App registrations with highly privileged directory roles should not have owners
De ce contează acest lucru
Atunci când o înregistrare de aplicație are proprietari atribuiți, aceștia pot modifica aplicația și pot moșteni potențial privilegiile entității service (service principal). Dacă entitatea service are roluri de director înalt privilegiate, se creează o cale de mișcare laterală prin care proprietarii cu privilegii mai mici își pot escalada permisiunile. Eliminarea proprietarilor inutili reduce suprafața de atac și impune principiul accesului cu cele mai mici privilegii.
Ce verifică Aether365
Aether365 scanează entitatea dvs. Microsoft Entra ID pentru a identifica entități service cu roluri de director privilegiate în Planul de Control/Management sau alte roluri privilegiate care au, de asemenea, proprietari atribuiți pe obiectul aplicației corespunzător. Această verificare apare în tabloul de bord Aether365, în secțiunea entra-id checks.