Skip to main content
Prüfe die Zuordnung der minimalen Standard-Scopes für delegierten Zugriff auf jede Microsoft Entra Aktion. Die Zuordnung deckt Verzeichnisuser, Gruppen, Gruppenmitglieder, Manager Lookup, App-Registrierungen, App-Rollen und delegierte Berechtigungszuweisungen ab. Aktionen zu App-Registrierungen, die einen Service Principal auflösen, behalten Application.Read.All zusätzlich zum Schreib-Scope. Sites.Selected gilt hier nicht.

Minimale Scopes pro Aktion

Jede Microsoft Entra Verbindung fordert zusätzlich openid, offline_access und User.Read an. Diese Scopes der Verbindung gelten zusätzlich zu den Aktions-Scopes in der Tabelle.
AktionBeschreibungMinimale Scopes
Add client secretFügt einer App-Registrierung ein Client Secret hinzu.Application.ReadWrite.All
Add redirect URIFügt einer App-Registrierung eine Redirect-URI hinzu.Application.ReadWrite.All
Assign app roleWeist einer Anwendung oder einem Service Principal eine Anwendungsberechtigung (App-Rolle) zu.AppRoleAssignment.ReadWrite.All
Application.Read.All
Create permission grantErstellt eine delegierte OAuth-Berechtigungszuweisung für einen Service Principal.DelegatedPermissionGrant.ReadWrite.All
Application.Read.All
Delete permission grantLöscht eine delegierte OAuth-Berechtigungszuweisung.DelegatedPermissionGrant.ReadWrite.All
Application.Read.All
Get applicationRuft eine App-Registrierung ab, inklusive Credentials und API-Berechtigungen.Application.Read.All
Get managerRuft den direkten Manager eines Users ab.User.Read.All
Get permission grantRuft eine delegierte OAuth-Berechtigungszuweisung anhand der ID ab.Directory.Read.All
List app role assignmentsListet Anwendungsberechtigungen auf, die einer Anwendung oder einem Service Principal gewährt sind.Application.Read.All
List expiring credentialsListet Secrets und Zertifikate von Apps auf, die abgelaufen sind oder bald ablaufen.Application.Read.All
List permission grantsListet delegierte OAuth-Berechtigungszuweisungen einer Anwendung oder eines Service Principals auf.Directory.Read.All
Application.Read.All
Remove app roleEntfernt eine Anwendungsberechtigung von einer Anwendung oder einem Service Principal.AppRoleAssignment.ReadWrite.All
Application.Read.All
Remove client secretEntfernt ein Client Secret von einer App-Registrierung.Application.ReadWrite.All
Remove redirect URIEntfernt eine Redirect-URI von einer App-Registrierung.Application.ReadWrite.All
Resolve applicationLöst eine App-Registrierung anhand von ID oder Name auf.Application.Read.All
Resolve groupLöst eine Gruppe im Verzeichnis auf.GroupMember.Read.All
Search applicationsDurchsucht App-Registrierungen.Application.Read.All
Search group membersListet User-Mitglieder einer Gruppe auf, inklusive Profilfeldern und optionalem Manager.GroupMember.Read.All
User.Read.All
Search groupsDurchsucht Gruppen im Verzeichnis.GroupMember.Read.All
Search usersDurchsucht User im Verzeichnis.User.Read.All
Update permission grantAktualisiert Scopes einer bestehenden delegierten OAuth-Berechtigungszuweisung.DelegatedPermissionGrant.ReadWrite.All
Application.Read.All

Verwandte Seiten