Skip to content

App registrations with highly privileged directory roles should not have owners

Prečo je to dôležité

Keď má registrácia aplikácie priradených vlastníkov, títo vlastníci môžu aplikáciu upravovať a potenciálne prevziať oprávnenia služobného subjektu (service principal). Ak má služobný subjekt vysoko privilegované adresárové roly, vytvára to cestu pre bočný pohyb, prostredníctvom ktorej by vlastníci s nižšími oprávneniami mohli eskalovať svoje povolenia. Odstránenie nepotrebných vlastníkov znižuje útočnú plochu a presadzuje princíp minimálnych privilégií.

Čo kontroluje Aether365

Aether365 prehľadáva váš tenant Microsoft Entra ID a identifikuje služobné subjekty s rovinou riadenia Kontrolná/Riadiačná rovina alebo inými privilegovanými adresárovými rolami, ktoré majú zároveň priradených vlastníkov na zodpovedajúcom objekte aplikácie. Táto kontrola sa zobrazuje na paneli Aether365 v sekcii kontroly entra-id.

Microsoft references

Bola táto stránka užitočná?