Skip to content

App registrations with highly privileged directory roles should not have owners

Γιατί είναι Σημαντικό

Όταν μια εγγραφή εφαρμογής έχει ανατεθειμένους κατόχους, αυτοί οι κάτοχοι μπορούν να τροποποιήσουν την εφαρμογή και ενδεχομένως να κληρονομήσουν τα δικαιώματα του service principal. Εάν το service principal έχει ρόλους καταλόγου υψηλών προνομίων, αυτό δημιουργεί μια διαδρομή πλευρικής μετακίνησης όπου κάτοχοι με χαμηλότερα προνόμια μπορεί να κλιμακώσουν τα δικαιώματά τους. Η αφαίρεση περιττών κατόχων μειώνει την επιφάνεια επίθεσης και επιβάλλει πρόσβαση με τα λιγότερα δυνατά προνόμια.

Τι Ελέγχει το Aether365

Το Aether365 σαρώνει τον μισθωτή σας στο Microsoft Entra ID για να εντοπίσει service principals με Control/Management Plane ή άλλους ρόλους καταλόγου υψηλών προνομίων που έχουν επίσης ανατεθειμένους κατόχους στο αντίστοιχο αντικείμενο εφαρμογής. Αυτός ο έλεγχος εμφανίζεται στον πίνακα ελέγχου του Aether365 στην ενότητα ελέγχων entra-id.

Microsoft references

Σας φάνηκε χρήσιμη αυτή η σελίδα;