Skip to content

Default Authorization Settings - Default User Role Permissions - Allowed to create Apps

Чому це важливо

Дозвіл неадміністративним користувачам створювати застосунки в Microsoft Entra ID створює значні ризики безпеки. Недобросовісні або необережні користувачі можуть реєструвати сторонні застосунки, які запитують широкі дозволи, потенційно надаючи несанкціонований доступ до даних і ресурсів організації. Обмеження створення застосунків лише адміністраторами зменшує поверхню атаки та забезпечує належний нагляд за всіма інтегрованими застосунками.

Що перевіряє Aether365

Aether365 перевіряє, чи параметр defaultUserRolePermissions.allowedToCreateApps у політиці авторизації встановлено на false. Ця перевірка відображається в панелі Aether365 у розділі перевірок безпеки Entra ID.

Як виправити

  1. Відкрийте Microsoft Graph PowerShell від імені адміністратора.
  2. Виконайте наступну команду:
    Update-MgPolicyAuthorizationPolicy -BodyParameter @{ DefaultUserRolePermissions = @{ AllowedToCreateApps = $false }}
  3. Підтвердьте зміну, виконавши Get-MgPolicyAuthorizationPolicy та перевіривши, що DefaultUserRolePermissions.AllowedToCreateApps має значення false.

Крім того, ви можете налаштувати цей параметр у Microsoft Entra admin center в розділі Identity > External Identities > External collaboration settings. Встановіть значення "Users can register applications" на No.

Відповідність стандартам

  • CISA SCuBA 2.6: Тільки адміністратори можуть реєструвати сторонні застосунки
  • EIDSCA EIDSCA.AP10

Пов'язані ресурси

Microsoft references

Ця сторінка була корисною?