App-governance
App-governance inventariseert elke OAuth-applicatie en enterprise-app (service principal) die met je Microsoft 365-tenant is verbonden, kent elke app een risicoscore toe en toont de bevindingen waarop je moet handelen. Voer het op aanvraag uit vanaf de pagina App-governance, of laat je geplande scans de inventaris actueel houden.
Elke scan inventariseert je service principals, hun gedelegeerde en applicatiemachtigingen, uitgeverstatus, aanmeldactiviteit en, voor apps die in je eigen tenant zijn geregistreerd, hun client secrets en certificaten. First-party apps van Microsoft worden geïnventariseerd, maar nooit gemarkeerd alleen omdat ze van Microsoft zijn.
Machtigingsrisico
Apps krijgen een score op basis van de machtigingen die ze hebben. Machtigingen in de categorieën hoog en kritiek (bijvoorbeeld brede Mail.*- of Files.*-applicatiemachtigingen, of schrijftoegang tot de directory) verhogen het risico van een app. Controleer of elke app zijn machtigingen nog nodig heeft en trek alles wat ongebruikt is in of perk het in via Entra admin center > Enterprise applications > Permissions.
Uitgeversverificatie
Multi-tenant apps waarvan de uitgever de publisher-verificatie van Microsoft niet heeft doorlopen, worden gemarkeerd, met een hogere ernst wanneer de app ook machtigingen met grote impact heeft. Bevestig de identiteit van de leverancier via een ander kanaal voordat je een niet-geverifieerde app vertrouwt.
Slapende apps
Een app die permanente machtigingen heeft maar zich al 90 dagen of langer niet heeft aangemeld, is slapend: permanente toegang die niemand gebruikt. Trek de machtigingen in of schakel de service principal uit; opnieuw toestemming geven duurt maar een paar minuten als het ooit weer nodig is.
Consent-phishing
App-namen die Microsoft-terminologie nabootsen, en niet-geverifieerde apps waaraan veel gebruikers toestemming hebben gegeven voor mail- of bestandstoegang, passen in het klassieke patroon van consent-phishing. Controleer of de app legitiem is; zo niet, trek de machtigingen in en reset de sessies van de getroffen gebruikers.
Referentiehygiëne
Voor apps die in je eigen tenant zijn geregistreerd, inspecteert App-governance elk client secret en certificaat:
- Verlopen referenties die nog aan een registratie hangen, worden gemarkeerd zodat je de rommel kunt opruimen die rotatie-audits vertroebelt.
- Langlopende referenties met een geldigheid van meer dan twee jaar worden gemarkeerd zodat je ze opnieuw uitgeeft volgens een korter, roulerend schema.
Waarschuwingen bij verlopende referenties
App-governance waarschuwt je voordat een referentie verloopt, zodat een secret of certificaat nooit ongemerkt verloopt en een integratie in zijn val meesleept.
In de scan. Elke scan genereert een APPGOV.CRED.EXPIRING-bevinding voor elke app waarvan het client secret of certificaat binnen 30 dagen verloopt, met de naam van de referentie, de exacte vervaldatum en het aantal resterende dagen. De ernst neemt toe naarmate de deadline nadert:
| Tijd tot verval | Ernst |
|---|---|
| 15 tot 30 dagen | Hoog |
| 8 tot 14 dagen | Hoog |
| 7 dagen of minder | Kritiek |
Referenties die al verlopen zijn, worden gemeld via de bovenstaande regel voor verlopen referenties en nooit dubbel geteld als verlopend.
Proactieve waarschuwingen. Je hoeft niet op een scan te wachten. Een geplande controle loopt tussen scans door je inventaris na en stuurt een waarschuwing zodra een referentie de drempel van 30, 14 en 7 dagen passeert: één keer per drempel, zodat je op tijd een seintje krijgt zonder herhaalde ruis. Waarschuwingen gaan naar e-mail en, indien geconfigureerd, naar je Microsoft Teams-kanaal en uitgaande webhooks (event app.credential.expiring).
Waar je het ziet. De pagina App-governance toont elke verlopende referentie in een eigen sectie (applicatie, referentie, vervaldatum, resterende dagen en ernst) en het detailpaneel van elke app toont de vervalstatus van de afzonderlijke secrets en certificaten.
In- of uitschakelen. Waarschuwingen bij verlopende referenties maken deel uit van App-governance en volgen die abonnementsfunctie. Schakel de e-mail- en Teams-meldingen in of uit onder Settings > Notifications (App credential expiry). Ze staan standaard aan voor abonnementen die App-governance bevatten.
Om een verlopende referentie op te lossen, maak je een vervangend secret of certificaat aan in het Entra admin center > App registrations > Certificates & secrets, laat je de integratie daarvan gebruikmaken en verwijder je daarna het oude exemplaar.
Bekende kwaadaardige apps
App-identifiers die voorkomen in gepubliceerde indicators of compromise voor OAuth-misbruik, worden als kritiek gemarkeerd. Schakel de service principal onmiddellijk uit en trek al zijn machtigingen in, en controleer daarna de aanmeld- en auditlogboeken om te zien wat de app heeft benaderd.