Security Administrator
Description
Can read security information and reports, and manage configuration in Microsoft Entra ID and Office 365.
Details
Users with this role have all of the read-only permissions of the Security reader role, plus the ability to manage configuration for security-related services: Microsoft Entra ID Protection, Azure Information Protection, Privileged Identity Management, and Office 365 Security & Compliance Center.
Directory Actions82
microsoft.agentRegistry/allEntities/allProperties/readmicrosoft.azure.serviceHealth/allEntities/allTasksmicrosoft.azure.supportTickets/allEntities/allTasksmicrosoft.directory/applications/policies/updatemicrosoft.directory/auditLogs/allProperties/readmicrosoft.directory/authorizationPolicy/standard/readmicrosoft.directory/bitlockerKeys/key/readmicrosoft.directory/bulkJobs/standard/readmicrosoft.directory/conditionalAccessPolicies/basic/updatemicrosoft.directory/conditionalAccessPolicies/createmicrosoft.directory/conditionalAccessPolicies/deletemicrosoft.directory/conditionalAccessPolicies/owners/readmicrosoft.directory/conditionalAccessPolicies/owners/updatemicrosoft.directory/conditionalAccessPolicies/policyAppliedTo/readmicrosoft.directory/conditionalAccessPolicies/standard/readmicrosoft.directory/conditionalAccessPolicies/tenantDefault/updatemicrosoft.directory/crossTenantAccessPolicy/allowedCloudEndpoints/updatemicrosoft.directory/crossTenantAccessPolicy/basic/updatemicrosoft.directory/crossTenantAccessPolicy/default/b2bCollaboration/updatemicrosoft.directory/crossTenantAccessPolicy/default/b2bDirectConnect/updatemicrosoft.directory/crossTenantAccessPolicy/default/crossCloudMeetings/updatemicrosoft.directory/crossTenantAccessPolicy/default/standard/readmicrosoft.directory/crossTenantAccessPolicy/default/tenantRestrictions/updatemicrosoft.directory/crossTenantAccessPolicy/partners/b2bCollaboration/updatemicrosoft.directory/crossTenantAccessPolicy/partners/b2bDirectConnect/updatemicrosoft.directory/crossTenantAccessPolicy/partners/createmicrosoft.directory/crossTenantAccessPolicy/partners/crossCloudMeetings/updatemicrosoft.directory/crossTenantAccessPolicy/partners/deletemicrosoft.directory/crossTenantAccessPolicy/partners/identitySynchronization/basic/updatemicrosoft.directory/crossTenantAccessPolicy/partners/identitySynchronization/createmicrosoft.directory/crossTenantAccessPolicy/partners/identitySynchronization/standard/readmicrosoft.directory/crossTenantAccessPolicy/partners/standard/readmicrosoft.directory/crossTenantAccessPolicy/partners/templates/multiTenantOrganizationIdentitySynchronization/basic/updatemicrosoft.directory/crossTenantAccessPolicy/partners/templates/multiTenantOrganizationIdentitySynchronization/resetToDefaultSettingsmicrosoft.directory/crossTenantAccessPolicy/partners/templates/multiTenantOrganizationIdentitySynchronization/standard/readmicrosoft.directory/crossTenantAccessPolicy/partners/templates/multiTenantOrganizationPartnerConfiguration/basic/updatemicrosoft.directory/crossTenantAccessPolicy/partners/templates/multiTenantOrganizationPartnerConfiguration/resetToDefaultSettingsmicrosoft.directory/crossTenantAccessPolicy/partners/templates/multiTenantOrganizationPartnerConfiguration/standard/readmicrosoft.directory/crossTenantAccessPolicy/partners/tenantRestrictions/updatemicrosoft.directory/crossTenantAccessPolicy/standard/readmicrosoft.directory/deviceLocalCredentials/standard/readmicrosoft.directory/domains/federationConfiguration/basic/updatemicrosoft.directory/domains/federationConfiguration/createmicrosoft.directory/domains/federationConfiguration/deletemicrosoft.directory/domains/federationConfiguration/standard/readmicrosoft.directory/domains/federation/updatemicrosoft.directory/entitlementManagement/allProperties/readmicrosoft.directory/identityProtection/allProperties/readmicrosoft.directory/identityProtection/allProperties/updatemicrosoft.directory/multiTenantOrganization/basic/updatemicrosoft.directory/multiTenantOrganization/createmicrosoft.directory/multiTenantOrganization/joinRequest/organizationDetails/updatemicrosoft.directory/multiTenantOrganization/joinRequest/standard/readmicrosoft.directory/multiTenantOrganization/standard/readmicrosoft.directory/multiTenantOrganization/tenants/createmicrosoft.directory/multiTenantOrganization/tenants/deletemicrosoft.directory/multiTenantOrganization/tenants/organizationDetails/readmicrosoft.directory/multiTenantOrganization/tenants/organizationDetails/updatemicrosoft.directory/multiTenantOrganization/tenants/standard/readmicrosoft.directory/namedLocations/basic/updatemicrosoft.directory/namedLocations/createmicrosoft.directory/namedLocations/deletemicrosoft.directory/namedLocations/standard/readmicrosoft.directory/policies/basic/updatemicrosoft.directory/policies/createmicrosoft.directory/policies/deletemicrosoft.directory/policies/owners/updatemicrosoft.directory/policies/tenantDefault/updatemicrosoft.directory/privilegedIdentityManagement/allProperties/readmicrosoft.directory/provisioningLogs/allProperties/readmicrosoft.directory/resourceNamespaces/resourceActions/authenticationContext/updatemicrosoft.directory/servicePrincipals/policies/updatemicrosoft.directory/signInReports/allProperties/readmicrosoft.networkAccess/allEntities/allProperties/allTasksmicrosoft.office365.protectionCenter/allEntities/basic/updatemicrosoft.office365.protectionCenter/allEntities/standard/readmicrosoft.office365.protectionCenter/attackSimulator/payload/allProperties/allTasksmicrosoft.office365.protectionCenter/attackSimulator/reports/allProperties/readmicrosoft.office365.protectionCenter/attackSimulator/simulation/allProperties/allTasksmicrosoft.office365.serviceHealth/allEntities/allTasksmicrosoft.office365.supportTickets/allEntities/allTasksmicrosoft.office365.webPortal/allEntities/standard/read
Graph API Permissions107
Microsoft do not provide a direct mapping between Directory actions and Graph API permissions, despite this being necessary for delegated (interactive) access. MSAdminRoles.com has meticulously compiled a list of the Graph API permissions that each built-in admin role enables you to utilise. Please note this listing is not 100% accurate. Graph API permissions and Entra RBAC operate as two independent authorisation planes and do not map to each other on a one-to-one basis.
AgentCard.Read.AllAgentCardManifest.Read.AllAgentCollection.Read.AllAgentInstance.Read.AllAgentRegistration.Read.AllApplication.Read.AllApplication.ReadUpdate.AllApplication.ReadWrite.AllAppRoleAssignment.ReadWrite.AllAttackSimulation.Read.AllAttackSimulation.ReadWrite.AllAuditLog.Read.AllAuditLogsQuery-Entra.Read.AllAuditLogsQuery.Read.AllBitlockerKey.ReadBasic.AllChangeManagement.Read.AllCrossTenantInformation.ReadBasic.AllCustomDetection.Read.AllCustomDetection.ReadWrite.AllDeviceLocalCredential.ReadBasic.AllDirectory.Read.AllDomain-InternalFederation.ReadWrite.AllDomain.Read.AllDomain.ReadWrite.AllEntitlementManagement.Read.AllIdentityRiskEvent.Read.AllIdentityRiskEvent.ReadWrite.AllIdentityRiskyAgent.Read.AllIdentityRiskyAgent.ReadWrite.AllIdentityRiskyServicePrincipal.Read.AllIdentityRiskyServicePrincipal.ReadWrite.AllIdentityRiskyUser.Read.AllIdentityRiskyUser.ReadWrite.AllMultiTenantOrganization.Read.AllMultiTenantOrganization.ReadBasic.AllMultiTenantOrganization.ReadWrite.AllNetworkAccess-Reports.Read.AllNetworkAccess.Read.AllNetworkAccess.ReadWrite.AllNetworkAccessBranch.Read.AllNetworkAccessBranch.ReadWrite.AllNetworkAccessPolicy.Read.AllNetworkAccessPolicy.ReadWrite.AllPolicy.Read.AllPolicy.Read.AuthenticationMethodPolicy.Read.B2BManagementPolicyPolicy.Read.ConditionalAccessPolicy.Read.DeviceConfigurationPolicy.Read.IdentityProtectionPolicy.Read.PermissionGrantPolicy.ReadWrite.AccessReviewPolicy.ReadWrite.ApplicationConfigurationPolicy.ReadWrite.AuthenticationFlowsPolicy.ReadWrite.AuthenticationMethodPolicy.ReadWrite.AuthorizationPolicy.ReadWrite.B2BManagementPolicyPolicy.ReadWrite.ConditionalAccessPolicy.ReadWrite.ConsentRequestPolicy.ReadWrite.CrossTenantAccessPolicy.ReadWrite.CrossTenantCapabilityPolicy.ReadWrite.DeviceConfigurationPolicy.ReadWrite.ExternalIdentitiesPolicy.ReadWrite.FeatureRolloutPolicy.ReadWrite.FedTokenValidationPolicy.ReadWrite.IdentityProtectionPolicy.ReadWrite.MobilityManagementPolicy.ReadWrite.PermissionGrantPolicy.ReadWrite.SecurityDefaultsPolicy.ReadWrite.TrustFrameworkPrivilegedAccess-CustomExt.Read.AllPrivilegedAccess.Read.AzureADPrivilegedAccess.Read.AzureADGroupPrivilegedAssignmentSchedule.Read.AzureADGroupPrivilegedAssignmentSchedule.Read.EntraAppRolePrivilegedEligibilitySchedule.Read.AzureADGroupPrivilegedEligibilitySchedule.Read.EntraAppRoleProvisioningLog.Read.AllRiskPreventionProviders.Read.AllRiskPreventionProviders.ReadWrite.AllRoleManagement.Read.DirectoryRoleManagement.ReadWrite.DirectoryRoleManagementAlert.Read.DirectoryRoleManagementPolicy.Read.AzureADGroupRoleManagementPolicy.Read.DirectoryRoleManagementPolicy.Read.EntraAppRoleSecurityAlert.Read.AllSecurityAlert.ReadWrite.AllSecurityAnalyzedMessage.Read.AllSecurityAnalyzedMessage.ReadWrite.AllSecurityEvents.Read.AllSecurityEvents.ReadWrite.AllSecurityIncident.Read.AllSecurityIncident.ReadWrite.AllServiceActivity-Exchange.Read.AllServiceActivity-Microsoft365Web.Read.AllServiceActivity-OneDrive.Read.AllServiceActivity-Teams.Read.AllServiceHealth.Read.AllServiceMessage.Read.AllServiceMessageViewpoint.WriteServicePrincipalEndpoint.Read.AllServicePrincipalEndpoint.ReadWrite.AllThreatHunting.Read.AllThreatIntelligence.Read.AllThreatSubmission.Read.AllThreatSubmission.ReadWrite.AllThreatSubmissionPolicy.ReadWrite.All