Skip to content

App registrations with highly privileged directory roles should not have owners

Kāpēc tas ir svarīgi

Ja lietotnes reģistrācijai ir piešķirti īpašnieki, šie īpašnieki var modificēt lietotni un potenciāli pārņemt pakalpojuma pamatobjekta (service principal) privilēģijas. Ja pakalpojuma pamatobjektam ir augsti privileģētas direktoriju lomas, tas rada sānu pārvietošanās ceļu, kurā zemāku privilēģiju īpašnieki var paaugstināt savas atļaujas. Nevajadzīgu īpašnieku noņemšana samazina uzbrukuma virsmu un nodrošina vismazāko privilēģiju piekļuvi.

Ko pārbauda Aether365

Aether365 skenē jūsu Microsoft Entra ID nomnieku, lai identificētu pakalpojuma pamatobjektus ar Control/Management plaknes vai citām privileģētām direktoriju lomām, kuriem atbilstošajā lietotnes objektā ir piešķirti īpašnieki. Šī pārbaude ir redzama Aether365 informācijas panelī sadaļā entra-id checks.

Microsoft references

Vai šī lapa bija noderīga?