App registrations with highly privileged directory roles should not have owners
Чому це важливо
Коли реєстрація застосунку має призначених власників, ці власники можуть змінювати застосунок і потенційно успадковувати привілеї суб'єкта-служби. Якщо суб'єкт-служба має високопривілейовані ролі каталогу, це створює шлях бічного переміщення, через який власники з нижчими привілеями можуть підвищити свої дозволи. Видалення непотрібних власників зменшує поверхню атак і забезпечує дотримання принципу найменших привілеїв.
Що перевіряє Aether365
Aether365 сканує ваш tenant Microsoft Entra ID для виявлення суб'єктів-служб з ролями Control/Management Plane або іншими привілейованими ролями каталогу, які також мають призначених власників на відповідному об'єкті застосунку. Ця перевірка відображається в панелі керування Aether365 у розділі entra-id checks.