SYAGA Audit
Diagnóstico Microsoft 365: mínimo privilegio

Leemos sus ajustes.
Nunca sus datos reales.

Ninguna contraseña compartida. Leemos su configuración con su propio acceso, nunca un correo ni un archivo. Usted corta el acceso cuando quiere.

Aviso sobre el idioma. Documento: Lo que usted autoriza - SYAGA Audit. Pasajes mostrados en inglés: 2 de 76. La versión francesa de este documento es la versión de referencia. Para obtener una versión en su idioma, escriba a contact@syaga.eu.

Solo lectura, luego todo se borra

No write is possible: our application holds no write permission, Microsoft would refuse it. The scan runs in your browser; our server only ever sees tokens, never your data in clear text. Your results live in memory: they leave when you tick the discharge box, once you have downloaded your files, and no later than 2 hours after the end of the scan (24 hours for what you send us yourself). Only your billing data remains, which the law requires us to keep for 10 years.

Cómo lo probamos
With YOUR access. You sign in with Microsoft (no shared password). The token is transient: the session token is encrypted at rest and does not live longer than 58 minutes, and the technical scan token expires no later than 3 hours after it is issued. And you can cut off access whenever you want, from Microsoft, without asking us. Fuente Microsoft: OAuth ↗
Usted verifica, usted revoca. Revocar = 1 clic en Entra. Todo queda registrado en sus propios registros Microsoft: constata que solo hemos leído. Fuente Microsoft: registros de auditoría ↗

El detalle exacto: lo que Microsoft va a pedirle

Su recorrido abre 5 pantallas de consentimiento de Microsoft sucesivas (comprobación de su registro de auditoría, luego el análisis, luego las profundizaciones de Exchange, Teams y Power Platform). Esta página detalla la del análisis. Microsoft va a enumerar allí 45 permisos, uno por uno. Es larga, y es normal: Microsoft divide sus lecturas de forma muy fina. Aquí tiene la misma lista, agrupada por ámbito. Compare línea por línea: si un permiso aparece en la pantalla de Microsoft sin figurar aquí, no dé su consentimiento. Los 45 son de lectura (Read): ninguno permite escribir, modificar ni eliminar nada.

