Skip to content

Programų valdymas

Programų valdymas inventorizuoja kiekvieną OAuth programą ir įmonės programą (service principal), prijungtą prie jūsų Microsoft 365 tenanto, įvertina kiekvienos riziką ir parodo radinius, į kuriuos verta reaguoti. Paleiskite jį pagal poreikį iš puslapio Programų valdymas arba leiskite suplanuotiems nuskaitymams nuolat atnaujinti inventorių.

Kiekvienas nuskaitymas surenka jūsų service principal objektus, jų deleguotąsias ir programų teises, leidėjo būseną, prisijungimo aktyvumą ir - jūsų pačių tenante registruotoms programoms - jų kliento paslaptis bei sertifikatus. Microsoft pirmosios šalies programos inventorizuojamos, bet niekada nežymimos vien dėl to, kad jos yra Microsoft.

Teisių rizika

Programos vertinamos pagal turimas teises. Aukšto ir kritinio lygio teisės (pavyzdžiui, plačios Mail.* ar Files.* programų teisės arba katalogo rašymo prieiga) didina programos riziką. Peržiūrėkite, ar kiekvienai programai jos teisės vis dar reikalingos, ir atšaukite arba susiaurinkite viską, kas nenaudojama, per Entra admin center > Enterprise applications > Permissions.

Leidėjo patvirtinimas

Kelių tenantų programos, kurių leidėjas nėra užbaigęs Microsoft leidėjo patvirtinimo, yra pažymimos; rizika didėja, kai programa kartu turi didelio poveikio teises. Prieš pasitikėdami nepatvirtinta programa, patvirtinkite tiekėjo tapatybę kitu kanalu.

Neaktyvios programos

Programa, turinti nuolatinius teisių suteikimus, bet neprisijungusi 90 ir daugiau dienų, yra neaktyvi: tai nuolatinė prieiga, kuria niekas nesinaudoja. Atšaukite jos suteikimus arba išjunkite service principal - jei jos vėl prireiktų, pakartotinis sutikimas trunka vos kelias minutes.

Programų pavadinimai, mėgdžiojantys Microsoft formuluotes, ir nepatvirtintos programos, kurioms daug naudotojų suteikė sutikimą pasiekti paštą ar failus, atitinka klasikinį sutikimo fišingo pėdsaką. Patikrinkite, ar programa teisėta; jei ne, atšaukite suteikimus ir iš naujo nustatykite paveiktų naudotojų sesijas.

Kredencialų higiena

Jūsų pačių tenante registruotoms programoms Programų valdymas patikrina kiekvieną kliento paslaptį ir sertifikatą:

  • Pasibaigusio galiojimo kredencialai, vis dar prisegti prie registracijos, yra pažymimi, kad galėtumėte pašalinti balastą, trukdantį rotacijos auditams.
  • Ilgaamžiai kredencialai, kurių galiojimas ilgesnis nei dveji metai, yra pažymimi, kad išduotumėte juos iš naujo trumpesniu, rotuojamu grafiku.

Kredencialų galiojimo pabaigos įspėjimai

Programų valdymas įspėja jus prieš kredencialui nustojant galioti, kad paslaptis ar sertifikatas niekada nepasibaigtų nepastebėtas ir kartu nenugriautų integracijos.

Nuskaityme. Kiekvienas nuskaitymas sukuria radinį APPGOV.CRED.EXPIRING kiekvienai programai, kurios kliento paslapties ar sertifikato galiojimas baigiasi per 30 dienų, nurodydamas kredencialo pavadinimą, tikslią galiojimo pabaigos datą ir likusias dienas. Artėjant terminui rimtumas didėja:

Laikas iki galiojimo pabaigosRimtumas
Nuo 15 iki 30 dienųAukšta
Nuo 8 iki 14 dienųAukšta
7 dienos ar mažiauKritinė

Jau pasibaigusio galiojimo kredencialus praneša aukščiau aprašyta pasibaigusių kredencialų taisyklė; jie niekada neskaičiuojami dukart kaip besibaigiantys.

Proaktyvūs įspėjimai. Nebūtina laukti nuskaitymo. Suplanuota patikra tarp nuskaitymų peržiūri jūsų inventorių ir siunčia įspėjimą kiekvienam kredencialui kertant 30, 14 ir 7 dienų slenksčius - po vieną kartą kiekvienam slenksčiui, tad gaunate priminimą laiku be pasikartojančio triukšmo. Įspėjimai siunčiami el. paštu ir, kai sukonfigūruota, į jūsų Microsoft Teams kanalą bei per išeinančius webhook'us (įvykis app.credential.expiring).

Kur tai matyti. Puslapyje Programų valdymas atskirame skyriuje rodomas kiekvienas besibaigiantis kredencialas - programa, kredencialas, galiojimo pabaigos data, likusios dienos ir rimtumas - o kiekvienos programos detalių skydelyje matoma atskirų jos paslapčių ir sertifikatų galiojimo būsena.

Įjungimas ir išjungimas. Kredencialų galiojimo pabaigos įspėjimai yra Programų valdymo dalis ir priklauso nuo šios plano funkcijos. El. pašto ir Teams pranešimus perjunkite skiltyje Settings > Notifications (App credential expiry). Planuose, į kuriuos įeina Programų valdymas, jie įjungti pagal numatytuosius nustatymus.

Norėdami sutvarkyti besibaigiantį kredencialą, išduokite pakaitinę paslaptį ar sertifikatą per Entra admin center > App registrations > Certificates & secrets, atnaujinkite integraciją, kad ji naudotų naująjį, tada pašalinkite senąjį.

Žinomos kenkėjiškos programos

Programų identifikatoriai, aptinkami paskelbtuose OAuth piktnaudžiavimo kompromitavimo indikatoriuose, žymimi kaip kritiniai. Nedelsdami išjunkite service principal ir atšaukite visus jo suteikimus, tada peržiūrėkite prisijungimo ir audito žurnalus, kad išsiaiškintumėte, ką programa pasiekė.

Ar šis puslapis buvo naudingas?