Seamless Single SignOn should be disabled for all domains in EntraID Connect servers.
Por Que Isso é Importante
O Single Sign-On (SSO) contínuo pode expor sua organização a movimento lateral e roubo de credenciais se um invasor comprometer uma máquina ingressada no domínio. Quando habilitado para todos os domínios no Entra ID Connect, ele concede aos adversários uma base persistente de autenticação que contorna as verificações tradicionais de senha. Desabilitar o Seamless SSO para domínios que não o exigem reduz a superfície de ataque e limita o acesso não autorizado a recursos em nuvem.
O Que o Aether365 Verifica
Esta verificação consulta dados do IdentityLogonEvents usando KQL para identificar domínios onde o Seamless SSO está ativamente em uso. Ela enriquece os resultados com insights de dispositivos e sinaliza a configuração como um achado de gravidade média no painel do Aether365 sob as verificações do entra-id.
Como Corrigir
Nenhuma etapa de correção específica é fornecida pela fonte. No entanto, para desabilitar o Seamless SSO para um determinado domínio: