App-Governance
App-Governance erfasst jede OAuth-Anwendung und Enterprise-App (Service Principal), die mit Ihrem Microsoft 365-Tenant verbunden ist, bewertet jede davon nach ihrem Risiko und hebt die Befunde hervor, um die Sie sich kümmern sollten. Führen Sie die Prüfung bei Bedarf über die Seite App-Governance aus oder lassen Sie Ihre geplanten Scans das Inventar aktuell halten.
Jeder Scan zählt Ihre Service Principals auf, ihre delegierten und Anwendungsberechtigungen, den Herausgeberstatus, die Anmeldeaktivität und, bei Apps, die in Ihrem eigenen Tenant registriert sind, ihre Client-Secrets und Zertifikate. Microsoft-eigene Apps werden zwar erfasst, aber nie allein deshalb markiert, weil sie von Microsoft stammen.
Berechtigungsrisiko
Apps werden anhand der Berechtigungen bewertet, die sie besitzen. Berechtigungen der hohen und kritischen Stufe (zum Beispiel weitreichende Mail.*- oder Files.*-Anwendungsberechtigungen oder Schreibzugriff auf das Verzeichnis) erhöhen das Risiko einer App. Prüfen Sie, ob jede App ihre Berechtigungen noch benötigt, und entziehen oder beschränken Sie alles Ungenutzte unter Entra admin center > Enterprise applications > Permissions.
Herausgeberverifizierung
Multi-Tenant-Apps, deren Herausgeber die Microsoft-Herausgeberverifizierung nicht abgeschlossen hat, werden markiert, mit höherer Dringlichkeit, wenn die App zudem folgenreiche Berechtigungen besitzt. Bestätigen Sie die Identität des Anbieters auf einem unabhängigen Weg, bevor Sie einer nicht verifizierten App vertrauen.
Inaktive Apps
Eine App, die dauerhafte Berechtigungserteilungen besitzt, sich aber seit über 90 Tagen nicht angemeldet hat, ist inaktiv: dauerhafter Zugriff, den niemand nutzt. Entziehen Sie die Erteilungen oder deaktivieren Sie den Service Principal, eine erneute Zustimmung dauert nur Minuten, falls sie je wieder gebraucht wird.
Consent-Phishing
App-Namen, die die Wortwahl von Microsoft nachahmen, sowie nicht verifizierte Apps, denen viele Nutzer Zugriff auf E-Mail oder Dateien erteilt haben, passen zum klassischen Muster von Consent-Phishing. Vergewissern Sie sich, dass die App legitim ist; falls nicht, entziehen Sie die Erteilungen und setzen Sie die Sitzungen der betroffenen Nutzer zurück.
Anmeldedaten-Hygiene
Bei Apps, die in Ihrem eigenen Tenant registriert sind, prüft App-Governance jedes Client-Secret und jedes Zertifikat:
- Abgelaufene Anmeldedaten, die noch an einer Registrierung hängen, werden markiert, damit Sie den Ballast entfernen können, der Rotationsprüfungen unübersichtlich macht.
- Langlebige Anmeldedaten mit einer Gültigkeit von mehr als zwei Jahren werden markiert, damit Sie sie in einem kürzeren, rotierenden Rhythmus neu ausstellen.
Warnungen zum Ablauf von Anmeldedaten
App-Governance warnt Sie, bevor Anmeldedaten ablaufen, sodass ein Secret oder Zertifikat nie unbemerkt abläuft und dabei eine Integration lahmlegt.
Im Scan. Jeder Scan erzeugt einen APPGOV.CRED.EXPIRING-Befund für jede App, deren Client-Secret oder Zertifikat innerhalb von 30 Tagen abläuft, mit dem Namen der Anmeldedaten, dem genauen Ablaufdatum und den verbleibenden Tagen. Der Schweregrad steigt, je näher die Frist rückt:
| Zeit bis zum Ablauf | Schweregrad |
|---|---|
| 15 bis 30 Tage | Hoch |
| 8 bis 14 Tage | Hoch |
| 7 Tage oder weniger | Kritisch |
Bereits abgelaufene Anmeldedaten werden von der oben genannten Regel für abgelaufene Anmeldedaten gemeldet und nie doppelt als ablaufend gezählt.
Proaktive Warnungen. Sie müssen nicht auf einen Scan warten. Ein geplanter Durchlauf prüft Ihr Inventar zwischen den Scans und sendet eine Warnung, sobald Anmeldedaten die Schwellen von 30, 14 und 7 Tagen überschreiten, einmal pro Schwelle, sodass Sie einen rechtzeitigen Hinweis erhalten, ohne wiederholtes Rauschen. Warnungen gehen per E-Mail und, sofern konfiguriert, an Ihren Microsoft Teams-Kanal und ausgehende Webhooks (Ereignis app.credential.expiring).
Wo Sie es sehen. Die Seite App-Governance listet jede ablaufende Anmeldedaten in einem eigenen Abschnitt auf, also Anwendung, Anmeldedaten, Ablaufdatum, verbleibende Tage und Schweregrad, und die Detailansicht jeder App zeigt den Ablaufstatus ihrer einzelnen Secrets und Zertifikate.
Ein- oder ausschalten. Warnungen zum Ablauf von Anmeldedaten sind Teil von App-Governance und folgen dieser Plan-Funktion. Die E-Mail- und Teams-Benachrichtigungen schalten Sie unter Settings > Notifications (App credential expiry) um. Bei Plänen, die App-Governance enthalten, sind sie standardmäßig aktiviert.
Um ablaufende Anmeldedaten zu ersetzen, stellen Sie im Entra admin center > App registrations > Certificates & secrets ein neues Secret oder Zertifikat aus, stellen Sie die Integration darauf um und entfernen Sie anschließend das alte.
Bekannte schädliche Apps
App-Kennungen, die in veröffentlichten Kompromittierungsindikatoren für OAuth-Missbrauch auftauchen, werden als kritisch markiert. Deaktivieren Sie den Service Principal sofort, entziehen Sie alle seine Erteilungen und prüfen Sie anschließend die Anmelde- und Audit-Protokolle darauf, worauf er zugegriffen hat.