App registrations with highly privileged directory roles should not have owners
Por Qué es importante
Cuando un registro de aplicación tiene propietarios asignados, estos pueden modificar la aplicación y potencialmente heredar los privilegios de la entidad de servicio. Si la entidad de servicio tiene roles de directorio con altos privilegios, esto crea una ruta de movimiento lateral donde los propietarios con menos privilegios podrían escalar sus permisos. Eliminar propietarios innecesarios reduce la superficie de ataque y aplica el principio de mínimo privilegio.
Que comprueba Aether365
Aether365 analiza su inquilino de Microsoft Entra ID para identificar entidades de servicio con roles de directorio privilegiados (plano de control/gestión u otros) que también tengan propietarios asignados en el objeto de aplicación correspondiente. Esta comprobación aparece en el panel de Aether365 bajo la sección entra-id checks.