Skip to content

App registrations with highly privileged directory roles should not have owners

Varför Detta Är Viktigt

När en appregistrering har ägare tilldelade kan dessa ägare ändra programmet och potentiellt ärva tjänstens huvudkontos privilegier. Om tjänstens huvudkonto har högt privilegierade katalogroller skapas en lateral rörelseväg där ägare med lägre privilegier kan eskalera sina behörigheter. Att ta bort onödiga ägare minskar attackytan och tillämpar principen om lägsta möjliga behörighet.

Vad Aether365 Kontrollerar

Aether365 genomsöker din Microsoft Entra ID-klient för att identifiera tjänsthuvudkonton med Control/Management Plane eller andra privilegierade katalogroller som även har ägare tilldelade på motsvarande programobjekt. Denna kontroll visas i Aether365-instrumentpanelen under avsnittet entra-id-checks.

Microsoft references

Var den här sidan till hjälp?