Appstyrning
Appstyrning inventerar varje OAuth-applikation och företagsapp (service principal) som är ansluten till din Microsoft 365-tenant, riskbedömer var och en och lyfter fram de fynd du bör agera på. Kör den vid behov från sidan Appstyrning, eller låt dina schemalagda skanningar hålla inventeringen aktuell.
Varje skanning räknar upp dina service principals, deras delegerade behörigheter och applikationsbehörigheter, utgivarstatus, inloggningsaktivitet och, för appar registrerade i din egen tenant, deras klienthemligheter och certifikat. Microsofts förstapartsappar inventeras men flaggas aldrig bara för att de kommer från Microsoft.
Behörighetsrisk
Appar poängsätts utifrån de behörigheter de har. Behörigheter på hög och kritisk nivå (till exempel breda applikationsbehörigheter som Mail.* eller Files.*, eller skrivåtkomst till katalogen) höjer appens risk. Gå igenom om varje app fortfarande behöver sina behörigheter och återkalla eller begränsa allt som inte används från Entra admin center > Enterprise applications > Permissions.
Utgivarverifiering
Multi-tenant-appar vars utgivare inte har genomfört Microsofts utgivarverifiering flaggas, med högre allvarlighetsgrad när appen dessutom har behörigheter med stor påverkan. Bekräfta leverantörens identitet via en annan kanal innan du litar på en overifierad app.
Vilande appar
En app som har stående behörighetstilldelningar men inte har loggat in på 90 dagar eller mer är vilande: stående åtkomst som ingen använder. Återkalla dess tilldelningar eller inaktivera dess service principal; ett nytt samtycke tar bara några minuter om appen någonsin behövs igen.
Samtyckesnätfiske
Appnamn som imiterar Microsofts formuleringar, och overifierade appar som många användare har gett samtycke till för e-post- eller filåtkomst, matchar det klassiska mönstret för samtyckesnätfiske. Kontrollera att appen är legitim; om inte, återkalla tilldelningarna och återställ de berörda användarnas sessioner.
Hygien för autentiseringsuppgifter
För appar registrerade i din egen tenant granskar Appstyrning varje klienthemlighet och certifikat:
- Utgångna autentiseringsuppgifter som fortfarande sitter kvar på en registrering flaggas, så att du kan rensa bort skräpet som grumlar rotationsgranskningar.
- Långlivade autentiseringsuppgifter med en giltighetstid längre än två år flaggas, så att du kan utfärda dem på nytt med ett kortare, roterande schema.
Varningar om utgående autentiseringsuppgifter
Appstyrning varnar dig innan en autentiseringsuppgift löper ut, så att en hemlighet eller ett certifikat aldrig går ut obemärkt och drar ner en integration med sig.
I skanningen. Varje skanning genererar fyndet APPGOV.CRED.EXPIRING för varje app vars klienthemlighet eller certifikat går ut inom 30 dagar, med autentiseringsuppgiftens namn, exakt utgångsdatum och antal dagar kvar. Allvarlighetsgraden stiger när slutdatumet närmar sig:
| Tid till utgång | Allvarlighetsgrad |
|---|---|
| 15 till 30 dagar | Hög |
| 8 till 14 dagar | Hög |
| 7 dagar eller färre | Kritisk |
Redan utgångna autentiseringsuppgifter rapporteras av regeln för utgångna uppgifter ovan och dubbelräknas aldrig som utgående.
Proaktiva varningar. Du behöver inte vänta på en skanning. En schemalagd kontroll går igenom din inventering mellan skanningarna och skickar en varning när varje autentiseringsuppgift passerar tröskeln 30, 14 respektive 7 dagar: en gång per tröskel, så att du får en påminnelse i rätt tid utan upprepat brus. Varningarna skickas via e-post och, när det är konfigurerat, till din Microsoft Teams-kanal och utgående webhooks (händelsen app.credential.expiring).
Var du ser det. Sidan Appstyrning listar varje utgående autentiseringsuppgift i en egen sektion: applikation, autentiseringsuppgift, utgångsdatum, dagar kvar och allvarlighetsgrad. Varje apps detaljpanel visar dessutom utgångsstatus för dess enskilda hemligheter och certifikat.
Slå på eller av. Varningar om utgående autentiseringsuppgifter är en del av Appstyrning och följer den planfunktionen. Slå på eller av e-post- och Teams-aviseringarna under Inställningar > Aviseringar (App credential expiry). De är på som standard i planer som inkluderar Appstyrning.
För att åtgärda en utgående autentiseringsuppgift: utfärda en ny hemlighet eller ett nytt certifikat i Entra admin center > App registrations > Certificates & secrets, uppdatera integrationen att använda den nya och ta sedan bort den gamla.
Kända skadliga appar
App-ID:n som förekommer i publicerade intrångsindikatorer för OAuth-missbruk flaggas som kritiska. Inaktivera appens service principal och återkalla omedelbart alla dess tilldelningar, och gå sedan igenom inloggnings- och granskningsloggarna för att se vad den har kommit åt.