App registrations with highly privileged directory roles should not have owners
Miksi tämä on tärkeää
Kun sovellusrekisteröinnille on määritetty omistajia, nämä omistajat voivat muokata sovellusta ja mahdollisesti periä palvelupäämiehen käyttöoikeudet. Jos palvelupäämiehellä on korkeasti etuoikeutettuja hakemistoroolia, tämä luo lateraalisen liikkumispolun, jossa alemman tason oikeuksien omistajat saattavat laajentaa käyttöoikeuksiaan. Tarpeettomien omistajien poistaminen vähentää hyökkäyspinta-alaa ja toteuttaa vähimmän käyttöoikeuden periaatetta.
Mitä Aether365 tarkistaa
Aether365 skannaa Microsoft Entra ID -vuokraajasi tunnistaakseen palvelupäämiehet, joilla on Control/Management Plane tai muita etuoikeutettuja hakemistoroolia ja joille on määritetty omistajia vastaavassa sovellusobjektissa. Tämä tarkistus näkyy Aether365:n hallintapaneelissa entra-id-tarkistusosiossa.