Guvernanța aplicațiilor
Guvernanța aplicațiilor inventariază fiecare aplicație OAuth și aplicație enterprise (service principal) conectată la tenantul dvs. Microsoft 365, evaluează riscul fiecăreia și scoate în evidență constatările asupra cărora ar trebui să acționați. Rulați-o la cerere din pagina Guvernanța aplicațiilor sau lăsați scanările programate să mențină inventarul la zi.
Fiecare scanare enumeră service principalii dvs., permisiunile lor delegate și de aplicație, statutul editorului, activitatea de conectare și, pentru aplicațiile înregistrate în propriul tenant, secretele client și certificatele acestora. Aplicațiile first-party de la Microsoft sunt inventariate, dar nu sunt niciodată semnalate doar pentru că sunt ale Microsoft.
Riscul permisiunilor
Aplicațiile sunt evaluate în funcție de permisiunile pe care le dețin. Permisiunile din categoriile ridicată și critică (de exemplu permisiunile de aplicație ample Mail.* sau Files.*, sau accesul de scriere în director) cresc riscul unei aplicații. Verificați dacă fiecare aplicație mai are nevoie de permisiunile sale și revocați sau restrângeți tot ce nu este folosit din Entra admin center > Enterprise applications > Permissions.
Verificarea editorului
Aplicațiile multi-tenant al căror editor nu a finalizat verificarea de editor Microsoft sunt semnalate, cu escaladare atunci când aplicația deține și permisiuni cu impact ridicat. Confirmați identitatea furnizorului printr-un canal separat înainte de a acorda încredere unei aplicații neverificate.
Aplicații inactive
O aplicație care deține permisiuni acordate permanent, dar nu s-a conectat de peste 90 de zile este inactivă: acces permanent pe care nu îl folosește nimeni. Revocați-i permisiunile sau dezactivați service principalul: reacordarea consimțământului durează câteva minute dacă va mai fi vreodată nevoie de ea.
Phishing prin consimțământ
Numele de aplicații care imită formulările Microsoft, precum și aplicațiile neverificate cărora mulți utilizatori le-au acordat consimțământ pentru acces la mesaje sau fișiere, se potrivesc tiparului clasic de phishing prin consimțământ. Verificați dacă aplicația este legitimă; dacă nu este, revocați permisiunile acordate și resetați sesiunile utilizatorilor afectați.
Igiena acreditărilor
Pentru aplicațiile înregistrate în propriul tenant, Guvernanța aplicațiilor inspectează fiecare secret client și fiecare certificat:
- Acreditările expirate rămase atașate unei înregistrări sunt semnalate, ca să puteți elimina balastul care încurcă auditurile de rotație.
- Acreditările cu durată lungă de viață, cu o valabilitate mai mare de doi ani, sunt semnalate pentru a le reemite pe un ciclu mai scurt, cu rotație regulată.
Alerte de expirare a acreditărilor
Guvernanța aplicațiilor vă avertizează înainte ca o acreditare să expire, astfel încât un secret sau un certificat să nu expire niciodată neobservat, scoțând din funcțiune o integrare.
În scanare. Fiecare scanare generează o constatare APPGOV.CRED.EXPIRING pentru orice aplicație al cărei secret client sau certificat expiră în următoarele 30 de zile, cu numele acreditării, data exactă de expirare și numărul de zile rămase. Severitatea crește pe măsură ce termenul se apropie:
| Timp până la expirare | Severitate |
|---|---|
| 15 până la 30 de zile | Ridicată |
| 8 până la 14 zile | Ridicată |
| 7 zile sau mai puțin | Critică |
Acreditările deja expirate sunt raportate de regula pentru acreditări expirate de mai sus și nu sunt niciodată numărate de două ori ca fiind pe cale să expire.
Alerte proactive. Nu trebuie să așteptați o scanare. O verificare programată parcurge inventarul între scanări și trimite o alertă de fiecare dată când o acreditare trece pragurile de 30, 14 și 7 zile: o singură dată per prag, astfel încât primiți un semnal la timp, fără zgomot repetitiv. Alertele ajung pe email și, dacă sunt configurate, în canalul dvs. Microsoft Teams și către webhook-urile de ieșire (evenimentul app.credential.expiring).
Unde le vedeți. Pagina Guvernanța aplicațiilor listează fiecare acreditare pe cale să expire într-o secțiune dedicată: aplicația, acreditarea, data expirării, zilele rămase și severitatea, iar panoul de detalii al fiecărei aplicații arată starea de expirare a secretelor și certificatelor sale individuale.
Activare și dezactivare. Alertele de expirare a acreditărilor fac parte din Guvernanța aplicațiilor și urmează această caracteristică a planului. Comutați notificările pe email și Teams din Setări > Notificări (App credential expiry). Sunt activate implicit pentru planurile care includ Guvernanța aplicațiilor.
Pentru a remedia o acreditare pe cale să expire, emiteți un secret sau un certificat de înlocuire în Entra admin center > App registrations > Certificates & secrets, actualizați integrarea să îl folosească, apoi eliminați-l pe cel vechi.
Aplicații malițioase cunoscute
Identificatorii de aplicații care apar în indicatorii de compromitere publicați privind abuzul OAuth sunt semnalați ca fiind critici. Dezactivați imediat service principalul și revocați-i toate permisiunile acordate, apoi examinați jurnalele de conectare și de audit pentru a vedea ce a accesat.