App registrations with highly privileged directory roles should not have owners
Zakaj je to pomembno
Ko ima registracija aplikacije dodeljene lastnike, lahko ti lastniki spreminjajo aplikacijo in potencialno prevzamejo privilegije storitvenega principala. Če ima storitveni principal visoko privilegirane vloge v imeniku, to ustvari pot bočnega premikanja, kjer lahko lastniki z nižjimi privilegiji povzdignejo svoja dovoljenja. Odstranitev nepotrebnih lastnikov zmanjša napadalno površino in uveljavi načelo najmanjših privilegijev.
Kaj preverja Aether365
Aether365 skenira vaš najemnik Microsoft Entra ID, da identificira storitvene principale z vlogami nadzorne/upravljalne ravnine ali drugimi privilegiranimi vlogami v imeniku, ki imajo hkrati dodeljene lastnike na ustreznem objektu aplikacije. To preverjanje se prikaže na nadzorni plošči Aether365 pod razdelkom za preverjanja entra-id.