Raccomandazione di Microsoft Entra: Rimuovere le credenziali inutilizzate dalle app (anteprima)
Consigli di Microsoft Entra è una funzionalità che offre informazioni dettagliate personalizzate e indicazioni utili per allineare il tenant alle procedure consigliate.
Questo articolo illustra la raccomandazione di rimuovere le credenziali inutilizzate dalle app. Questo consiglio viene chiamato StaleAppCreds
nell'API consigli in Microsoft Graph.
Prerequisiti
Esistono requisiti di ruolo diversi per la visualizzazione o l'aggiornamento di una raccomandazione. Usare il ruolo con privilegi minimi per il tipo di accesso necessario. Per un elenco completo dei ruoli, vedere Ruoli con privilegi minimi per attività.
Ruolo Microsoft Entra | Tipo di accesso |
---|---|
Amministratore che legge i report | Sola lettura |
Ruolo con autorizzazioni di lettura per la sicurezza | Sola lettura |
Ruolo con autorizzazioni di lettura globali | Sola lettura |
Amministratore dei criteri di autenticazione | Lettura e aggiornamento |
Amministratore di Exchange | Lettura e aggiornamento |
Amministratore della sicurezza | Lettura e aggiornamento |
DirectoryRecommendations.Read.All |
Sola lettura in Microsoft Graph |
DirectoryRecommendations.ReadWrite.All |
Aggiornare e leggere in Microsoft Graph |
Alcune raccomandazioni potrebbero richiedere una licenza P2 o un'altra licenza. Per altre informazioni, vedere Requisiti di disponibilità e licenza delle raccomandazioni.
Descrizione
Le credenziali dell'applicazione possono includere certificati e altri tipi di segreti che devono essere registrati con tale applicazione. Queste credenziali vengono usate per dimostrare l'identità dell'applicazione. Solo le credenziali usate attivamente da un'applicazione devono rimanere registrate con l'applicazione.
Una credenziale viene considerata inutilizzata se:
- Non è stato usato negli ultimi 30 giorni.
- Si tratta di credenziali aggiunte a un'applicazione da usare per i flussi OAuth/OIDC o all'entità servizio per il flusso SAML.
Le credenziali seguenti sono escluse dalla raccomandazione:
- Le credenziali scadute non vengono visualizzate nell'elenco Risorse interessate .
- Le credenziali identificate come inutilizzate ma scadute dopo essere state contrassegnate come Completato nell'elenco Risorse interessate .
Valore
La rimozione delle credenziali dell'applicazione inutilizzate consente di ridurre la superficie di attacco e di ridurre il portfolio di app di un tenant.
Piano d'azione
Questa raccomandazione è disponibile nell'interfaccia di amministrazione di Microsoft Entra e tramite l'API Microsoft Graph.
Le applicazioni identificate dalla raccomandazione vengono visualizzate nell'elenco delle risorse interessate nella parte inferiore della raccomandazione.
Accedere all'interfaccia di amministrazione di Microsoft Entra almeno come Amministratore della sicurezza.
Passare a Identità>Panoramica.
Selezionare la scheda Raccomandazioni e selezionare il consiglio Rimuovi credenziali inutilizzate dalle applicazioni .
Prendere nota dei dettagli seguenti nella tabella Risorse interessate .
- Nella colonna Risorsa viene visualizzato il nome dell'applicazione
- La colonna ID visualizza l'ID applicazione
Selezionare Altri dettagli nella colonna Azioni per visualizzare altri dettagli.
Nota
Se l'origine della credenziale è Entità servizio, seguire le indicazioni nella sezione Entità servizio.
Nel pannello visualizzato selezionare Aggiorna credenziali per passare direttamente all'area Certificati e segreti della registrazione dell'app per rimuovere le credenziali inutilizzate.
Individuare le credenziali inutilizzate e rimuoverle.
Entità servizio
Se l'origine della credenziale è un'entità servizio, è necessario tenere presenti alcune considerazioni e passaggi aggiuntivi da seguire.
Poiché spesso sono presenti più entità servizio per una singola applicazione, può essere più facile passare alle app aziendali per visualizzare tutti gli elementi in un'unica posizione.
Nell'interfaccia di amministrazione di Microsoft Entra passare a Applicazioni aziendali> di identità.>
Cercare e aprire l'applicazione visualizzata come parte di questa raccomandazione.
Selezionare Single Sign-On dal menu laterale.
Se la credenziale è un'entità servizio ma sono in uso certificati SAML, è possibile identificare i dettagli delle credenziali usando l'API Microsoft Graph. Per usare l'API Microsoft Graph, sono necessarie le
DirectoryRecommendations.Read.All
autorizzazioni eDirectoryRecommendations.ReadWrite.All
. Per altre informazioni, vedere How to use Identity Recommendations.For more information, see How to use Identity Recommendations.Accedere a Graph explorer.
Selezionare GET come metodo HTTP nell'elenco a discesa.
Impostare la versione dell'API su beta.
Eseguire query sugli
keyCredential
endpoint epasswordCredential
.Usare gli
removePassword
endpoint oremoveKey
per rimuovere le credenziali dall'entità servizio.