App registrations with highly privileged directory roles should not have owners
Защо Това Е Важно
Когато на регистрация на приложение са присвоени собственици, тези собственици могат да променят приложението и евентуално да наследят привилегиите на главния субект на услугата (service principal). Ако главният субект на услугата има силно привилегировани роли в директорията, това създава път за латерално придвижване, при който собственици с по-ниски привилегии могат да ескалират правата си. Премахването на ненужните собственици намалява атакуемия периметър и прилага принципа на минимални привилегии.
Какво Проверява Aether365
Aether365 сканира вашия Microsoft Entra ID клиент, за да идентифицира главни субекти на услугата (service principals) с роли за управление на контрола/управлението (Control/Management Plane) или други привилегировани роли в директорията, които също имат присвоени собственици на съответния обект на приложение. Тази проверка се появява в таблото на Aether365 под секцията entra-id checks.