Skip to content

Zarządzanie aplikacjami

Zarządzanie aplikacjami inwentaryzuje każdą aplikację OAuth i aplikację korporacyjną (jednostkę usługi) połączoną z Twoim tenantem Microsoft 365, ocenia ryzyko każdej z nich i wskazuje ustalenia, którymi warto się zająć. Uruchamiaj je na żądanie ze strony Zarządzanie aplikacjami albo pozwól, by zaplanowane skany utrzymywały inwentarz na bieżąco.

Każdy skan wylicza jednostki usługi, ich uprawnienia delegowane i aplikacyjne, status wydawcy, aktywność logowania oraz, dla aplikacji zarejestrowanych w Twoim własnym tenancie, ich klucze tajne klienta i certyfikaty. Aplikacje firmowe Microsoft są inwentaryzowane, ale nigdy nie są oznaczane tylko dlatego, że pochodzą od Microsoft.

Ryzyko uprawnień

Aplikacje są oceniane na podstawie posiadanych uprawnień. Uprawnienia poziomu wysokiego i krytycznego (na przykład szerokie uprawnienia aplikacyjne Mail.* lub Files.* albo prawo zapisu w katalogu) podnoszą ryzyko aplikacji. Sprawdź, czy każda aplikacja nadal potrzebuje swoich uprawnień, i odwołaj lub zawęź wszystko, co nieużywane, w Entra admin center > Enterprise applications > Permissions.

Weryfikacja wydawcy

Aplikacje wielotenantowe, których wydawca nie przeszedł weryfikacji wydawcy Microsoft, są oznaczane, a istotność rośnie, gdy aplikacja posiada dodatkowo uprawnienia o dużym wpływie. Zanim zaufasz niezweryfikowanej aplikacji, potwierdź tożsamość dostawcy innym kanałem.

Uśpione aplikacje

Aplikacja, która posiada stałe nadania uprawnień, ale nie logowała się od ponad 90 dni, jest uśpiona: to stały dostęp, z którego nikt nie korzysta. Odwołaj jej nadania lub wyłącz jednostkę usługi; ponowne wyrażenie zgody zajmie kilka minut, jeśli kiedykolwiek znów będzie potrzebna.

Nazwy aplikacji podszywające się pod słownictwo Microsoft oraz niezweryfikowane aplikacje, którym wielu użytkowników udzieliło zgody na dostęp do poczty lub plików, pasują do klasycznego wzorca wyłudzania zgód. Zweryfikuj, czy aplikacja jest wiarygodna; jeśli nie, odwołaj nadania i zresetuj sesje dotkniętych użytkowników.

Higiena poświadczeń

Dla aplikacji zarejestrowanych w Twoim własnym tenancie Zarządzanie aplikacjami sprawdza każdy klucz tajny klienta i certyfikat:

  • Wygasłe poświadczenia wciąż podpięte do rejestracji są oznaczane, dzięki czemu możesz usunąć bałagan zaciemniający audyty rotacji.
  • Długowieczne poświadczenia o okresie ważności dłuższym niż dwa lata są oznaczane, abyś wystawiał je ponownie w krótszym, rotacyjnym cyklu.

Alerty o wygasających poświadczeniach

Zarządzanie aplikacjami ostrzega Cię, zanim poświadczenie straci ważność, dzięki czemu klucz tajny ani certyfikat nigdy nie wygaśnie niezauważenie, zrywając przy okazji integrację.

W skanie. Każdy skan generuje ustalenie APPGOV.CRED.EXPIRING dla każdej aplikacji, której klucz tajny klienta lub certyfikat wygasa w ciągu 30 dni, wraz z nazwą poświadczenia, dokładną datą wygaśnięcia i liczbą pozostałych dni. Istotność rośnie w miarę zbliżania się terminu:

Czas do wygaśnięciaIstotność
15 do 30 dniWysoka
8 do 14 dniWysoka
7 dni lub mniejKrytyczna

Poświadczenia już wygasłe zgłasza opisana wyżej reguła wygasłych poświadczeń; nigdy nie są liczone podwójnie jako wygasające.

Alerty proaktywne. Nie musisz czekać na skan. Zaplanowany przegląd sprawdza inwentarz między skanami i wysyła alert, gdy poświadczenie przekracza próg 30, 14 i 7 dni; raz na próg, więc dostajesz przypomnienie w porę, bez powtarzającego się szumu. Alerty trafiają na email oraz, jeśli je skonfigurowano, na kanał Microsoft Teams i wychodzące webhooki (zdarzenie app.credential.expiring).

Gdzie to zobaczyć. Strona Zarządzanie aplikacjami wyświetla każde wygasające poświadczenie w osobnej sekcji: aplikacja, poświadczenie, data wygaśnięcia, pozostałe dni i istotność, a panel szczegółów każdej aplikacji pokazuje stan wygasania jej poszczególnych kluczy tajnych i certyfikatów.

Włączanie i wyłączanie. Alerty o wygasających poświadczeniach są częścią Zarządzania aplikacjami i podlegają tej samej funkcji planu. Powiadomienia email i Teams przełączysz w Ustawienia > Powiadomienia (App credential expiry). W planach obejmujących Zarządzanie aplikacjami są domyślnie włączone.

Aby naprawić wygasające poświadczenie, wystaw zastępczy klucz tajny lub certyfikat w Entra admin center > App registrations > Certificates & secrets, zaktualizuj integrację, aby z niego korzystała, a następnie usuń stary.

Znane złośliwe aplikacje

Identyfikatory aplikacji występujące w opublikowanych wskaźnikach naruszenia dotyczących nadużyć OAuth są oznaczane jako krytyczne. Natychmiast wyłącz jednostkę usługi i odwołaj wszystkie jej nadania, a następnie przejrzyj dzienniki logowania i inspekcji, aby ustalić, do czego miała dostęp.

Czy ta strona była pomocna?