Skip to Content
DocsMicrosoft365 ConnectorsRequired Permissions & Roles

Required Permissions & Roles

Optimize365 uses two Microsoft 365 app registrations — one for read-only scanning and one for remediation. Each app requires a specific set of API permissions and Microsoft Entra roles.


Read-Only App (Optimize365-ReadOnly)

Used for security scanning and compliance analysis.

API Permissions

PermissionAPIPermission type
Directory.Read.AllMicrosoft GraphApplication
Application.Read.AllMicrosoft GraphApplication
AppCatalog.Read.AllMicrosoft GraphApplication
AuditLog.Read.AllMicrosoft GraphApplication
AuditLogsQuery-Exchange.Read.AllMicrosoft GraphApplication
AuditLogsQuery-SharePoint.Read.AllMicrosoft GraphApplication
Reports.Read.AllMicrosoft GraphApplication
Policy.Read.AllMicrosoft GraphApplication
Domain.Read.AllMicrosoft GraphApplication
Group.Read.AllMicrosoft GraphApplication
Organization.Read.AllMicrosoft GraphApplication
User.Read.AllMicrosoft GraphApplication
User.ReadBasic.AllMicrosoft GraphApplication
UserAuthenticationMethod.Read.AllMicrosoft GraphApplication
UserAuthMethod-Passkey.Read.AllMicrosoft GraphApplication
RoleManagement.Read.AllMicrosoft GraphApplication
RoleManagement.Read.ExchangeMicrosoft GraphApplication
PrivilegedAccess.Read.AzureADMicrosoft GraphApplication
PrivilegedAccess.Read.AzureADGroupMicrosoft GraphApplication
PrivilegedAccess.Read.AzureResourcesMicrosoft GraphApplication
SecurityEvents.Read.AllMicrosoft GraphApplication
SecurityActions.Read.AllMicrosoft GraphApplication
ThreatAssessment.Read.AllMicrosoft GraphApplication
InformationProtectionPolicy.Read.AllMicrosoft GraphApplication
SharePointTenantSettings.Read.AllMicrosoft GraphApplication
Sites.Read.AllMicrosoft GraphApplication
TermStore.Read.AllMicrosoft GraphApplication
TeamSettings.Read.AllMicrosoft GraphApplication
MailboxSettings.ReadMicrosoft GraphApplication
Device.Read.AllMicrosoft GraphApplication
DeviceManagementManagedDevices.Read.AllMicrosoft GraphApplication
DeviceManagementApps.Read.AllMicrosoft GraphApplication
DeviceManagementConfiguration.Read.AllMicrosoft GraphApplication
DeviceManagementServiceConfig.Read.AllMicrosoft GraphApplication
ServiceHealth.Read.AllMicrosoft GraphApplication
ServiceMessage.Read.AllMicrosoft GraphApplication
ServiceActivity-Exchange.Read.AllMicrosoft GraphApplication
OrgSettings-AppsAndServices.Read.AllMicrosoft GraphApplication
OrgSettings-Forms.Read.AllMicrosoft GraphApplication
MultiTenantOrganization.Read.AllMicrosoft GraphApplication
Sites.FullControl.AllSharePoint OnlineApplication
Exchange.ManageAsAppExchange OnlineApplication
EopPolicySync.AccessAsAppExchange Online ProtectionApplication

Entra Roles

Role
Global Reader

Write App (Optimize365-Write)

Used for automated remediation.

