Skip to content

App registrations with highly privileged directory roles should not have owners

Kodėl tai svarbu

Kai programos registracijai priskirti savininkai, jie gali keisti programą ir potencialiai paveldėti tarnybos principalo teises. Jei tarnybos principalas turi aukšto privilegijų lygio katalogų vaidmenis, tai sukuria šoninio judėjimo kelią, kai mažesnių teisių savininkai gali išplėsti savo leidimus. Pašalinus nereikalingus savininkus, sumažinamas atakos paviršius ir užtikrinama mažiausių leidimų prieiga.

Ką tikrina Aether365

Aether365 nuskaito jūsų Microsoft Entra ID nuomotoją, kad nustatytų tarnybos principalus su Control/Management Plane ar kitais privilegijuotais katalogų vaidmenimis, kurie taip pat turi priskirtus savininkus atitinkamame programos objekte. Šis patikrinimas rodomas Aether365 prietaisų skydelyje skyriuje entra-id checks.

Microsoft references

Ar šis puslapis buvo naudingas?