Skip to content

App registrations with highly privileged directory roles should not have owners

De ce contează acest lucru

Atunci când o înregistrare de aplicație are proprietari atribuiți, aceștia pot modifica aplicația și pot moșteni potențial privilegiile entității service (service principal). Dacă entitatea service are roluri de director înalt privilegiate, se creează o cale de mișcare laterală prin care proprietarii cu privilegii mai mici își pot escalada permisiunile. Eliminarea proprietarilor inutili reduce suprafața de atac și impune principiul accesului cu cele mai mici privilegii.

Ce verifică Aether365

Aether365 scanează entitatea dvs. Microsoft Entra ID pentru a identifica entități service cu roluri de director privilegiate în Planul de Control/Management sau alte roluri privilegiate care au, de asemenea, proprietari atribuiți pe obiectul aplicației corespunzător. Această verificare apare în tabloul de bord Aether365, în secțiunea entra-id checks.

Microsoft references

Ți-a fost utilă această pagină?