App registrations with highly privileged directory roles should not have owners
Pourquoi c'est important
Lorsqu'une inscription d'application (app registration) a des propriétaires attribués, ceux-ci peuvent modifier l'application et potentiellement hériter des privilèges du principal de service (service principal). Si le principal de service dispose de rôles d'annuaire hautement privilégiés, cela crée une voie de mouvement latéral où des propriétaires dotés de privilèges moindres pourraient élever leurs autorisations. Supprimer les propriétaires inutiles réduit la surface d'attaque et applique le principe du moindre privilège.
Ce que Aether365 vérifie
Aether365 analyse votre locataire Microsoft Entra ID pour identifier les principaux de service disposant de rôles d'annuaire privilégiés (Control/Management Plane ou autres) qui ont également des propriétaires attribués sur l'objet application correspondant. Cette vérification apparaît dans le tableau de bord Aether365 sous la section entra-id checks.