Skip to content

Sovellushallinta

Sovellushallinta inventoi jokaisen Microsoft 365 -tenanttiisi yhdistetyn OAuth-sovelluksen ja yrityssovelluksen (service principal), pisteyttää kunkin riskin ja nostaa esiin havainnot, jotka vaativat toimenpiteitä. Suorita se tarpeen mukaan Sovellushallinta-sivulta tai anna ajoitettujen tarkistusten pitää inventaario ajan tasalla.

Jokainen tarkistus käy läpi service principalit, niiden delegoidut oikeudet ja sovellusoikeudet, julkaisijan tilan, kirjautumisaktiivisuuden sekä omassa tenantissasi rekisteröityjen sovellusten osalta niiden client secretit ja varmenteet. Microsoftin omat sovellukset inventoidaan, mutta niitä ei koskaan merkitä pelkästään siksi, että ne ovat Microsoftin.

Käyttöoikeuksien riski

Sovellukset pisteytetään niiden hallussa olevien käyttöoikeuksien perusteella. Korkean ja kriittisen tason oikeudet (esimerkiksi laajat Mail.*- tai Files.*-sovellusoikeudet tai hakemiston kirjoitusoikeus) nostavat sovelluksen riskiä. Tarkista, tarvitseeko kukin sovellus edelleen oikeuksiaan, ja peru tai rajaa käyttämättömät kohdassa Entra admin center > Enterprise applications > Permissions.

Julkaisijan vahvistus

Monitenanttiset sovellukset, joiden julkaisija ei ole suorittanut Microsoftin julkaisijavahvistusta, merkitään, ja vakavuus nousee, jos sovelluksella on lisäksi korkean vaikutuksen oikeuksia. Varmista toimittajan henkilöllisyys erillistä kanavaa pitkin, ennen kuin luotat vahvistamattomaan sovellukseen.

Lepotilassa olevat sovellukset

Sovellus, jolla on pysyviä oikeusmyöntöjä mutta joka ei ole kirjautunut sisään yli 90 päivään, on lepotilassa: pysyvää käyttöoikeutta, jota kukaan ei käytä. Peru sen myönnöt tai poista service principal käytöstä: uusi suostumus vie vain minuutteja, jos sitä joskus taas tarvitaan.

Sovellusnimet, jotka jäljittelevät Microsoftin sanamuotoja, sekä vahvistamattomat sovellukset, joille monet käyttäjät ovat antaneet suostumuksen sähköposti- tai tiedostokäyttöön, vastaavat klassista suostumuskalastelun tuntomerkkiä. Varmista, että sovellus on aito; jos ei ole, peru myönnöt ja nollaa niiden käyttäjien istunnot, joita asia koskee.

Tunnistetietojen hygienia

Omassa tenantissasi rekisteröityjen sovellusten osalta Sovellushallinta tarkastaa jokaisen client secretin ja varmenteen:

  • Vanhentuneet tunnistetiedot, jotka ovat yhä kiinni rekisteröinnissä, merkitään, jotta voit siivota pois turhat rippeet, jotka sotkevat kiertoauditointeja.
  • Pitkäikäiset tunnistetiedot, joiden voimassaoloaika on yli kaksi vuotta, merkitään, jotta uusit ne lyhyemmällä, säännöllisesti kiertävällä aikataululla.

Tunnistetietojen vanhenemishälytykset

Sovellushallinta varoittaa sinua ennen tunnistetiedon raukeamista, jotta secret tai varmenne ei koskaan vanhene huomaamatta ja kaada integraatiota mukanaan.

Tarkistuksessa. Jokainen tarkistus luo APPGOV.CRED.EXPIRING-havainnon jokaisesta sovelluksesta, jonka client secret tai varmenne vanhenee 30 päivän sisällä, mukana tunnistetiedon nimi, tarkka vanhenemispäivä ja jäljellä olevat päivät. Vakavuus nousee määräajan lähestyessä:

Aikaa vanhenemiseenVakavuus
15-30 päivääKorkea
8-14 päivääKorkea
7 päivää tai vähemmänKriittinen

Jo vanhentuneet tunnistetiedot raportoi yllä kuvattu vanhentuneiden tunnistetietojen sääntö, eikä niitä koskaan lasketa kahteen kertaan vanhenevina.

Ennakoivat hälytykset. Sinun ei tarvitse odottaa tarkistusta. Ajoitettu tarkastuskierros käy inventaarion läpi tarkistusten välillä ja lähettää hälytyksen, kun tunnistetieto ylittää 30, 14 ja 7 päivän kynnyksen: kerran kynnystä kohti, joten saat oikea-aikaisen muistutuksen ilman toistuvaa hälinää. Hälytykset lähetetään sähköpostiin sekä, jos ne on määritetty, Microsoft Teams -kanavaasi ja lähteviin webhookeihin (tapahtuma app.credential.expiring).

Missä sen näkee. Sovellushallinta-sivu listaa jokaisen vanhenevan tunnistetiedon omassa osiossaan: sovellus, tunnistetieto, vanhenemispäivä, jäljellä olevat päivät ja vakavuus. Lisäksi kunkin sovelluksen tietopaneeli näyttää sen yksittäisten secretien ja varmenteiden vanhenemistilan.

Käyttöönotto ja poistaminen käytöstä. Tunnistetietojen vanhenemishälytykset kuuluvat Sovellushallintaan ja seuraavat kyseistä tason ominaisuutta. Sähköposti- ja Teams-ilmoitukset kytketään päälle tai pois kohdassa Asetukset > Ilmoitukset (App credential expiry). Ne ovat oletuksena päällä tasoilla, joihin Sovellushallinta sisältyy.

Korjaa vanheneva tunnistetieto luomalla korvaava secret tai varmenne kohdassa Entra admin center > App registrations > Certificates & secrets, päivitä integraatio käyttämään sitä ja poista sitten vanha.

Tunnetut haitalliset sovellukset

Sovellustunnisteet, jotka esiintyvät julkaistuissa OAuth-väärinkäytön kompromettoitumisindikaattoreissa, merkitään kriittisiksi. Poista service principal käytöstä ja peru kaikki sen myönnöt välittömästi, ja tarkista sitten kirjautumis- ja auditointilokeista, mihin se ehti päästä käsiksi.

Oliko tästä sivusta hyötyä?