Skip to content

Governance delle app

Governance delle app inventaria ogni applicazione OAuth e app aziendale (service principal) connessa al tuo tenant Microsoft 365, assegna a ciascuna un punteggio di rischio e mette in evidenza i rilevamenti su cui intervenire. Eseguila su richiesta dalla pagina Governance delle app, oppure lascia che le scansioni pianificate mantengano aggiornato l'inventario.

Ogni scansione enumera i tuoi service principal, i loro permessi delegati e applicativi, lo stato del publisher, l'attività di accesso e, per le app registrate nel tuo tenant, i loro client secret e certificati. Le app first-party di Microsoft vengono inventariate ma non vengono mai segnalate solo perché sono di Microsoft.

Rischio dei permessi

Le app vengono valutate in base ai permessi che detengono. I permessi di livello alto e critico (ad esempio permessi applicativi ampi come Mail.* o Files.*, o l'accesso in scrittura alla directory) aumentano il rischio di un'app. Verifica se ogni app ha ancora bisogno dei suoi permessi e revoca o restringi tutto ciò che non viene usato da Entra admin center > Enterprise applications > Permissions.

Verifica del publisher

Le app multi-tenant il cui publisher non ha completato la verifica publisher di Microsoft vengono segnalate, con gravità maggiore quando l'app detiene anche permessi ad alto impatto. Conferma l'identità del fornitore attraverso un canale separato prima di fidarti di un'app non verificata.

App dormienti

Un'app che detiene concessioni di permessi permanenti ma non effettua accessi da più di 90 giorni è dormiente: accesso permanente che nessuno usa. Revoca le sue concessioni o disabilita il service principal: se mai servisse di nuovo, un nuovo consenso richiede pochi minuti.

I nomi di app che imitano il linguaggio di Microsoft, e le app non verificate a cui molti utenti hanno concesso l'accesso alla posta o ai file, corrispondono alla classica impronta del consent phishing. Verifica che l'app sia legittima; in caso contrario, revoca le concessioni e reimposta le sessioni degli utenti coinvolti.

Igiene delle credenziali

Per le app registrate nel tuo tenant, Governance delle app ispeziona ogni client secret e certificato:

  • Le credenziali scadute ancora collegate a una registrazione vengono segnalate, così puoi eliminare il disordine che rende confusi gli audit di rotazione.
  • Le credenziali a lunga durata con una validità superiore a due anni vengono segnalate, così puoi riemetterle con un ciclo di rotazione più breve.

Avvisi di scadenza delle credenziali

Governance delle app ti avvisa prima che una credenziale scada, così un secret o un certificato non scade mai inosservato portandosi dietro un'integrazione.

Nella scansione. Ogni scansione genera un rilevamento APPGOV.CRED.EXPIRING per qualsiasi app il cui client secret o certificato scade entro 30 giorni, con il nome della credenziale, la data esatta di scadenza e i giorni rimanenti. La gravità aumenta con l'avvicinarsi della scadenza:

Tempo alla scadenzaGravità
Da 15 a 30 giorniAlta
Da 8 a 14 giorniAlta
7 giorni o menoCritica

Le credenziali già scadute vengono riportate dalla regola sulle credenziali scadute descritta sopra, mai conteggiate due volte come in scadenza.

Avvisi proattivi. Non devi aspettare una scansione. Un controllo pianificato verifica il tuo inventario tra una scansione e l'altra e invia un avviso quando ogni credenziale supera le soglie di 30, 14 e 7 giorni: una volta per soglia, così ricevi un promemoria tempestivo senza rumore ripetuto. Gli avvisi arrivano via email e, se configurati, sul tuo canale Microsoft Teams e sui webhook in uscita (evento app.credential.expiring).

Dove vederlo. La pagina Governance delle app elenca ogni credenziale in scadenza in una sezione dedicata, con applicazione, credenziale, data di scadenza, giorni rimanenti e gravità, e il pannello di dettaglio di ogni app mostra lo stato di scadenza dei suoi singoli secret e certificati.

Attivazione e disattivazione. Gli avvisi di scadenza delle credenziali fanno parte di Governance delle app e seguono la relativa funzionalità del piano. Attiva o disattiva le notifiche email e Teams in Impostazioni > Notifiche (App credential expiry). Sono attivi per impostazione predefinita nei piani che includono Governance delle app.

Per correggere una credenziale in scadenza, emetti un secret o certificato sostitutivo in Entra admin center > App registrations > Certificates & secrets, aggiorna l'integrazione perché lo utilizzi, poi rimuovi quello vecchio.

App malevole note

Gli identificatori di app che compaiono in indicatori di compromissione pubblicati relativi ad abusi OAuth vengono segnalati come critici. Disabilita subito il service principal e revoca tutte le sue concessioni, poi esamina i log di accesso e di audit per capire a cosa ha avuto accesso.

Questa pagina ti è stata utile?