Skip to content

Uygulama Yönetişimi

Uygulama Yönetişimi, Microsoft 365 tenant'ınıza bağlı her OAuth uygulamasını ve kurumsal uygulamayı (service principal) envantere alır, her birini risk açısından puanlar ve harekete geçmeniz gereken bulguları öne çıkarır. Uygulama Yönetişimi sayfasından istediğiniz an çalıştırabilir veya zamanlanmış taramaların envanteri güncel tutmasına izin verebilirsiniz.

Her tarama; service principal'larınızı, bunların delegated ve application izinlerini, yayımcı durumunu, oturum açma etkinliğini ve kendi tenant'ınızda kayıtlı uygulamalar için client secret'ları ile sertifikaları listeler. Microsoft'un birinci taraf uygulamaları envantere alınır ancak yalnızca Microsoft'a ait oldukları için asla işaretlenmez.

İzin riski

Uygulamalar, sahip oldukları izinlere göre puanlanır. Yüksek ve kritik kademedeki izinler (örneğin geniş kapsamlı Mail.* veya Files.* application izinleri ya da dizine yazma erişimi) uygulamanın riskini artırır. Her uygulamanın izinlerine hâlâ ihtiyaç duyup duymadığını gözden geçirin ve kullanılmayan her şeyi Entra admin center > Enterprise applications > Permissions üzerinden iptal edin veya daraltın.

Yayımcı doğrulaması

Yayımcısı Microsoft yayımcı doğrulamasını tamamlamamış çok tenant'lı uygulamalar işaretlenir; uygulama aynı zamanda yüksek etkili izinlere de sahipse önem derecesi yükseltilir. Doğrulanmamış bir uygulamaya güvenmeden önce satıcının kimliğini farklı bir kanaldan teyit edin.

Atıl uygulamalar

Kalıcı izinlere sahip olduğu halde 90 günden uzun süredir oturum açmamış bir uygulama atıldır: kimsenin kullanmadığı sürekli bir erişim. İzinlerini iptal edin veya service principal'ı devre dışı bırakın; bir gün yeniden gerekirse onayın tekrar verilmesi yalnızca dakikalar sürer.

Microsoft ifadelerini taklit eden uygulama adları ile çok sayıda kullanıcının posta veya dosya erişimi için onay verdiği doğrulanmamış uygulamalar, klasik onay oltalaması (consent phishing) kalıbıyla eşleşir. Uygulamanın meşru olduğunu doğrulayın; değilse izinleri iptal edin ve etkilenen kullanıcıların oturumlarını sıfırlayın.

Kimlik bilgisi hijyeni

Kendi tenant'ınızda kayıtlı uygulamalar için Uygulama Yönetişimi her client secret'ı ve sertifikayı inceler:

  • Süresi dolmuş kimlik bilgileri bir kayıtta hâlâ duruyorsa işaretlenir, böylece rotasyon denetimlerini bulanıklaştıran bu kalabalığı temizleyebilirsiniz.
  • Uzun ömürlü kimlik bilgileri, yani geçerliliği iki yıldan uzun olanlar işaretlenir, böylece bunları daha kısa ve düzenli bir rotasyon takvimiyle yeniden düzenleyebilirsiniz.

Kimlik bilgisi süre sonu uyarıları

Uygulama Yönetişimi, bir kimlik bilgisinin süresi dolmadan önce sizi uyarır; böylece bir secret veya sertifika fark edilmeden sona erip beraberinde bir entegrasyonu düşürmez.

Taramada. Her tarama, client secret'ı veya sertifikası 30 gün içinde sona erecek her uygulama için kimlik bilgisinin adını, tam sona erme tarihini ve kalan gün sayısını içeren bir APPGOV.CRED.EXPIRING bulgusu oluşturur. Önem derecesi, son tarih yaklaştıkça yükselir:

Sona ermeye kalan süreÖnem derecesi
15 ila 30 günYüksek
8 ila 14 günYüksek
7 gün veya daha azKritik

Süresi zaten dolmuş kimlik bilgileri yukarıdaki süresi dolmuş kimlik bilgileri kuralıyla bildirilir, asla sona ermek üzere olanlar arasında ikinci kez sayılmaz.

Proaktif uyarılar. Bir taramayı beklemek zorunda değilsiniz. Zamanlanmış bir kontrol, taramalar arasında envanterinizi tarar ve her kimlik bilgisi 30, 14 ve 7 günlük eşikleri geçtikçe bir uyarı gönderir; her eşik için yalnızca bir kez, böylece tekrar eden gürültü olmadan zamanında bir hatırlatma alırsınız. Uyarılar e-postaya ve yapılandırıldığında Microsoft Teams kanalınıza ve giden webhook'lara gider (olay: app.credential.expiring).

Nerede görülür. Uygulama Yönetişimi sayfası, süresi dolmak üzere olan her kimlik bilgisini kendi bölümünde listeler: uygulama, kimlik bilgisi, sona erme tarihi, kalan gün ve önem derecesi. Ayrıca her uygulamanın ayrıntı paneli, kendi secret'larının ve sertifikalarının süre durumunu ayrı ayrı gösterir.

Açma veya kapatma. Kimlik bilgisi süre sonu uyarıları Uygulama Yönetişimi'nin bir parçasıdır ve o plan özelliğini izler. E-posta ve Teams bildirimlerini Settings > Notifications altından (App credential expiry) açıp kapatabilirsiniz. Uygulama Yönetişimi içeren planlarda varsayılan olarak açıktır.

Süresi dolmak üzere olan bir kimlik bilgisini düzeltmek için Entra admin center > App registrations > Certificates & secrets üzerinden yedek bir secret veya sertifika oluşturun, entegrasyonu bunu kullanacak şekilde güncelleyin, sonra eskisini kaldırın.

Bilinen kötü amaçlı uygulamalar

Yayımlanmış OAuth kötüye kullanım göstergelerinde (indicators of compromise) yer alan uygulama kimlikleri kritik olarak işaretlenir. Service principal'ı derhal devre dışı bırakın ve tüm izinlerini iptal edin, ardından neye eriştiğini görmek için oturum açma ve denetim günlüklerini inceleyin.

Bu sayfa işinize yaradı mı?