Governança de apps
A Governança de apps inventaria todas as aplicações OAuth e aplicações empresariais (service principals) ligadas ao seu tenant Microsoft 365, atribui uma pontuação de risco a cada uma e destaca as constatações que exigem ação da sua parte. Execute-a a pedido a partir da página Governança de apps, ou deixe que as análises agendadas mantenham o inventário atualizado.
Cada análise enumera os seus service principals, as respetivas permissões delegadas e de aplicação, o estado do editor, a atividade de início de sessão e, para as aplicações registadas no seu próprio tenant, os seus segredos de cliente e certificados. As aplicações de origem da Microsoft são inventariadas, mas nunca assinaladas só por serem da Microsoft.
Risco de permissões
As aplicações são pontuadas com base nas permissões que detêm. As permissões de nível alto e crítico (por exemplo, permissões de aplicação amplas como Mail.* ou Files.*, ou acesso de escrita ao diretório) aumentam o risco de uma aplicação. Reveja se cada aplicação ainda precisa das suas permissões e revogue ou restrinja tudo o que não é utilizado em Entra admin center > Enterprise applications > Permissions.
Verificação do editor
As aplicações multi-tenant cujo editor não concluiu a verificação de editor da Microsoft são assinaladas, com gravidade acrescida quando a aplicação também detém permissões de alto impacto. Confirme a identidade do fornecedor por um canal independente antes de confiar numa aplicação não verificada.
Aplicações adormecidas
Uma aplicação que detém concessões de permissões permanentes mas não inicia sessão há mais de 90 dias está adormecida: acesso permanente que ninguém usa. Revogue as suas concessões ou desative o service principal; voltar a dar consentimento demora minutos, se alguma vez for necessário.
Phishing de consentimento
Nomes de aplicações que imitam a terminologia da Microsoft, e aplicações não verificadas às quais muitos utilizadores deram consentimento para acesso ao correio ou aos ficheiros, correspondem ao padrão clássico de phishing de consentimento. Verifique se a aplicação é legítima; se não for, revogue as concessões e reponha as sessões dos utilizadores afetados.
Higiene de credenciais
Para as aplicações registadas no seu próprio tenant, a Governança de apps inspeciona todos os segredos de cliente e certificados:
- Credenciais expiradas ainda associadas a um registo são assinaladas, para que possa remover o entulho que baralha as auditorias de rotação.
- Credenciais de longa duração com uma validade superior a dois anos são assinaladas, para que as reemita num ciclo de rotação mais curto.
Alertas de expiração de credenciais
A Governança de apps avisa-o antes de uma credencial caducar, para que um segredo ou certificado nunca expire sem ser notado e derrube uma integração consigo.
Na análise. Cada análise gera uma constatação APPGOV.CRED.EXPIRING para qualquer aplicação cujo segredo de cliente ou certificado expire no prazo de 30 dias, com o nome da credencial, a data exata de expiração e os dias restantes. A gravidade aumenta à medida que o prazo se aproxima:
| Tempo até à expiração | Gravidade |
|---|---|
| 15 a 30 dias | Alta |
| 8 a 14 dias | Alta |
| 7 dias ou menos | Crítica |
As credenciais já expiradas são reportadas pela regra de credenciais expiradas acima, nunca contadas duas vezes como prestes a expirar.
Alertas proativos. Não precisa de esperar por uma análise. Uma verificação agendada percorre o seu inventário entre análises e envia um alerta sempre que uma credencial cruza os limiares de 30, 14 e 7 dias: uma vez por limiar, para receber um aviso atempado sem ruído repetido. Os alertas seguem por email e, quando configurados, para o seu canal do Microsoft Teams e para os webhooks de saída (evento app.credential.expiring).
Onde consultar. A página Governança de apps lista cada credencial prestes a expirar numa secção própria, com aplicação, credencial, data de expiração, dias restantes e gravidade, e o painel de detalhe de cada aplicação mostra o estado de expiração dos seus segredos e certificados individuais.
Ativar ou desativar. Os alertas de expiração de credenciais fazem parte da Governança de apps e acompanham essa funcionalidade do plano. Ative ou desative as notificações por email e Teams em Definições > Notificações (App credential expiry). Estão ativos por predefinição nos planos que incluem a Governança de apps.
Para corrigir uma credencial prestes a expirar, gere um segredo ou certificado de substituição em Entra admin center > App registrations > Certificates & secrets, atualize a integração para o utilizar e remova depois o antigo.
Aplicações maliciosas conhecidas
Os identificadores de aplicações que constam de indicadores de comprometimento publicados sobre abuso de OAuth são assinalados como críticos. Desative o service principal e revogue de imediato todas as suas concessões; depois, reveja os registos de início de sessão e de auditoria para apurar a que teve acesso.