Управление на приложения
Управлението на приложения инвентаризира всяко OAuth приложение и корпоративно приложение (service principal), свързано с вашия Microsoft 365 tenant, оценява риска на всяко от тях и извежда на преден план находките, по които трябва да предприемете действие. Стартирайте го при поискване от страницата App Governance или оставете планираните ви сканирания да поддържат инвентара актуален.
Всяко сканиране изброява вашите service principal-и, техните делегирани и приложни разрешения, статуса на издателя, активността при вписване и, за приложенията, регистрирани във вашия собствен tenant, техните клиентски тайни и сертификати. Собствените приложения на Microsoft се инвентаризират, но никога не се маркират само защото са на Microsoft.
Риск от разрешения
Приложенията се оценяват по разрешенията, които притежават. Разрешенията от висока и критична степен (например широки приложни разрешения Mail.* или Files.*, или достъп за запис в директорията) повишават риска на едно приложение. Прегледайте дали всяко приложение все още се нуждае от разрешенията си и отнемете или стеснете всичко неизползвано от Entra admin center > Enterprise applications > Permissions.
Проверка на издателя
Приложенията за няколко tenant-а, чийто издател не е преминал проверката на издател на Microsoft, се маркират, като предупреждението се засилва, когато приложението държи и разрешения с голямо въздействие. Потвърдете самоличността на доставчика по независим канал, преди да се доверите на непроверено приложение.
Спящи приложения
Приложение, което държи постоянни предоставени разрешения, но не се е вписвало от 90+ дни, е спящо: постоянен достъп, който никой не използва. Отнемете предоставените му разрешения или деактивирайте service principal-а; повторното даване на съгласие отнема минути, ако някога отново потрябва.
Фишинг чрез съгласие
Имена на приложения, които имитират формулировки на Microsoft, и непроверени приложения, на които много потребители са дали съгласие за достъп до поща или файлове, съответстват на класическия отпечатък на фишинг чрез съгласие. Уверете се, че приложението е легитимно; ако не е, отнемете предоставените разрешения и нулирайте сесиите на засегнатите потребители.
Хигиена на идентификационните данни
За приложенията, регистрирани във вашия собствен tenant, Управлението на приложения проверява всяка клиентска тайна и сертификат:
- Изтеклите идентификационни данни, които все още са прикачени към регистрация, се маркират, за да можете да премахнете бъркотията, замъгляваща одитите на ротацията.
- Дълготрайните идентификационни данни с валидност над две години се маркират, за да ги преиздадете по по-кратък, ротиращ график.
Предупреждения за изтичане на идентификационни данни
Управлението на приложения ви предупреждава преди идентификационните данни да изтекат, така че тайна или сертификат никога да не изтичат незабелязано и да не повлекат някоя интеграция със себе си.
В сканирането. Всяко сканиране повдига находка APPGOV.CRED.EXPIRING за всяко приложение, чиято клиентска тайна или сертификат изтичат в рамките на 30 дни, с името на идентификационните данни, точната дата на изтичане и оставащите дни. Степента на сериозност нараства с приближаването на крайния срок:
| Време до изтичане | Сериозност |
|---|---|
| 15 до 30 дни | Висока |
| 8 до 14 дни | Висока |
| 7 дни или по-малко | Критична |
Вече изтеклите идентификационни данни се докладват от правилото за изтекли идентификационни данни по-горе и никога не се броят двойно като изтичащи.
Проактивни предупреждения. Не се налага да чакате сканиране. Планирано преминаване проверява вашия инвентар между сканиранията и изпраща предупреждение, когато всеки набор идентификационни данни премине праговете от 30, 14 и 7 дни, по веднъж на праг, така че да получите навременно подсещане без повтарящ се шум. Предупрежденията отиват на имейл и, когато е конфигуриран, към вашия канал в Microsoft Teams и към изходящи webhook-ове (събитие app.credential.expiring).
Къде да го видите. Страницата App Governance изброява всеки изтичащ набор идентификационни данни в собствен раздел: приложение, идентификационни данни, дата на изтичане, оставащи дни и сериозност, а панелът с детайли на всяко приложение показва състоянието на изтичане на отделните му тайни и сертификати.
Включване или изключване. Предупрежденията за изтичане на идентификационни данни са част от Управлението на приложения и следват тази функция на плана. Превключете имейл и Teams известията от Settings > Notifications (App credential expiry). Те са включени по подразбиране за плановете, които включват Управление на приложения.
За да коригирате изтичащи идентификационни данни, издайте нова заместваща тайна или сертификат в Entra admin center > App registrations > Certificates & secrets, актуализирайте интеграцията да ги използва и след това премахнете старите.
Известни зловредни приложения
Идентификаторите на приложения, които се появяват в публикувани индикатори за компрометиране при злоупотреба с OAuth, се маркират като критични. Деактивирайте service principal-а и незабавно отнемете всичките му предоставени разрешения, след което прегледайте дневниците за вписване и одит, за да установите до какво е имало достъп.