Skip to content

App registrations with highly privileged directory roles should not have owners

Pourquoi c'est important

Lorsqu'une inscription d'application (app registration) a des propriétaires attribués, ceux-ci peuvent modifier l'application et potentiellement hériter des privilèges du principal de service (service principal). Si le principal de service dispose de rôles d'annuaire hautement privilégiés, cela crée une voie de mouvement latéral où des propriétaires dotés de privilèges moindres pourraient élever leurs autorisations. Supprimer les propriétaires inutiles réduit la surface d'attaque et applique le principe du moindre privilège.

Ce que Aether365 vérifie

Aether365 analyse votre locataire Microsoft Entra ID pour identifier les principaux de service disposant de rôles d'annuaire privilégiés (Control/Management Plane ou autres) qui ont également des propriétaires attribués sur l'objet application correspondant. Cette vérification apparaît dans le tableau de bord Aether365 sous la section entra-id checks.

Microsoft references

Cette page vous a-t-elle été utile ?