Skip to content

App registrations with highly privileged directory roles should not have owners

Por que Isso é Importante

Quando um registro de aplicativo tem proprietários atribuídos, esses proprietários podem modificar o aplicativo e, potencialmente, herdar os privilégios da service principal. Se a service principal tiver funções de diretório altamente privilegiadas, isso cria um caminho de movimentação lateral onde proprietários com menos privilégios podem escalar suas permissões. Remover proprietários desnecessários reduz a superfície de ataque e impõe o princípio do menor privilégio.

O Que o Aether365 Verifica

O Aether365 examina seu locatário Microsoft Entra ID para identificar service principals com funções de diretório privilegiadas, como Control/Management Plane, que também tenham proprietários atribuídos no objeto de aplicativo correspondente. Essa verificação aparece no painel do Aether365 na seção de verificações entra-id.

Microsoft references

Esta página foi útil?