Freigeben über


Microsoft Entra-Empfehlung: Ablaufende Dienstprinzipal-Anmeldeinformationen erneuern (Vorschau)

Microsoft Entra-Empfehlungen sind ein Feature, das Ihnen personalisierte Erkenntnisse und handlungsrelevante Anleitungen bietet, um Ihren Mandanten an empfohlenen Best Practices auszurichten.

In diesem Artikel wird die Empfehlung behandelt, ablaufende Dienstprinzipal-Anmeldeinformationen zu verlängern. In der Empfehlungs-API in Microsoft Graph wird diese Empfehlung servicePrincipalKeyExpiry genannt.

Voraussetzungen

Für das Anzeigen oder Aktualisieren einer Empfehlung gelten unterschiedliche Rollenanforderungen. Verwenden Sie die Rolle mit den geringsten Privilegien für die Art des erforderlichen Zugriffs. Eine vollständige Liste der Rollen finden Sie unter Rolle mit den geringsten Privilegien nach Aufgabe.

Microsoft Entra-Rolle Zugriffstyp
Meldet Reader Schreibgeschützt
Sicherheitsleseberechtigter Schreibgeschützt
Globaler Leser Schreibgeschützt
Authentifizierungsadministrator Richtlinien Aktualisieren und Lesen
Exchange-Administrator Aktualisieren und Lesen
Sicherheitsadministrator Aktualisieren und Lesen
DirectoryRecommendations.Read.All Nur Lesen in Microsoft Graph
DirectoryRecommendations.ReadWrite.All Aktualisieren und Lesen in Microsoft Graph

Einige Empfehlungen erfordern möglicherweise eine P2- oder andere Lizenz. Weitere Informationen finden Sie unter Verfügbarkeit von Empfehlungen und Lizenzanforderungen.

Beschreibung

Dienstprinzipalanmeldeinformationen umfassen Zertifikate und geheime Clientschlüssel, die einem Dienstprinzipal hinzugefügt wurden. Die Anmeldeinformationen werden verwendet, um die Identität dieses Dienstprinzipals zu beweisen. Wenn die Anmeldeinformationen ablaufen, kann der Dienstprinzipal sich nicht authentifizieren, was zu Ausfallzeiten für Ihr Geschäftsszenario führen kann. Diese Empfehlung wird angezeigt, wenn Ihr Mandant Dienstprinzipale mit Anmeldeinformationen enthält, die in Kürze ablaufen.

Eine Dienstprinzipalanmeldeinformation läuft ab, wenn:

  • Es befindet sich auf einem Dienstprinzipal UND läuft innerhalb der nächsten 30 Tage ab.

Die folgenden Anmeldeinformationen sind von dieser Empfehlung ausgenommen:

  • Anmeldeinformationen, die als ablaufend identifiziert wurden, aber seitdem aus der Anwendungsregistrierung entfernt wurden.
  • Anmeldeinformationen, deren Ablaufdatum abgelaufen ist, werden in der Liste der betroffenen Ressourcen als abgeschlossen angezeigt.

Wert

Die Verlängerung der Anmeldeinformationen eines Dienstprinzipals vor dem Ablaufdatum ist entscheidend für die Aufrechterhaltung unterbrechungsfreier Vorgänge und die Minimierung des Risikos von Ausfallzeiten aufgrund veralteter Anmeldeinformationen.

Maßnahmenplan

Diese Empfehlung ist im Microsoft Entra Admin Center und mit der Microsoft Graph-API verfügbar.

  1. Melden Sie sich beim Microsoft Entra Admin Center mindestens mit der Rolle Sicherheitsadministrator an.

  2. Browsen Sie zu Identität>Übersicht.

  3. Wählen Sie die Registerkarte Empfehlungen und dann die Empfehlung Ablaufende Dienstprinzipal-Anmeldeinformationen verlängern aus.

  4. Wählen Sie "Weitere Details" in der Spalte "Aktionen " aus.

  5. Wählen Sie im daraufhin geöffneten Bereich "Anmeldeinformationen aktualisieren" aus, um direkt zum Bereich "Einmaliges Anmelden" der App-Registrierung zu navigieren.

    1. Alternativ können Sie zu Identitätsanwendungen>> navigieren App-Registrierungen und die Anwendung suchen, für die die Anmeldeinformationen gedreht werden müssen.

    Screenshot der Seite für die Microsoft Entra-App-Registrierung.

    1. Navigieren Sie zum Abschnitt "Einmaliges Anmelden" der App-Registrierung .
  6. Bearbeiten Sie den Abschnitt SAML-Signaturzertifikat und befolgen Sie die Anweisungen, um ein neues Zertifikat hinzuzufügen.

    Screenshot: Bearbeitungsprozess für einmaliges Anmelden

  7. Nachdem das Zertifikat oder der geheime Schlüssel erfolgreich hinzugefügt wurde, aktualisieren Sie die SAML-Signaturzertifikatkonfiguration, um das neue Zertifikat zu aktivieren.

  8. Stellen Sie sicher, dass die Anwendung wie erwartet funktioniert, und entfernen Sie dann das inaktive SAML-Zertifikat aus der SAML-Zertifikatsammlung.

Hinweis

Wenn Sie keine SAML-Anmeldeinformationen konfiguriert haben, diese Empfehlung erhalten haben, verwenden Sie den Microsoft Graph ServicePrincipalAPI-Endpunkt , um die keyCredentials Eigenschaften passwordCredentials des Dienstprinzipalobjekts zu überprüfen. Suchen und drehen Sie die Anmeldeinformationen.

Es wird dringend empfohlen, Ihren Dienst so zu ändern, dass er mit den anmeldeinformationen funktioniert, die für das Sicherungsanwendungsobjekt definiert sind, anstatt mit dem Dienstprinzipal.