Skip to content

Appstyring

Appstyring kartlegger hver OAuth-applikasjon og bedriftsapp (service principal) som er koblet til Microsoft 365-tenanten din, gir hver av dem en risikovurdering og løfter frem funnene du bør handle på. Kjør den ved behov fra siden Appstyring, eller la de planlagte skanningene holde oversikten oppdatert.

Hver skanning går gjennom appene dine (service principals), deres delegerte tillatelser og applikasjonstillatelser, utgiverstatus, påloggingsaktivitet og, for apper registrert i din egen tenant, deres klienthemmeligheter og sertifikater. Microsofts egne apper tas med i oversikten, men flagges aldri bare fordi de er fra Microsoft.

Tillatelsesrisiko

Appene vurderes ut fra tillatelsene de har. Tillatelser i høy- og kritisk-klassen (for eksempel brede Mail.*- eller Files.*-applikasjonstillatelser, eller skrivetilgang til katalogen) øker appens risiko. Gå gjennom om hver app fortsatt trenger tillatelsene sine, og trekk tilbake eller begrens alt som ikke er i bruk, fra Entra admin center > Enterprise applications > Permissions.

Utgiververifisering

Multi-tenant-apper der utgiveren ikke har fullført Microsofts utgiververifisering, flagges, og alvorlighetsgraden heves når appen i tillegg har tillatelser med stor innvirkning. Bekreft leverandørens identitet gjennom en annen kanal før du stoler på en uverifisert app.

Sovende apper

En app som har stående tillatelser, men ikke har logget på i mer enn 90 dager, er sovende: stående tilgang ingen bruker. Trekk tilbake tildelingene eller deaktiver appens service principal; et nytt samtykke tar bare minutter hvis den noen gang trengs igjen.

Appnavn som etterligner Microsofts ordbruk, og uverifiserte apper som mange brukere har gitt samtykke til for e-post- eller filtilgang, passer det klassiske mønsteret for samtykke-phishing. Kontroller at appen er legitim; hvis ikke, trekk tilbake tildelingene og tilbakestill de berørte brukernes økter.

Legitimasjonshygiene

For apper som er registrert i din egen tenant, inspiserer Appstyring hver klienthemmelighet og hvert sertifikat:

  • Utløpt legitimasjon som fortsatt henger på en registrering, flagges slik at du kan rydde bort rotet som gjør rotasjonsrevisjoner uoversiktlige.
  • Langlivet legitimasjon med gyldighet på mer enn to år flagges slik at du kan utstede den på nytt med en kortere, rullerende plan.

Varsler om utløpende legitimasjon

Appstyring varsler deg før en legitimasjon løper ut, slik at en hemmelighet eller et sertifikat aldri utløper ubemerket og tar en integrasjon med seg i fallet.

I skanningen. Hver skanning genererer funnet APPGOV.CRED.EXPIRING for enhver app med en klienthemmelighet eller et sertifikat som utløper innen 30 dager, med legitimasjonens navn, nøyaktig utløpsdato og antall dager igjen. Alvorlighetsgraden stiger etter hvert som fristen nærmer seg:

Tid til utløpAlvorlighetsgrad
15 til 30 dagerHøy
8 til 14 dagerHøy
7 dager eller færreKritisk

Legitimasjon som allerede er utløpt, rapporteres av regelen for utløpt legitimasjon ovenfor og telles aldri dobbelt som utløpende.

Proaktive varsler. Du trenger ikke vente på en skanning. En planlagt kontroll går gjennom oversikten din mellom skanningene og sender et varsel når en legitimasjon passerer tersklene på 30, 14 og 7 dager: én gang per terskel, slik at du får en påminnelse i tide uten gjentatt støy. Varslene går til e-post og, når det er satt opp, til Microsoft Teams-kanalen din og utgående webhooks (hendelsen app.credential.expiring).

Hvor du ser det. Siden Appstyring viser hver utløpende legitimasjon i en egen seksjon, med applikasjon, legitimasjon, utløpsdato, dager igjen og alvorlighetsgrad, og detaljpanelet for hver app viser utløpsstatusen for de enkelte hemmelighetene og sertifikatene.

Slå det på eller av. Varsler om utløpende legitimasjon er en del av Appstyring og følger den planfunksjonen. Slå e-post- og Teams-varslene av og på under Innstillinger > Varsler (App credential expiry). De er på som standard for planer som inkluderer Appstyring.

For å fikse en utløpende legitimasjon: opprett en ny hemmelighet eller et nytt sertifikat i Entra admin center > App registrations > Certificates & secrets, oppdater integrasjonen til å bruke den nye, og fjern deretter den gamle.

Kjente ondsinnede apper

App-identifikatorer som dukker opp i publiserte kompromitteringsindikatorer for OAuth-misbruk, flagges som kritiske. Deaktiver appens service principal og trekk tilbake alle tildelingene dens umiddelbart, og gå deretter gjennom påloggings- og revisjonsloggene for å se hva den har hatt tilgang til.

Var denne siden nyttig?