Skip to content

Rakenduste haldus

Rakenduste haldus inventeerib iga OAuth-rakenduse ja ettevõtterakenduse (service principal), mis on teie Microsoft 365 tenantiga ühendatud, hindab igaühe riski ja toob esile leiud, millega peaksite tegelema. Käivitage see vajaduse korral lehelt Rakenduste haldus või laske ajastatud skaneerimistel inventuuri värskena hoida.

Iga skaneerimine loendab teie service principal'id, nende delegeeritud ja rakenduse õigused, väljaandja staatuse, sisselogimisaktiivsuse ning teie enda tenantis registreeritud rakenduste puhul ka nende klientsaladused ja sertifikaadid. Microsofti enda rakendused inventeeritakse, kuid neid ei märgistata kunagi ainuüksi selle pärast, et need on Microsofti omad.

Õiguste risk

Rakendusi hinnatakse neile antud õiguste alusel. Kõrge ja kriitilise taseme õigused (näiteks laiad Mail.* või Files.* rakendusõigused või kataloogi kirjutusõigus) tõstavad rakenduse riski. Vaadake üle, kas iga rakendus vajab oma õigusi endiselt, ning tühistage või kitsendage kõik kasutamata õigused kohas Entra admin center > Enterprise applications > Permissions.

Väljaandja kinnitamine

Mitme tenanti rakendused, mille väljaandja ei ole läbinud Microsofti väljaandja kinnitamist, märgistatakse; risk tõuseb, kui rakendusel on ühtlasi suure mõjuga õigused. Kinnitage tarnija identiteet muu kanali kaudu, enne kui kinnitamata rakendust usaldate.

Uinunud rakendused

Rakendus, millel on püsivad õigused, kuid mis ei ole 90+ päeva jooksul sisse loginud, on uinunud: püsiv juurdepääs, mida keegi ei kasuta. Tühistage selle õigused või keelake service principal: kui rakendust kunagi uuesti vaja läheb, võtab uue nõusoleku andmine vaid minuteid.

Rakenduste nimed, mis jäljendavad Microsofti sõnastust, ja kinnitamata rakendused, millele paljud kasutajad on andnud nõusoleku posti- või failijuurdepääsuks, vastavad klassikalisele nõusolekuõngitsuse mustrile. Kontrollige, kas rakendus on legitiimne; kui ei ole, tühistage õigused ja lähtestage mõjutatud kasutajate seansid.

Identimisteabe hügieen

Teie enda tenantis registreeritud rakenduste puhul kontrollib Rakenduste haldus iga klientsaladust ja sertifikaati:

  • Aegunud identimisteave, mis on endiselt registreeringu küljes, märgistatakse, et saaksite eemaldada prahi, mis muudab roteerimise auditid segaseks.
  • Pika elueaga identimisteave, mille kehtivus on üle kahe aasta, märgistatakse, et annaksite selle uuesti välja lühema, roteeruva graafiku alusel.

Identimisteabe aegumise hoiatused

Rakenduste haldus hoiatab teid enne identimisteabe aegumist, nii et saladus või sertifikaat ei aegu kunagi märkamatult ega vii integratsiooni endaga koos rivist välja.

Skaneerimises. Iga skaneerimine loob leiu APPGOV.CRED.EXPIRING iga rakenduse kohta, mille klientsaladus või sertifikaat aegub 30 päeva jooksul, koos identimisteabe nime, täpse aegumiskuupäeva ja järelejäänud päevadega. Tõsidus kasvab tähtaja lähenedes:

Aeg aegumiseniTõsidus
15 kuni 30 päevaKõrge
8 kuni 14 päevaKõrge
7 päeva või vähemKriitiline

Juba aegunud identimisteabest annab teada ülalkirjeldatud aegunud identimisteabe reegel; seda ei loeta kunagi topelt aeguvaks.

Ennetavad hoiatused. Te ei pea skaneerimist ootama. Ajastatud kontroll vaatab teie inventuuri skaneerimiste vahel üle ja saadab hoiatuse, kui identimisteave ületab 30, 14 ja 7 päeva läve: üks kord läve kohta, nii et saate õigeaegse meeldetuletuse ilma korduva mürata. Hoiatused saadetakse e-postiga ning, kui see on seadistatud, teie Microsoft Teams kanalisse ja väljuvatesse webhook'idesse (sündmus app.credential.expiring).

Kust seda näha. Leht Rakenduste haldus loetleb iga aeguva identimisteabe eraldi jaotises (rakendus, identimisteave, aegumiskuupäev, järelejäänud päevad ja tõsidus) ning iga rakenduse detailvaates on näha selle üksikute saladuste ja sertifikaatide aegumisseis.

Sisse- ja väljalülitamine. Identimisteabe aegumise hoiatused kuuluvad Rakenduste halduse juurde ja järgivad sama plaanifunktsiooni. E-posti ja Teamsi teavitusi saate lülitada kohas Seaded > Teavitused (App credential expiry). Plaanides, mis sisaldavad Rakenduste haldust, on need vaikimisi sees.

Aeguva identimisteabe parandamiseks looge asendussaladus või -sertifikaat kohas Entra admin center > App registrations > Certificates & secrets, seadistage integratsioon seda kasutama ja eemaldage seejärel vana.

Teadaolevalt pahatahtlikud rakendused

Rakenduste identifikaatorid, mis esinevad avaldatud OAuth-i kuritarvitamise kompromiteerimisnäitajates, märgistatakse kriitilisena. Keelake service principal ja tühistage kohe kõik selle õigused ning vaadake seejärel sisselogimis- ja auditilogidest, millele see juurde pääses.

Kas sellest lehest oli abi?