API Permissions

PermissionAPIPermission type
Directory.Read.AllMicrosoft GraphApplication
Application.Read.AllMicrosoft GraphApplication
AppCatalog.Read.AllMicrosoft GraphApplication
AuditLog.Read.AllMicrosoft GraphApplication
AuditLogsQuery-Exchange.Read.AllMicrosoft GraphApplication
AuditLogsQuery-SharePoint.Read.AllMicrosoft GraphApplication
Reports.Read.AllMicrosoft GraphApplication
Policy.Read.AllMicrosoft GraphApplication
Domain.Read.AllMicrosoft GraphApplication
Group.Read.AllMicrosoft GraphApplication
Organization.Read.AllMicrosoft GraphApplication
User.Read.AllMicrosoft GraphApplication
User.ReadBasic.AllMicrosoft GraphApplication
UserAuthenticationMethod.Read.AllMicrosoft GraphApplication
UserAuthMethod-Passkey.Read.AllMicrosoft GraphApplication
RoleManagement.Read.AllMicrosoft GraphApplication
RoleManagement.Read.ExchangeMicrosoft GraphApplication
PrivilegedAccess.Read.AzureADMicrosoft GraphApplication
PrivilegedAccess.Read.AzureADGroupMicrosoft GraphApplication
PrivilegedAccess.Read.AzureResourcesMicrosoft GraphApplication
SecurityEvents.Read.AllMicrosoft GraphApplication
SecurityActions.Read.AllMicrosoft GraphApplication
ThreatAssessment.Read.AllMicrosoft GraphApplication
InformationProtectionPolicy.Read.AllMicrosoft GraphApplication
SharePointTenantSettings.Read.AllMicrosoft GraphApplication
Sites.Read.AllMicrosoft GraphApplication
TermStore.Read.AllMicrosoft GraphApplication
TeamSettings.Read.AllMicrosoft GraphApplication
MailboxSettings.ReadMicrosoft GraphApplication
Device.Read.AllMicrosoft GraphApplication
DeviceManagementManagedDevices.Read.AllMicrosoft GraphApplication
DeviceManagementApps.Read.AllMicrosoft GraphApplication
DeviceManagementConfiguration.Read.AllMicrosoft GraphApplication
DeviceManagementServiceConfig.Read.AllMicrosoft GraphApplication
ServiceHealth.Read.AllMicrosoft GraphApplication
ServiceMessage.Read.AllMicrosoft GraphApplication
ServiceActivity-Exchange.Read.AllMicrosoft GraphApplication
OrgSettings-AppsAndServices.Read.AllMicrosoft GraphApplication
OrgSettings-Forms.Read.AllMicrosoft GraphApplication
MultiTenantOrganization.Read.AllMicrosoft GraphApplication
Sites.FullControl.AllSharePoint OnlineApplication
Exchange.ManageAsAppExchange OnlineApplication
EopPolicySync.AccessAsAppExchange Online ProtectionApplication
Directory.ReadWrite.AllMicrosoft GraphApplication
Application.ReadWrite.AllMicrosoft GraphApplication
Group.ReadWrite.AllMicrosoft GraphApplication
Organization.ReadWrite.AllMicrosoft GraphApplication
Policy.ReadWrite.ConditionalAccessMicrosoft GraphApplication
Policy.ReadWrite.AccessReviewMicrosoft GraphApplication
Policy.ReadWrite.ApplicationConfigurationMicrosoft GraphApplication
Policy.ReadWrite.AuthorizationMicrosoft GraphApplication
Policy.ReadWrite.SecurityDefaultsMicrosoft GraphApplication
AccessReview.ReadWrite.AllMicrosoft GraphApplication
User.ReadWrite.AllMicrosoft GraphApplication
UserAuthenticationMethod.ReadWrite.AllMicrosoft GraphApplication
TeamSettings.ReadWrite.AllMicrosoft GraphApplication
TermStore.ReadWrite.AllMicrosoft GraphApplication
Sites.Manage.AllMicrosoft GraphApplication
Sites.Archive.AllMicrosoft GraphApplication
Sites.FullControl.AllMicrosoft GraphApplication
Sites.ReadWrite.AllMicrosoft GraphApplication
Sites.SelectedMicrosoft GraphApplication
DeviceManagementApps.ReadWrite.AllMicrosoft GraphApplication
DeviceManagementConfiguration.ReadWrite.AllMicrosoft GraphApplication
DeviceManagementRBAC.ReadWrite.AllMicrosoft GraphApplication
DeviceManagementServiceConfig.ReadWrite.AllMicrosoft GraphApplication
DeviceManagementCloudCA.ReadWrite.AllMicrosoft GraphApplication
full_access_as_appExchange OnlineApplication

Entra Roles

Role
Exchange Administrator
Security Administrator
Compliance Administrator
Conditional Access Administrator
Authentication Administrator
SharePoint Administrator
Teams Administrator
User Administrator
Application Administrator
Privileged Role Administrator
Authentication Policy Administrator
Cloud Application Administrator
Groups Administrator
Privileged Authentication Administrator
Security Operator
Azure Information Protection Administrator
Cloud Device Administrator
Global Secure Access Administrator
Compliance Data Administrator
Last updated on