Skip to content

App registrations with highly privileged directory roles should not have owners

Hvorfor dette er viktig

Når en appregistrering har tildelte eiere, kan disse eierne endre applikasjonen og potensielt arve rettighetene til tjenesteprinsipalen. Hvis tjenesteprinsipalen har svært privilegerte katalogroller, skaper dette en lateral bevegelsesbane der eiere med lavere rettigheter kan eskalere sine tillatelser. Å fjerne unødvendige eiere reduserer angrepsoverflaten og sikrer minsterettsprinsippet.

Hva Aether365 sjekker

Aether365 skanner din Microsoft Entra ID-leier for å identifisere tjenesteprinsipaler med Control/Management Plane eller andre privilegerte katalogroller som også har tildelte eiere på det korresponderende applikasjonsobjektet. Denne kontrollen vises i Aether365-dashbordet under seksjonen entra-id checks.

Microsoft references

Var denne siden nyttig?