Microsoft 365 -sovellusoikeudet: näin tarkistat ne | Vahti

Kirjoittanut Teemu Tapper | 17.9.2026 7.47.09

Myös sovelluksilla voi olla pääsy yrityksen Microsoft 365 -tietoihin. Näin selvität, mitä sovellus saa tehdä, mihin sitä tarvitaan ja ovatko sille myönnetyt oikeudet edelleen perusteltuja.

Myynnin työkalu, ajanvarauspalvelu tai varmuuskopiointipalvelu voi tarvita pääsyn yrityksen sähköposteihin, kalentereihin tai tiedostoihin. Käyttöoikeus voi olla tarpeellinen osa palvelua. Pelkkä sovelluksen tuttu nimi ei kuitenkaan kerro, mitä tietoja se saa käsitellä.

Yrityksen IT-vastuuhenkilöt eivät välttämättä tunne jokaisen tiimin käyttämiä työkaluja. IT pystyy selvittämään oikeudet, mutta sovellusta käyttävä tiimi tietää, mihin sovellusta tarvitaan. Siksi tarkistus kannattaa tehdä yhdessä.

Esimerkki: kokeilu päättyi, sovelluksen oikeudet jäivät

Kuvitellaan yritys, jonka myyntitiimi on kokeillut sähköpostien käsittelyä helpottavaa työkalua. Kokeilun alussa sovellukselle on annettu oikeus lukea käyttäjän sähköposteja. Tiimi on myöhemmin valinnut toisen palvelun, mutta vanhan työkalun oikeuksia ei ole tarkistettu.

Se, että sovellus löytyy yrityksen ympäristöstä, ei vielä tarkoita väärinkäyttöä. Olennaista on selvittää, kuka sen otti käyttöön, mitä oikeuksia sille myönnettiin ja käyttääkö joku sitä edelleen. Työkalulla saattaa olla toinen käyttötarkoitus, josta IT ei tiedä.

Myynnin vastuuhenkilö vahvistaa, ettei vanhaa palvelua enää tarvita. IT tarkistaa siihen liittyvät yhteydet ja sopii oikeuksien poistamisesta. Samalla tiimi varmistaa, että tarvittavat tiedot ovat käytettävissä ja työnkulut toimivat uudessa palvelussa.

Tarkistuksen tavoite on selvittää, vastaavatko sovelluksen oikeudet sen nykyistä käyttötarvetta.

Toimiiko sovellus käyttäjän puolesta vai itsenäisesti?

Sovellus voi käyttää Microsoft 365 -tietoja kahdella keskeisellä tavalla:

  • Käyttäjän puolesta toimiva sovellus käyttää delegoituja oikeuksia (delegated permissions). Sen pääsyä rajaavat sekä sovellukselle myönnetyt oikeudet että käyttäjän omat oikeudet. Delegoiduilla oikeuksilla sovellus ei pääse tietoihin, joihin käyttäjälläkään ei ole pääsyä.
  • Itsenäisesti toimiva sovellus käyttää sovellusoikeuksia (application permissions). Se voi toimia ilman kirjautunutta käyttäjää esimerkiksi taustalla tehtävässä varmuuskopioinnissa. Pääsyn laajuus määräytyy sovellukselle myönnettyjen oikeuksien ja mahdollisten palvelukohtaisten rajausten perusteella.

Sama oikeuden nimi voi tarkoittaa eri laajuista pääsyä näissä toimintatavoissa. Microsoftin esimerkissä delegoitu Files.Read.All -oikeus sallii niiden tiedostojen lukemisen, joihin käyttäjällä on pääsy. Sovellusoikeutena se mahdollistaa yrityksen kaikkien tiedostojen lukemisen Microsoft Graphin kautta. Tarkista siis myös oikeuden tyyppi. Lue lisää Microsoftin oikeuksia ja suostumusta koskevasta ohjeesta.

Ylläpitäjän hyväksyntä ei yksin kerro oikeuden tyyppiä. Ylläpitäjä voi hyväksyä myös käyttäjän puolesta toimivan sovelluksen delegoituja oikeuksia. Sovelluksen oikeudet ja se, kuka ne on hyväksynyt, ovat eri asioita. Microsoft selittää eron käyttäjän ja ylläpitäjän suostumuksen ohjeessa.

Näin tarkistat yhden sovelluksen

1. Selvitä sovelluksen käyttötarkoitus ja vastuuhenkilö

Aloita esimerkiksi sovelluksesta, jonka kokeilu on päättynyt tai jonka käyttötarkoitus on epäselvä. Selvitä, kuka palvelun tarjoaa, ketkä sitä käyttävät ja kuka sen käytöstä vastaa yrityksessä. Kysy, mitä tehtävää sovellus hoitaa ja mihin sen käytön loppuminen vaikuttaisi.

Kirjaa vastaukset lyhyesti. Jo yksi lause auttaa: ”Myyntitiimi käyttää palvelua tapaamisten varaamiseen, ja käytöstä vastaa myyntipäällikkö.”

