Teilen über


Microsoft Entra-Empfehlung: Ablaufende Dienstprinzipal-Anmeldeinformationen erneuern (Vorschau)

Microsoft Entra-Empfehlungen sind ein Feature, das Ihnen personalisierte Erkenntnisse und handlungsrelevante Anleitungen bietet, um Ihren Mandanten an empfohlenen Best Practices auszurichten.

In diesem Artikel wird die Empfehlung behandelt, ablaufende Dienstprinzipal-Anmeldeinformationen zu verlängern. In der Empfehlungs-API in Microsoft Graph wird diese Empfehlung servicePrincipalKeyExpiry genannt.

Beschreibung

Ein Microsoft Entra-Dienstprinzipal ist die lokale Darstellung eines Anwendungsobjekts in einem einzelnen Mandanten oder Verzeichnis. Mit Dienstprinzipalen wird definiert, wer auf die Anwendung zugreifen kann und auf welche Ressourcen die Anwendung Zugriff hat. Die Authentifizierung von Dienstprinzipalen wird häufig mithilfe von Zertifikatanmeldeinformationen abgeschlossen, die eine Lebensdauer haben. Wenn die Anmeldeinformationen abgelaufen sind, kann sich die Anwendung nicht bei Ihrem Mandanten authentifizieren.

Diese Empfehlung wird angezeigt, wenn Ihr Mandant über Dienstprinzipale mit Anmeldeinformationen verfügt, die bald ablaufen.

Wert

Durch die Verlängerung der Anmeldeinformationen des Dienstprinzipals vor Ablauf wird sichergestellt, dass die Anwendung weiterhin funktioniert und das Risiko von Ausfallzeiten aufgrund abgelaufener Anmeldeinformationen verringert wird.

Maßnahmenplan

  1. Wählen Sie den Namen der Anwendung aus der Liste der betroffenen Ressourcen aus, um direkt zur Seite Unternehmensanwendungen – Einmaliges Anmelden für die ausgewählte Anwendung zu wechseln.

    a. Navigieren Sie alternativ zu Identität>Anwendungen>Unternehmensanwendungen. Der Status des Dienstprinzipals wird in der Spalte Zertifikatablaufstatus angezeigt.

    b. Verwenden Sie das Suchfeld oben in der Liste, um die Anwendung zu finden, die in der Empfehlung genannt wurde.

    c. Wählen Sie den Dienstprinzipal mit den Anmeldeinformationen aus, die aktualisiert werden müssen, und wählen Sie dann im Seitenmenü Einmaliges Anmelden aus.

  2. Bearbeiten Sie den Abschnitt SAML-Signaturzertifikat und befolgen Sie die Anweisungen, um ein neues Zertifikat hinzuzufügen.

    Screenshot: Bearbeitungsprozess für einmaliges Anmelden

  3. Ändern Sie nach dem Hinzufügen des Zertifikats dessen Eigenschaften, um das Zertifikat zu aktivieren, wodurch das andere Zertifikat deaktiviert wird.

  4. Aktualisieren Sie den Dienstcode, nachdem das Zertifikat erfolgreich hinzugefügt und aktiviert wurde, um sicherzustellen, dass er mit den neuen Anmeldeinformationen funktioniert und Kunden keine negativen Auswirkungen erfahren.

  5. Verwenden Sie die Microsoft Entra-Anmeldeprotokolle, um zu überprüfen, ob die Schlüssel-ID des Zertifikats mit dem zuletzt hochgeladenen übereinstimmt.

    • Wechseln Sie zu Microsoft Entra-Anmeldeprotokolle>Dienstprinzipalanmeldungen.
    • Öffnen Sie die Details für eine zugehörige Anmeldung, und überprüfen Sie, ob der Client-Anmeldeinformationstyp „Geheimer Clientschlüssel“ und die ID des Anmeldeinformationsschlüssels mit Ihren Anmeldeinformationen übereinstimmt.
  6. Navigieren Sie nach dem Überprüfen der neuen Anmeldeinformationen zurück zum Bereich Einmaliges Anmelden für die App und entfernen Sie die alten Anmeldeinformationen.

Erneuern ablaufender Dienstprinzipal-Anmeldeinformationen mit Microsoft Graph

Sie können Microsoft Graph verwenden, um ablaufende Dienstanmeldeinformationen programmgesteuert zu verlängern. Erste Schritte finden Sie unter Verwenden von Microsoft Graph mit Microsoft Entra-Empfehlungen.

Wenn Sie die Dienstprinzipal-Anmeldeinformationen mithilfe von Microsoft Graph verlängern, müssen Sie eine Abfrage ausführen, um die Kennwort-Anmeldeinformationen für einen Dienstprinzipal abzurufen, neue Kennwort-Anmeldeinformationen hinzuzufügen und dann die alten Anmeldeinformationen zu entfernen.

  1. Führen Sie die folgende Abfrage in Microsoft Graph aus, um die Kennwort-Anmeldeinformationen für einen Dienstprinzipal abzurufen:

    https://graph.microsoft.com/v1.0/servicePrincipals/{id}?$select=passwordCredentials
    
    • Ersetzen Sie {id} durch die Dienstprinzipal-ID.
  2. Fügen Sie neue Kennwort-Anmeldeinformationen hinzu.

  3. Entfernen Sie die alten/ursprünglichen Anmeldeinformationen.

Bekannte Einschränkungen

  • In dieser Empfehlung werden Dienstprinzipal-Anmeldeinformationen identifiziert, die bald ablaufen. Wenn sie ablaufen, wird in der Empfehlung nicht unterschieden, ob die Anmeldedaten von selbst ablaufen oder ob sie von Ihnen bearbeitet wurden.

  • Dienstprinzipal-Anmeldeinformationen, die ablaufen, bevor die Empfehlung abgeschlossen ist, werden vom System als abgeschlossen markiert.

  • Die Empfehlung zeigt derzeit das Anmeldeinformations-Kennwortgeheimnis im Dienstprinzipal nicht an, wenn Sie eine betroffene Ressource aus der Liste auswählen.

  • Die in der Liste der betroffenen Ressourcen angezeigte ID bezieht sich auf die Anwendung und nicht auf den Dienstprinzipal.

Nächste Schritte