Inicio de sesión y directorio3
  • User.Read : Lee su propio perfil, para saber quién inicia la auditoría. Nada más.
  • Directory.Read.All : Lee el directorio (cuentas, grupos, aplicaciones registradas, dominios). Es la base del diagnóstico: quién existe, quién es administrador.
  • AdministrativeUnit.Read.All : Lee las unidades administrativas, es decir cómo está dividido su directorio por sede, departamento o filial.
Directivas y consentimientos5
  • Policy.Read.All : Lee sus directivas de acceso condicional, de contraseñas y de métodos de autenticación.
  • Policy.Read.PermissionGrant : Lee la regla que decide si un usuario puede, por sí solo, autorizar una aplicación de terceros.
  • ConsentRequest.Read.All : Lee las solicitudes de aplicaciones pendientes de su aprobación.
  • AuthenticationContext.Read.All : Lee sus contextos de autenticación, los niveles de exigencia asociados a las acciones sensibles.
  • Agreement.Read.All : Lee las condiciones de uso que presenta a sus usuarios al iniciar sesión.
Registros e informes3
  • AuditLog.Read.All : Lee el registro de auditoría y el historial de inicios de sesión. Es lo que revela los intentos de intrusión, y también lo que le permite comprobar después todo lo que hemos leído.
  • Reports.Read.All : Lee los informes de uso (MFA realmente utilizada, licencias inactivas).
  • ReportSettings.Read.All : Lee un solo ajuste: si sus informes están anonimizados.
Roles y accesos con privilegios5
  • RoleManagement.Read.Directory : Lee las asignaciones de roles de directorio, es decir quién es administrador hoy.
  • RoleManagement.Read.All : Lee los roles elegibles de PIM, es decir quién puede convertirse en administrador a demanda.
  • RoleManagementAlert.Read.Directory : Lee las alertas de PIM (demasiados administradores permanentes, cuentas con privilegios sin MFA).
  • PrivilegedAccess.Read.AzureADGroup : Lee las elevaciones de privilegio obtenidas por pertenencia a un grupo. Un punto ciego clásico.
  • DelegatedAdminRelationship.Read.All : Lee las relaciones de administración delegada, es decir qué proveedores tienen acceso con privilegios sobre su tenant.
Gobernanza de accesos3
  • AccessReview.Read.All : Lee sus revisiones de acceso, las campañas que vuelven a comprobar los derechos periódicamente.
  • EntitlementManagement.Read.All : Lee sus paquetes de acceso y sus aprobadores.
  • LifecycleWorkflows-Workflow.ReadBasic.All : Lee los automatismos de incorporación y salida del personal.
Protección de identidades3
  • IdentityRiskEvent.Read.All : Lee las detecciones de riesgo de Microsoft (inicio de sesión desde una dirección anónima, credenciales encontradas en una filtración).
  • IdentityRiskyUser.Read.All : Lee la lista de cuentas que Microsoft señala como de riesgo.
  • IdentityRiskyServicePrincipal.Read.All : Lo mismo para las identidades de aplicaciones, no de personas.
Seguridad y Defender4
  • SecurityEvents.Read.All : Lee su puntuación de seguridad de Microsoft y el detalle de sus controles.
  • SecurityAlert.Read.All : Lee las alertas de seguridad.
  • SecurityIncident.Read.All : Lee los incidentes, es decir las alertas que Microsoft ha agrupado.
  • AttackSimulation.Read.All : Lee sus campañas de simulación de phishing, si realiza alguna.
Dispositivos e Intune7
  • DeviceManagementManagedDevices.Read.All : Lee el inventario de dispositivos gestionados (cifrado, cumplimiento, versión del sistema).
  • DeviceManagementConfiguration.Read.All : Lee los perfiles de configuración y de cumplimiento aplicados.
  • DeviceManagementServiceConfig.Read.All : Lee los ajustes generales de Intune (inscripción, Autopilot).
  • DeviceManagementApps.Read.All : Lee las aplicaciones distribuidas y sus directivas de protección.
  • DeviceManagementScripts.Read.All : Lee los scripts enviados a sus equipos. Pocas veces revisados, a menudo portadores de secretos.
  • DeviceManagementRBAC.Read.All : Lee quién tiene qué derechos dentro de Intune.
  • DeviceLocalCredential.ReadBasic.All solo metadatos : Se refiere a LAPS, la copia de seguridad de la contraseña del administrador local. Llamamos a /directory/deviceLocalCredentials sin pedir el campo credentials: vemos que existe una copia y de cuándo es, nunca la contraseña.Lo que escribe Microsoft: To access the actual passwords on the device, done by including $select=credentials as part of the query parameters, the app must be assigned the DeviceLocalCredential.Read.All permission and DeviceLocalCredential.ReadBasic.All is insufficient. fuente Microsoft
SharePoint y OneDrive2
  • SharePointTenantSettings.Read.All : Lee los ajustes de uso compartido del tenant (uso compartido externo, vínculos anónimos, caducidad).
  • Sites.Read.All : Sirve para inventariar sus sitios (/sites/getAllSites). Seamos precisos, porque es el más amplio de la lista: tal como Microsoft lo define, también permitiría leer documentos. Nuestro código solo hace el inventario, y su registro de auditoría lo muestra petición por petición. Precisamente por eso pedimos AuditLog.Read.All: para que pueda comprobarlo usted mismo, sin creernos por nuestra palabra.
Teams2
  • TeamworkAppSettings.Read.All : Lee los ajustes de aplicaciones de Teams para todo el tenant.
  • AppCatalog.Read.All : Lee el catálogo de aplicaciones de Teams permitidas en su tenant.
Cumplimiento y derechos de los interesados2
  • RecordsManagement.Read.All : Lee sus etiquetas y directivas de retención.
  • SubjectRightsRequest.Read.All : Lee sus solicitudes de derechos de los interesados según el RGPD (acceso, supresión): su existencia y su seguimiento, no su contenido.
Copia de seguridad y cifrado2
  • BackupRestore-Configuration.Read.All : Lee sus directivas de copia de seguridad de Microsoft 365, si existen.
  • BitlockerKey.ReadBasic.All solo metadatos : Indica si existe una clave de recuperación de BitLocker para un dispositivo y cuándo se guardó. Llamamos a /informationProtection/bitlocker/recoveryKeys sin $select=key: la clave en sí nunca se nos devuelve.Lo que escribe Microsoft: By default, this operation doesn't return the key property that represents the actual recovery key. To include the key property in the response, use the $select OData query parameter. Including the $select query parameter triggers a Microsoft Entra audit of the operation and generates an audit log. fuente Microsoft
Red y estado del servicio3
  • NetworkAccess.Read.All : Lee su configuración de acceso a la red (Global Secure Access), si la utiliza.
  • ServiceHealth.Read.All : Lee el estado de salud de sus servicios de Microsoft.
  • ServiceMessage.Read.All : Lee las publicaciones del centro de mensajes, los cambios que Microsoft le anuncia.
Formularios1
  • OrgSettings-Forms.Read.All : Se refiere a Microsoft Forms: los ajustes de organización del servicio (quién puede crear formularios, uso compartido externo, recogida de respuestas fuera de la organización). Leemos esos ajustes, nunca el contenido de un formulario ni una respuesta.
Dos líneas se parecen, y no es un error. RoleManagement.Read.Directory es un subconjunto de RoleManagement.Read.All: mantenemos ambos porque Microsoft documenta uno para parte de las lecturas de roles y el otro para los roles elegibles de PIM.
Lo que NO se solicita. Ningún permiso de correo (Mail.*), ninguno de chat (Chat.*), ni ningún permiso de escritura (ReadWrite). Y ningún offline_access: no conservamos ningún acceso después del diagnóstico. Su token vive alrededor de una hora, en memoria, y luego desaparece.
El nombre y la definición oficial de cada uno de estos permisos son públicos, en Microsoft, no en nuestra casa: referencia de permisos de Microsoft Graph
Cómo comprobar, en Microsoft, que esto es realmente todo
En la pantalla de Microsoft, antes de decir sí. La lista de arriba es la que Microsoft va a mostrarle en la pantalla del análisis. Compárelas. Una línea más en la pantalla que en esta página, y usted rechaza: ése es todo el sentido de esta página. Las 5 pantallas del recorrido se leen igual: lo que Microsoft muestra es lo que cuenta, no lo que nosotros escribimos.
Después del consentimiento, en su propio directorio. Entra, luego Aplicaciones empresariales, luego SYAGA Audit, luego Permisos. Allí lee la lista real de lo concedido, escrita por Microsoft y no por nosotros. La misma pantalla permite revocar. entra.microsoft.com
También del lado del usuario. Sus aplicaciones autorizadas y su revocación con un clic: myapps.microsoft.com
En su informe. Los permisos mostrados en su informe se releen en Microsoft (oauth2PermissionGrants), no se copian de nuestras declaraciones. Si ambos divergieran, se vería.
1
Primero el acceso mínimo. Solo verificamos que su registro de auditoría esté activado. Ningún permiso de la auditoría completa en esta etapa.
2
Luego la auditoría completa. Solo si el registro está activo, le proponemos entonces la lectura para la auditoría completa (directorio, Exchange, Teams, Purview).
Afinar mi perfil (tamaño, sector), opcional