2. Tarkista myönnetyt oikeudet Microsoft Entrasta

Avaa Microsoft Entran hallintakeskuksessa Entra ID → Enterprise apps → All applications. Valitse sovellus ja avaa Permissions. Käy läpi molemmat välilehdet: Admin consent ja User consent. Valikkojen nimet voivat vaihdella käyttöliittymän kielen mukaan.

Tarkista oikeuden kuvaus ja tyyppi: saako sovellus lukea, muuttaa vai lähettää tietoja, ja minkä palvelun tietoihin oikeus kohdistuu? Tarkistaja tarvitsee tehtävään sopivan ylläpitoroolin. Microsoftin sovellusoikeuksien tarkistusohje kuvaa tarvittavat roolit ja näkymät.

3. Vertaa oikeuksia siihen, mitä sovelluksella tehdään

Käykää vastuuhenkilön kanssa läpi kolme kysymystä:

  • Tarvitaanko sovellusta vielä?
  • Mitä yrityksen tietoja sen pitää käsitellä?
  • Tarvitseeko sovellus kaikki nykyiset oikeutensa tehtävän hoitamiseen?

Jos oikeus vaikuttaa laajemmalta kuin sovelluksen käyttö edellyttää, pyydä palveluntarjoajalta perustelu ja selvitä, voiko pääsyä rajata. Microsoft suosittelee arvioimaan sekä julkaisijan luotettavuuden että pyydettyjen oikeuksien tarpeellisuuden ennen hyväksymistä. Katso Microsoftin ohje sovelluksen hyväksynnän arviointiin.

4. Erota myönnetty oikeus toteutuneesta käytöstä

Oikeus lukea sähköposteja ei todista, että sovellus olisi lukenut niitä. Oikeuslista kertoo sallitusta pääsystä. Selvitä sovelluksen toteutunutta toimintaa erikseen niistä käyttötiedoista ja lokeista, jotka ovat saatavilla.

Microsoft erottaa sovellukselle myönnetyt oikeudet, oikeuksien käytön ja käsitellyn tiedon määrän Defender for Cloud Appsin sovellusnäkymässä. Älä tulkitse puuttuvaa käyttötietoa todisteeksi siitä, ettei sovellusta käytetä.

5. Tee sovittu muutos ja varmista toiminta

Jos oikeus on tarpeeton, sovi poistosta vastuuhenkilön kanssa. Jos sovellus on edelleen käytössä, selvitä oikeuksien rajaamisen vaikutukset ennen muutosta. Älä poista tuntematonta sovellusta vain sen nimen perusteella.

IT tekee muutoksen oikealle sovellukselle ja varmistaa käyttäjien kanssa, että tarpeelliset toiminnot säilyvät. Suostumuksella myönnetyt käyttöoikeudet eivät ole ainoa tapa antaa sovellukselle pääsy tietoihin. Pääsy voi perustua myös palvelukohtaisiin valtuutuksiin. Microsoft kuvaa nämä rajaukset oikeuksien tarkistus- ja poisto-ohjeessa.

Miten Vahti auttaa sovellusten tarkistamisessa?

Vahdin interaktiivisessa esittelyssä voit tutustua sovelluksiin liittyviin havaintoihin. IT ja sovelluksen käytöstä vastaava henkilö voivat arvioida havaintoa yhdessä: mitä se tarkoittaa ja mitä sen perusteella pitäisi selvittää.

Esimerkki Vahdin julkisesta demosta. Kuvan sovellukset ja havainnot ovat esimerkkitietoja.

Havainnosta voi aloittaa tarkistuksen. Sovelluksen tarpeellisuuden arviointi edellyttää silti tietoa siitä, miten yritys käyttää sitä. Vahdissa näkyvä sovellushavainto ei itsessään todista tietojen väärinkäyttöä eikä korvaa myönnettyjen oikeuksien ja toteutuneen käytön erillistä arviointia.

Tarkistakaa oikeudet myös kokeilun päättyessä

Johdon kannattaa varmistaa, että yrityksen työkaluilla on nimetyt vastuuhenkilöt. IT selvittää oikeudet ja toteuttaa muutokset. Työkalua käyttävä tiimi kertoo, mitä se sovellukselta tarvitsee. Tarkistus on hyvä tehdä myös palvelun vaihtuessa tai sovelluksen vastuuhenkilön lähtiessä yrityksestä.

Aloita yhdestä sovelluksesta. Kirjaa sen käyttötarkoitus, vastuuhenkilö, olennaiset oikeudet ja sovittu jatkotoimi. Käytä samaa muistilistaa myös seuraavan työkalun käyttöönotossa.

Katso Vahdin interaktiivinen esittely ja tutustu sovellusten lisäksi käyttäjäriskeihin, tiedostojakoihin ja sähköpostisääntöihin. Lisätietoa palvelusta löydät Vahdin tuotesivulta.