App registrations with highly privileged directory roles should not have owners
Varför Detta Är Viktigt
När en appregistrering har ägare tilldelade kan dessa ägare ändra programmet och potentiellt ärva tjänstens huvudkontos privilegier. Om tjänstens huvudkonto har högt privilegierade katalogroller skapas en lateral rörelseväg där ägare med lägre privilegier kan eskalera sina behörigheter. Att ta bort onödiga ägare minskar attackytan och tillämpar principen om lägsta möjliga behörighet.
Vad Aether365 Kontrollerar
Aether365 genomsöker din Microsoft Entra ID-klient för att identifiera tjänsthuvudkonton med Control/Management Plane eller andra privilegierade katalogroller som även har ägare tilldelade på motsvarande programobjekt. Denna kontroll visas i Aether365-instrumentpanelen under avsnittet entra-id-checks.