא מהכתובת שלו ונשמר אצלו בפריטים שנשלחו, בדיוק כאילו שלח מ-Outlook.
נדרשת כדי לפתוח מסמך Word או Excel לעריכה ב-365 ולשמור אותו חזרה לתיק. מיקרוסופט מגדירה אותה על ה-OneDrive של המשתמש, ובפועל המערכת כותבת וקוראת רק בתיקיית האפליקציה שהיא עצמה יוצרת, ומוחקת משם את העותק הזמני בסיום.
סנכרון דיונים ופגישות אל היומן של המשתמש עצמו וממנו. אין גישה ליומנים של משתמשים אחרים בארגון.
השורה החשובה ביותר בדף הזה: אין לנו אף הרשאה מסוג Application. הרשאות כאלה הן שנותנות לאפליקציה גישה לארגון כולו בלי משתמש מאחוריה, ואנחנו לא משתמשים בהן. בפועל זה אומר:
כדין היא verified publisher של מיקרוסופט. פירוש הדבר שמיקרוסופט אימתה את זהות החברה שמאחורי האפליקציה מול חשבון השותפים שלה, ולכן במסך ההסכמה מופיע סימן האימות הכחול לצד שם המפרסם, ולא ההודעה "unverified" שמופיעה אצל אפליקציות שלא עברו את התהליך.
המפרסם הרשום הוא כדין סי.אר.אם בע"מ, ח.פ. 515969343, ומזהה השותף במיקרוסופט הוא 7142406. אלה בדיוק הפרטים שאיש ה-IT רואה כשהוא לוחץ על שם המפרסם במסך ההסכמה.
חשוב לומר מה האימות הזה כן ומה הוא לא: הוא אימות זהות של החברה, לא בדיקת אבטחה של הקוד. מה שבאמת קובע כמה גישה יש לאפליקציה הוא רשימת ההרשאות שלמעלה, וכל אחת מהן מפורטת כאן במפורש.
אפשר גם לוודא בעצמכם שהאפליקציה הזאת באמת שלנו. מיקרוסופט דורשת שקובץ שיוך יתארח בדומיין של המפרסם, והקובץ שלנו זמין לצפייה בכתובת kadin.co.il/.well-known/microsoft-identity-association.json. מזהה האפליקציה שמופיע בו הוא בדיוק זה שלמעלה.
בכל רגע, בלי לפנות אלינו. מנהל המערכת נכנס ל-Entra admin center, אל Enterprise applications, בוחר את האפליקציה ומוחק אותה. משתמש יחיד שרוצה לנתק רק את עצמו יכול לעשות זאת בעמוד החשבון שלו ב-365, או במסך ההגדרות במערכת שלנו.
נשמח לדבר ישירות עם איש ה-IT שלכם. אפשר לפנות אלינו דרך עמוד יצירת הקשר, ולקרוא עוד על אבטחת המידע שלנו בעמוד אבטחת מידע.
נלווה אתכם ואת איש ה-IT שלכם בתהליך, מהאישור ועד המייל הראשון שמתויק לתיק.