Compartilhar via


Recomendação do Microsoft Entra: renovar credenciais de entidade de serviço expiradas (versão prévia)

As recomendações do Microsoft Entra são um recurso que fornece insights personalizados e diretrizes acionáveis para alinhar o locatário com as melhores práticas.

Este artigo aborda a recomendação para renovar as credenciais da entidade de serviço expiradas. Essa recomendação é chamada de servicePrincipalKeyExpiry na API de recomendações do Microsoft Graph.

Pré-requisitos

Há requisitos de função diferentes para exibir ou atualizar uma recomendação. Use a função com privilégios mínimos para o tipo de acesso necessário. Para obter uma lista completa de funções, confira Funções com privilégios mínimos por tarefa.

Função do Microsoft Entra Tipo de acesso
Leitor de Relatórios Somente leitura
Leitor de segurança Somente leitura
Leitor global Somente leitura
Administrador de Política de Autenticação Atualizar e ler
Administrador do Exchange Atualizar e ler
Administrador de Segurança Atualizar e ler
DirectoryRecommendations.Read.All Somente leitura no Microsoft Graph
DirectoryRecommendations.ReadWrite.All Atualizar e ler no Microsoft Graph

Algumas recomendações podem exigir uma licença P2 ou outra. Para obter mais informações, consulte Requisitos de disponibilidade e licença de recomendação.

Descrição

As credenciais da entidade de serviço incluem certificados e segredos do cliente adicionados a uma entidade de serviço. As credenciais são usadas para provar a identidade da entidade de serviço. Se as credenciais expirarem, a entidade de serviço não poderá se autenticar, o que pode causar tempo de inatividade para seu cenário de negócios. Essa recomendação aparecerá se o locatário tiver entidades de serviço com credenciais que expirarão em breve.

Uma credencial de entidade de serviço estará expirando se:

  • Ele está em uma entidade de serviço e está expirando nos próximos 30 dias.

As seguintes credenciais são isentas desta recomendação:

  • Credenciais que foram identificadas como expirando, mas foram removidas do registro do aplicativo.
  • As credenciais cuja data de validade expirou são mostradas como concluídas na lista de recursos afetados.

Valor

Renovar as credenciais de uma entidade de serviço antes da data de expiração é crucial para manter operações ininterruptas e minimizar o risco de qualquer tempo de inatividade resultante de credenciais desatualizadas.

Plano de ação

Esta recomendação está disponível no centro de administração do Microsoft Entra e usando a API do Microsoft Graph.

  1. Entre no Centro de administração do Microsoft Entra como pelo menos Administrador de segurança.

  2. Navegue até Identidade>Visão Geral.

  3. Selecione a guia Recomendações e escolha a recomendação Renovar as credenciais da entidade de serviço que estão prestes a expirar.

  4. Selecione Mais detalhes na coluna Ações.

  5. No painel aberto, selecione Atualizar Credencial para navegar diretamente para a área Logon único do registro do aplicativo.

    1. Como alternativa, navegue até Identidade>Aplicativos>Registros de aplicativo e localize o aplicativo para o qual a credencial precisa ser girada.

    Captura de tela da página de registro do aplicativo do Microsoft Entra.

    1. Navegue até a seção Logon único do registro de aplicativo.
  6. Edite a seção do Certificado de autenticação SAML e siga as instruções para adicionar um novo certificado.

    Captura de tela do processo de edição de logon único.

  7. Depois que o certificado ou o segredo for adicionado com êxito, atualize a configuração do certificado de autenticação SAML para tornar o novo certificado ativo.

  8. Verifique se o aplicativo funciona conforme o esperado e remova o certificado SAML inativo da coleção de certificados SAML.

Observação

Se você não tiver nenhuma credencial SAML configurada, mas tiver recebido essa recomendação, use o ponto de extremidade ServicePrincipalAPI do Microsoft Graph para verificar as propriedades keyCredentials e passwordCredentials do objeto da entidade de serviço. Localize e gire a credencial.

É altamente recomendável alterar seu serviço para que ele funcione com a credencial definida no objeto de aplicativo de suporte em vez da entidade de serviço.