[Was und warum]
Wir korrigieren das Verhalten der Microsoft Graph delegierten und app-only Berechtigung User.ReadBasic.All. Diese Berechtigung soll nur Zugriff auf einen begrenzten Satz grundlegender Benutzerprofil-Eigenschaften ermöglichen. Derzeit erlaubt sie jedoch auch den Zugriff auf Benutzer-App-Rollen-Zuweisungen und Lizenzinformationen.
Um eine Sicherheitslücke zu beheben, entfernen wir den Zugriff auf Benutzer-App-Rollen-Zuweisungen und Lizenzinformationen aus User.ReadBasic.All und passen die Berechtigung an ihren vorgesehenen Umfang an. Dies stellt keine Breaking Change für Anwendungen dar, die User.ReadBasic.All ausschließlich für den vorgesehenen Zweck, den Zugriff auf grundlegende Benutzerprofilinformationen, verwenden.
Anwendungen, die auf diesen unbeabsichtigten Zugriff angewiesen sind, sollten vor Abschluss der Einführung mit den entsprechenden minimal erforderlichen Berechtigungen aktualisiert werden.
[Einführungsplan]
- Allgemeine Verfügbarkeit (weltweit): Beginn Mitte September 2026, voraussichtlicher Abschluss Ende September 2026
[Auswirkungen auf Ihre Organisation]
Wer ist betroffen
Organisationen sind betroffen, wenn ihre Anwendungen die Microsoft Graph delegierte oder app-only Berechtigung User.ReadBasic.All verwenden, um:
- Benutzer-App-Rollen-Zuweisungen
- Benutzer-Lizenzdetails
Entwickler, Anwendungsbesitzer und Administratoren, die für die Verwaltung von Anwendungsberechtigungen in Microsoft Entra ID verantwortlich sind, sollten diese Änderung überprüfen.
Plattformen und Dienste
- Microsoft Graph
- Microsoft Entra ID
- Anwendungen, die Microsoft Graph-Berechtigungen verwenden
Was wird passieren
- Anwendungen, denen nur User.ReadBasic.All gewährt wurde, können keine Benutzer-App-Rollen-Zuweisungen oder Benutzer-Lizenzdetails mehr lesen.
- Anwendungen, die nur auf grundlegende Benutzereigenschaften wie Anzeigename, E-Mail-Adresse und Abteilung zugreifen, funktionieren weiterhin ohne Änderungen.
- Betroffene Anwendungen können nach der Änderungen Fehlfunktionen oder Berechtigungsfehler erfahren.
- Benutzer können Anwendungsunterbrechungen erleben, wenn eine Anwendung nur User.ReadBasic.All besitzt, aber versucht, auf Benutzer-App-Rollen-Zuweisungen oder Lizenzdetails zuzugreifen.
[Erforderliche Maßnahmen und Empfehlungen]
Handlungsbedarf besteht, wenn Sie Anwendungen haben, die User.ReadBasic.All verwenden, um auf Benutzer-App-Rollen-Zuweisungen oder Lizenzinformationen zuzugreifen.
Empfohlene Maßnahmen:
- Überprüfen Sie im Microsoft Entra Admin Center unter Enterprise applications > Permissions oder in Ihrem internen Anwendungskatalog die Anwendungen, denen User.ReadBasic.All zugewiesen wurde.
- Identifizieren Sie Anwendungen, die diese Berechtigung nutzen, um Benutzer-App-Rollen-Zuweisungen oder Benutzer-Lizenzdetails zu lesen.
- Aktualisieren Sie betroffene Anwendungen, um die jeweils passenden kleinstmöglichen Berechtigungen zu verwenden:
- Zum Lesen von Benutzer-App-Rollen-Zuweisungen: User.Read.All
- Zum Lesen von Benutzer-Lizenzdetails: LicenseAssignment.Read.All
- Zum Lesen beider: User.Read.All
- Holen Sie die Administratorzustimmung für die neuen Berechtigungen ein, aktualisieren Sie die Anwendungs-Konfigurationen, setzen Sie die betroffenen Anwendungen neu ein und testen Sie die betroffenen Szenarien.
- Informieren Sie Entwickler und Anwendungsbesitzer über die bevorstehenden Berechtigungsänderungen und den Einführungsplan.
- Überwachen Sie Anwendungsprotokolle und Microsoft Graph API-Antworten nach der Einführung auf berechtigungsbezogene Fehler.
[Compliance-Hinweise]
Es wurden keine Compliance-Aspekte identifiziert. Überprüfen Sie dies entsprechend den Anforderungen Ihrer Organisation.
