Enforce credential configurations on apps and service principals
Защо това е важно
Microsoft Entra ID по подразбиране позволява на служебни принципали и приложения да бъдат конфигурирани със слаби идентификационни данни. Атакуващите могат да използват тези слаби идентификационни данни, за да получат неоторизиран достъп до ресурсите и чувствителните данни на вашата организация. Прилагането на строги политики за идентификационни данни намалява повърхността за атаки и помага за предотвратяване на пробиви, свързани с идентификационни данни.
Какво проверява Aether365
Aether365 проверява дали вашият клиент има политика за управление на приложения по подразбиране, която налага ограничения за идентификационни данни за приложения и служебни принципали. Тази проверка се появява във вашето табло Aether365 под секцията за проверки на услугата microsoft-365.
Как да коригирате
- Свържете се с Microsoft Graph PowerShell с необходимите разрешения:
Connect-MgGraph -Scopes "Policy.ReadWrite.ApplicationConfiguration" - Импортирайте модула Microsoft.Graph.Identity.SignIns:
Import-Module Microsoft.Graph.Identity.SignIns - Създайте или актуализирайте политиката за управление на приложения по подразбиране, като използвате командлета
Update-MgPolicyDefaultAppManagementPolicyс примерните параметри, предоставени в тази документация. - Конфигурирайте ограничения за пароли, включително добавяне на пароли, време на живот на пароли, добавяне на симетрични ключове, време на живот на симетрични ключове и добавяне на персонализирани пароли, както е показано в примерната политика.
- Конфигурирайте ограничения за идентификационни данни с ключове, като зададете лимит за време на живот на асиметрични ключове не повече от 365 дни.
- Проверете дали политиката е активирана и приложена правилно, като изпълните
Get-MgPolicyDefaultAppManagementPolicy.
Съответствие
- CIS Microsoft 365 Foundations Benchmark
- EIDSCA (Enterprise Identity Secure Control Assessment)
Свързани ресурси
- Microsoft Learn: Управление на политики за приложения в Microsoft Entra ID
- [Microsoft Graph PowerShell: Update-MgPolicyDefaultAppManagementPolicy](https://learn.microsoft.com/en-us/powershell/module/microsoft.graph.identity.signins/update-mgpolicyd efaultappmanagementpolicy)