Skip to content

App registrations with highly privileged directory roles should not have owners

Miks see on oluline

Kui rakenduse registreeringule (app registration) on määratud omanikud, saavad need omanikud rakendust muuta ja potentsiaalselt pärida teenusetöötaja (service principal) õigused. Kui teenusetöötajal on kõrge privilegeeritud kataloogirollid, loob see külgliikumise tee, kus madalama õigustasemega omanikud võivad oma õigusi laiendada. Tarbetute omanike eemaldamine vähendab ründepinda ja tagab vähimate õiguste põhimõtte järgimise.

Mida Aether365 kontrollib

Aether365 skannib teie Microsoft Entra ID rentnikku, et tuvastada teenusetöötajad, millel on juhtimis-/haldustasandi (Control/Management Plane) või muud privilegeeritud kataloogirollid ning millele on vastavale rakendusobjektile määratud omanikud. See kontroll kuvatakse Aether365 armatuurlaual jaotises entra-id checks.

Microsoft references

Kas sellest lehest oli abi?