Skip to main content

Application Permissions for Entra ID Sync

The credential Threat Manager uses for Microsoft Entra ID Sync requires the following permissions. See the Active Directory Sync Page topic for additional information about syncing the configured Microsoft Entra ID tenants in Threat Manager.

The following permissions are new in Threat Manager 3.3:
  • AgentIdentity.Read.All
  • AgentIdentityBlueprint.Read.All
  • AgentIdentityBlueprintPrincipal.Read.All
  • IdentityRiskyAgent.Read.All
Object TypeFunctionAccess Requirements
Administrative UnitRetrieve all administrative unitsAdministrativeUnit.Read.All
Agent IdentityRetrieve all agent identitiesAgentIdentity.Read.All
Agent Identity BlueprintRetrieve all agent identity blueprintsAgentIdentityBlueprint.Read.All
Agent Identity Blueprint PrincipalRetrieve all agent identity blueprint principalsAgentIdentityBlueprintPrincipal.Read.All
ApplicationRetrieve all applicationsApplication.Read.All
DeviceRetrieve all devicesDevice.Read.All
GroupRetrieve all groupsGroup.Read.All
Group MemberRetrieve all group membersGroupMember.Read.All
Identity Risky AgentRetrieve all risky agentsIdentityRiskyAgent.Read.All
Identity Risky Service PrincipalRetrieve all risky service principalsIdentityRiskyServicePrincipal.Read.All
Identity Risky UserRetrieve all risky usersIdentityRiskyUser.Read.All
OrganizationRetrieve organization informationOrganization.Read.All
Role Assignment ScheduleRead and write role assignment schedules in the directoryRoleAssignmentSchedule.ReadWrite.Directory
Role Eligibility ScheduleRead and write role eligibility schedules in the directoryRoleEligibilitySchedule.ReadWrite.Directory
Role ManagementRetrieve all role management dataRoleManagement.Read.All
UserRetrieve all usersUser.Read.All