Conozcámonos primero (opcional, un minuto)

Antes de lanzar el diagnóstico, díganos quién es usted. Según su tamaño y su sector, no está sujeto a las mismas obligaciones (RGPD, NIS 2, DORA): eso es lo que hace que sus conclusiones sean correctas. Nosotros calificamos, nunca decretamos. Datos públicos INSEE, ninguna información sensible aquí.

Fuente: Recherche d'Entreprises, INSEE Sirene, datos públicos oficiales.

Acceso anticipado: en esta fase, solo un inquilino de Microsoft 365 invitado puede lanzar un diagnóstico real. Si el suyo aún no lo está, el proceso se detiene antes de cualquier recogida y usted pasa a la lista de espera.

Sales are not open in this language yet. The terms you would have to accept here are not fully written in your language, and we will not ask you to accept a text you cannot read. Sales are open in the languages below. You can also write to contact@syaga.eu.

Aviso sobre el idioma. Documento: Acuerdo de Tratamiento de Datos (DPA). Pasajes mostrados en inglés: 4 de 161. La versión francesa de este documento es la versión de referencia. Para obtener una versión en su idioma, escriba a contact@syaga.eu.

English · Français

Gratis: su puntuación + sus brechas. El informe detallado y la declaración fundamentada: 499 EUR sin IVA, solo si usted lo decide.

The report is a diagnostic: it states what is observed, it does not fix anything on your behalf.

Cómo lo probamos