Skip to content

App registrations with highly privileged directory roles should not have owners

Zakaj je to pomembno

Ko ima registracija aplikacije dodeljene lastnike, lahko ti lastniki spreminjajo aplikacijo in potencialno prevzamejo privilegije storitvenega principala. Če ima storitveni principal visoko privilegirane vloge v imeniku, to ustvari pot bočnega premikanja, kjer lahko lastniki z nižjimi privilegiji povzdignejo svoja dovoljenja. Odstranitev nepotrebnih lastnikov zmanjša napadalno površino in uveljavi načelo najmanjših privilegijev.

Kaj preverja Aether365

Aether365 skenira vaš najemnik Microsoft Entra ID, da identificira storitvene principale z vlogami nadzorne/upravljalne ravnine ali drugimi privilegiranimi vlogami v imeniku, ki imajo hkrati dodeljene lastnike na ustreznem objektu aplikacije. To preverjanje se prikaže na nadzorni plošči Aether365 pod razdelkom za preverjanja entra-id.

Microsoft references

Je bila ta stran uporabna?