Skip to content

App registrations with highly privileged directory roles should not have owners

Waarom dit belangrijk is

Wanneer een app-registratie eigenaren heeft toegewezen, kunnen die eigenaren de applicatie wijzigen en mogelijk de rechten van de service principal overnemen. Als de service principal zeer bevoorrechte directoryrollen heeft, ontstaat er een lateraal bewegingstraject waarmee laagbevoorrechte eigenaren hun machtigingen kunnen uitbreiden. Het verwijderen van overbodige eigenaren verkleint het aanvalsoppervlak en handhaaft het principe van minimale rechten.

Wat Aether365 controleert

Aether365 scant uw Microsoft Entra ID-tenant om service principals te identificeren met Control/Management Plane of andere bevoorrechte directoryrollen, waaraan ook eigenaren zijn toegewezen op het bijbehorende applicatieobject. Deze controle wordt weergegeven in het Aether365-dashboard onder de sectie entra-id checks.

Microsoft references

Was deze pagina nuttig?