App registrations with highly privileged directory roles should not have owners
Miért fontos ez
Ha egy alkalmazásregisztrációhoz tulajdonosok vannak hozzárendelve, akkor ezek a tulajdonosok módosíthatják az alkalmazást, és potenciálisan örökölhetik a szolgáltatásnév jogosultságait. Ha a szolgáltatásnév magas jogosultságú címtárszerepkörökkel rendelkezik, ez egy oldalirányú mozgási útvonalat hoz létre, ahol az alacsonyabb jogosultságú tulajdonosok esetleg kiterjeszthetik jogosultságaikat. A felesleges tulajdonosok eltávolítása csökkenti a támadási felületet, és érvényesíti a legkisebb jogosultság elvét.
Mit ellenőriz az Aether365
Az Aether365 átvizsgálja a Microsoft Entra ID-bérlőt, hogy azonosítsa azokat a szolgáltatásneveket, amelyek Control/Management Plane vagy más emelt szintű címtárszerepkörökkel rendelkeznek, és amelyekhez tulajdonosok vannak hozzárendelve a megfelelő alkalmazásobjektumon. Ez az ellenőrzés az Aether365 irányítópultján a entra-id checks szakaszban jelenik meg.