Skip to content

App registrations with highly privileged directory roles should not have owners

Miért fontos ez

Ha egy alkalmazásregisztrációhoz tulajdonosok vannak hozzárendelve, akkor ezek a tulajdonosok módosíthatják az alkalmazást, és potenciálisan örökölhetik a szolgáltatásnév jogosultságait. Ha a szolgáltatásnév magas jogosultságú címtárszerepkörökkel rendelkezik, ez egy oldalirányú mozgási útvonalat hoz létre, ahol az alacsonyabb jogosultságú tulajdonosok esetleg kiterjeszthetik jogosultságaikat. A felesleges tulajdonosok eltávolítása csökkenti a támadási felületet, és érvényesíti a legkisebb jogosultság elvét.

Mit ellenőriz az Aether365

Az Aether365 átvizsgálja a Microsoft Entra ID-bérlőt, hogy azonosítsa azokat a szolgáltatásneveket, amelyek Control/Management Plane vagy más emelt szintű címtárszerepkörökkel rendelkeznek, és amelyekhez tulajdonosok vannak hozzárendelve a megfelelő alkalmazásobjektumon. Ez az ellenőrzés az Aether365 irányítópultján a entra-id checks szakaszban jelenik meg.

Microsoft references

Hasznos volt ez az oldal?