Gouvernance des applications
Gouvernance des applications inventorie chaque application OAuth et application d'entreprise (service principal) connectée à votre tenant Microsoft 365, évalue le risque de chacune et fait remonter les constats sur lesquels vous devez agir. Lancez-la à la demande depuis la page Gouvernance des applications, ou laissez vos analyses planifiées maintenir l'inventaire à jour.
Chaque analyse énumère vos service principals, leurs autorisations déléguées et applicatives, le statut de leur éditeur, leur activité de connexion et, pour les applications enregistrées dans votre propre tenant, leurs secrets client et certificats. Les applications Microsoft (first-party) sont inventoriées mais jamais signalées au seul motif qu'elles appartiennent à Microsoft.
Risque lié aux autorisations
Les applications sont notées en fonction des autorisations qu'elles détiennent. Les autorisations de niveau élevé et critique (par exemple de larges autorisations applicatives Mail.* ou Files.*, ou un accès en écriture à l'annuaire) augmentent le risque d'une application. Vérifiez si chaque application a toujours besoin de ses autorisations et révoquez ou restreignez tout ce qui est inutilisé depuis **Entra admin center > Enterprise applications
Permissions**.
Vérification de l'éditeur
Les applications multi-tenant dont l'éditeur n'a pas terminé la vérification d'éditeur Microsoft sont signalées, avec une escalade lorsque l'application détient en plus des autorisations à fort impact. Confirmez l'identité du fournisseur par un canal indépendant avant d'accorder votre confiance à une application non vérifiée.
Applications dormantes
Une application qui détient des consentements permanents mais ne s'est pas connectée depuis plus de 90 jours est dormante : un accès permanent que personne n'utilise. Révoquez ses consentements ou désactivez le service principal ; un nouveau consentement ne prend que quelques minutes s'il redevient nécessaire.
Consent phishing
Les noms d'application qui imitent la terminologie de Microsoft, ainsi que les applications non vérifiées auxquelles de nombreux utilisateurs ont consenti pour accéder au courrier ou aux fichiers, correspondent à la signature classique du consent phishing. Vérifiez que l'application est légitime ; si ce n'est pas le cas, révoquez les consentements et réinitialisez les sessions des utilisateurs concernés.
Hygiène des identifiants
Pour les applications enregistrées dans votre propre tenant, Gouvernance des applications inspecte chaque secret client et certificat :
- Les identifiants expirés encore rattachés à une inscription sont signalés afin que vous puissiez supprimer l'encombrement qui brouille les audits de rotation.
- Les identifiants à longue durée de vie dont la validité dépasse deux ans sont signalés afin que vous les réémettiez selon un calendrier de rotation plus court.
Alertes d'expiration des identifiants
Gouvernance des applications vous avertit avant qu'un identifiant n'expire, pour qu'un secret ou un certificat n'expire jamais inaperçu en emportant une intégration avec lui.
Dans l'analyse. Chaque analyse génère un constat APPGOV.CRED.EXPIRING pour toute application dont le secret client ou le certificat expire sous 30 jours, avec le nom de l'identifiant, sa date d'expiration exacte et le nombre de jours restants. La gravité augmente à l'approche de l'échéance :
| Délai avant expiration | Gravité |
|---|---|
| 15 à 30 jours | Élevée |
| 8 à 14 jours | Élevée |
| 7 jours ou moins | Critique |
Les identifiants déjà expirés sont signalés par la règle des identifiants expirés ci-dessus, jamais comptés une seconde fois comme expirant.
Alertes proactives. Vous n'avez pas à attendre une analyse. Un balayage planifié contrôle votre inventaire entre les analyses et envoie une alerte à mesure que chaque identifiant franchit les seuils de 30, 14 et 7 jours : une fois par seuil, pour recevoir un rappel opportun sans bruit répété. Les alertes partent par email et, lorsque cela est configuré, vers votre canal Microsoft Teams et vos webhooks sortants (événement app.credential.expiring).
Où le consulter. La page Gouvernance des applications liste chaque identifiant sur le point d'expirer dans sa propre section : application, identifiant, date d'expiration, jours restants et gravité, et le panneau de détail de chaque application affiche l'état d'expiration de ses secrets et certificats individuels.
Activation ou désactivation. Les alertes d'expiration des identifiants font partie de Gouvernance des applications et suivent cette fonctionnalité du forfait. Activez ou désactivez les notifications par email et Teams sous Settings > Notifications (App credential expiry). Elles sont activées par défaut pour les forfaits qui incluent Gouvernance des applications.
Pour corriger un identifiant sur le point d'expirer, générez un secret ou un certificat de remplacement dans le Entra admin center > App registrations > Certificates & secrets, mettez à jour l'intégration pour qu'elle l'utilise, puis supprimez l'ancien.
Applications malveillantes connues
Les identifiants d'application qui figurent dans des indicateurs de compromission publiés d'abus OAuth sont signalés comme critiques. Désactivez immédiatement le service principal et révoquez tous ses consentements, puis examinez les journaux de connexion et d'audit pour déterminer ce à quoi il a accédé.