App registrations with highly privileged directory roles should not have owners
Miks see on oluline
Kui rakenduse registreeringule (app registration) on määratud omanikud, saavad need omanikud rakendust muuta ja potentsiaalselt pärida teenusetöötaja (service principal) õigused. Kui teenusetöötajal on kõrge privilegeeritud kataloogirollid, loob see külgliikumise tee, kus madalama õigustasemega omanikud võivad oma õigusi laiendada. Tarbetute omanike eemaldamine vähendab ründepinda ja tagab vähimate õiguste põhimõtte järgimise.
Mida Aether365 kontrollib
Aether365 skannib teie Microsoft Entra ID rentnikku, et tuvastada teenusetöötajad, millel on juhtimis-/haldustasandi (Control/Management Plane) või muud privilegeeritud kataloogirollid ning millele on vastavale rakendusobjektile määratud omanikud. See kontroll kuvatakse Aether365 armatuurlaual jaotises entra-id checks.