Lietotņu pārvaldība
Lietotņu pārvaldība inventarizē katru OAuth lietojumprogrammu un uzņēmuma lietotni (service principal), kas savienota ar jūsu Microsoft 365 tenantu, novērtē katras risku un izceļ konstatējumus, uz kuriem jums vajadzētu reaģēt. Palaidiet to pēc pieprasījuma no lapas Lietotņu pārvaldība vai ļaujiet ieplānotajām skenēšanām uzturēt inventāru aktuālu.
Katra skenēšana uzskaita jūsu service principal objektus, to deleģētās un lietojumprogrammas atļaujas, izdevēja statusu, pierakstīšanās aktivitāti un - lietotnēm, kas reģistrētas jūsu paša tenantā - to klienta noslēpumus un sertifikātus. Microsoft paša lietotnes tiek iekļautas inventārā, bet nekad netiek atzīmētas tikai tāpēc, ka tās ir Microsoft.
Atļauju risks
Lietotnes tiek vērtētas pēc atļaujām, kas tām piešķirtas. Augsta un kritiska līmeņa atļaujas (piemēram, plašas Mail.* vai Files.* lietojumprogrammas atļaujas vai direktorija rakstīšanas piekļuve) paaugstina lietotnes risku. Pārskatiet, vai katrai lietotnei tās atļaujas joprojām ir vajadzīgas, un atsauciet vai sašauriniet visu neizmantoto sadaļā Entra admin center > Enterprise applications > Permissions.
Izdevēja verifikācija
Vairāku tenantu lietotnes, kuru izdevējs nav pabeidzis Microsoft izdevēja verifikāciju, tiek atzīmētas, un risks tiek paaugstināts, ja lietotnei ir arī augstas ietekmes atļaujas. Pirms uzticaties neverificētai lietotnei, apstipriniet piegādātāja identitāti pa neatkarīgu kanālu.
Neaktīvās lietotnes
Lietotne, kurai ir pastāvīgi atļauju piešķīrumi, bet kura nav pierakstījusies 90 vai vairāk dienas, ir neaktīva: pastāvīga piekļuve, ko neviens neizmanto. Atsauciet tās piešķīrumus vai atspējojiet service principal - atkārtota piekrišana aizņem tikai dažas minūtes, ja lietotne kādreiz atkal būs vajadzīga.
Piekrišanas pikšķerēšana
Lietotņu nosaukumi, kas atdarina Microsoft formulējumus, un neverificētas lietotnes, kurām daudzi lietotāji ir devuši piekrišanu piekļūt pastam vai failiem, atbilst klasiskajam piekrišanas pikšķerēšanas paraugam. Pārliecinieties, ka lietotne ir leģitīma; ja nav, atsauciet piešķīrumus un atiestatiet skarto lietotāju sesijas.
Akreditācijas datu higiēna
Lietotnēm, kas reģistrētas jūsu paša tenantā, Lietotņu pārvaldība pārbauda katru klienta noslēpumu un sertifikātu:
- Akreditācijas dati ar beigušos derīgumu, kas joprojām ir piesaistīti reģistrācijai, tiek atzīmēti, lai jūs varētu novākt liekos ierakstus, kuri apgrūtina rotācijas auditus.
- Ilgtermiņa akreditācijas dati ar derīgumu, kas pārsniedz divus gadus, tiek atzīmēti, lai jūs tos izsniegtu no jauna pēc īsāka, regulāras rotācijas grafika.
Brīdinājumi par akreditācijas datu derīguma beigām
Lietotņu pārvaldība jūs brīdina, pirms akreditācijas dati zaudē derīgumu, lai noslēpuma vai sertifikāta derīgums nekad nebeigtos nepamanīti, paraujot līdzi arī integrāciju.
Skenēšanā. Katra skenēšana rada konstatējumu APPGOV.CRED.EXPIRING par ikvienu lietotni, kuras klienta noslēpuma vai sertifikāta derīgums beidzas 30 dienu laikā, norādot akreditācijas datu nosaukumu, precīzu derīguma beigu datumu un atlikušās dienas. Smagums pieaug, tuvojoties termiņam:
| Laiks līdz derīguma beigām | Smagums |
|---|---|
| 15 līdz 30 dienas | Augsta |
| 8 līdz 14 dienas | Augsta |
| 7 dienas vai mazāk | Kritiska |
Par akreditācijas datiem, kuru derīgums jau ir beidzies, ziņo iepriekš aprakstītais beigušos akreditācijas datu noteikums; tie nekad netiek uzskaitīti divreiz kā tādi, kam derīgums drīz beigsies.
Proaktīvi brīdinājumi. Jums nav jāgaida skenēšana. Ieplānota pārbaude starp skenēšanām pārskata jūsu inventāru un nosūta brīdinājumu, kad akreditācijas dati šķērso 30, 14 un 7 dienu slieksni - vienu reizi par katru slieksni, lai jūs saņemtu savlaicīgu atgādinājumu bez atkārtota trokšņa. Brīdinājumi tiek sūtīti uz e-pastu un, ja tas ir konfigurēts, uz jūsu Microsoft Teams kanālu un izejošajiem webhook (notikums app.credential.expiring).
Kur to redzēt. Lapā Lietotņu pārvaldība atsevišķā sadaļā ir uzskaitīti visi akreditācijas dati, kuru derīgums tuvojas beigām - lietojumprogramma, akreditācijas dati, derīguma beigu datums, atlikušās dienas un smagums - un katras lietotnes detaļu panelis rāda tās atsevišķo noslēpumu un sertifikātu derīguma stāvokli.
Ieslēgšana un izslēgšana. Brīdinājumi par akreditācijas datu derīguma beigām ir Lietotņu pārvaldības daļa un seko šai plāna funkcijai. E-pasta un Teams paziņojumus varat pārslēgt sadaļā Iestatījumi > Paziņojumi (App credential expiry). Plānos, kas ietver Lietotņu pārvaldību, tie pēc noklusējuma ir ieslēgti.
Lai novērstu akreditācijas datu derīguma beigšanos, izveidojiet aizstājēju noslēpumu vai sertifikātu sadaļā Entra admin center > App registrations > Certificates & secrets, atjauniniet integrāciju, lai tā izmantotu jauno, un pēc tam noņemiet veco.
Zināmas ļaunprātīgas lietotnes
Lietotņu identifikatori, kas parādās publicētos OAuth ļaunprātīgas izmantošanas kompromitēšanas indikatoros, tiek atzīmēti kā kritiski. Nekavējoties atspējojiet service principal un atsauciet visus tā piešķīrumus, pēc tam pārskatiet pierakstīšanās un audita žurnālus, lai noskaidrotu, kam tas ir piekļuvis.