Enforce credential configurations on apps and service principals
Dlaczego to jest ważne
Microsoft Entra ID domyślnie umożliwia konfigurowanie jednostek usługi i aplikacji przy użyciu słabych poświadczeń. Osoby atakujące mogą wykorzystać te słabe poświadczenia, aby uzyskać nieautoryzowany dostęp do zasobów organizacji i poufnych danych. Egzekwowanie silnych zasad dotyczących poświadczeń zmniejsza powierzchnię ataku i pomaga zapobiegać naruszeniom związanym z poświadczeniami.
Co sprawdza Aether365
Aether365 weryfikuje, czy Twoja dzierżawa ma domyślną zasadę zarządzania aplikacjami egzekwującą ograniczenia dotyczące poświadczeń dla aplikacji i jednostek usługi. To sprawdzenie pojawia się na pulpicie nawigacyjnym Aether365 w ramach kontroli usługi microsoft-365.
Jak naprawić
- Połącz się z Microsoft Graph PowerShell z wymaganymi uprawnieniami:
Connect-MgGraph -Scopes "Policy.ReadWrite.ApplicationConfiguration" - Zaimportuj moduł Microsoft.Graph.Identity.SignIns:
Import-Module Microsoft.Graph.Identity.SignIns - Utwórz lub zaktualizuj domyślną zasadę zarządzania aplikacjami za pomocą polecenia cmdlet
Update-MgPolicyDefaultAppManagementPolicyz przykładowymi parametrami podanymi w tej dokumentacji. - Skonfiguruj ograniczenia haseł, w tym dodawanie haseł, okres ważności haseł, dodawanie kluczy symetrycznych, okres ważności kluczy symetrycznych oraz dodawanie niestandardowych haseł, jak pokazano w przykładowej zasadzie.
- Skonfiguruj ograniczenia dotyczące kluczowych poświadczeń z limitem okresu ważności kluczy asymetrycznych nie dłuższym niż 365 dni.
- Sprawdź, czy zasada jest włączona i poprawnie stosowana, uruchamiając
Get-MgPolicyDefaultAppManagementPolicy.
Zgodność
- CIS Microsoft 365 Foundations Benchmark
- EIDSCA (Enterprise Identity Secure Control Assessment)
Powiązane zasoby
- Microsoft Learn: Manage app policies in Microsoft Entra ID
- [Microsoft Graph PowerShell: Update-MgPolicyDefaultAppManagementPolicy](https://learn.microsoft.com/en-us/powershell/module/microsoft.graph.identity.signins/update-mgpolicyd efaultappmanagementpolicy)