Recomendação do Microsoft Entra: remover as credenciais não utilizadas de aplicativos (prévia)
As recomendações do Microsoft Entra são um recurso que fornece insights personalizados e diretrizes acionáveis para alinhar o locatário com as melhores práticas.
Este artigo aborda a recomendação para remover credenciais não utilizadas de aplicativos. Essa recomendação é chamada de StaleAppCreds
na API de recomendações do Microsoft Graph.
Pré-requisitos
Há requisitos de função diferentes para exibir ou atualizar uma recomendação. Use a função com privilégios mínimos para o tipo de acesso necessário. Para obter uma lista completa de funções, confira Funções com privilégios mínimos por tarefa.
Função do Microsoft Entra | Tipo de acesso |
---|---|
Leitor de Relatórios | Somente leitura |
Leitor de segurança | Somente leitura |
Leitor global | Somente leitura |
Administrador de Política de Autenticação | Atualizar e ler |
Administrador do Exchange | Atualizar e ler |
Administrador de Segurança | Atualizar e ler |
DirectoryRecommendations.Read.All |
Somente leitura no Microsoft Graph |
DirectoryRecommendations.ReadWrite.All |
Atualizar e ler no Microsoft Graph |
Algumas recomendações podem exigir uma licença P2 ou outra. Para obter mais informações, consulte Requisitos de disponibilidade e licença de recomendação.
Descrição
As credenciais do aplicativo podem incluir certificados e outros tipos de segredos que precisam ser registrados nesse aplicativo. Essas credenciais são utilizadas para provar a identidade do aplicativo. Somente as credenciais ativamente em uso por um aplicativo devem permanecer registradas no aplicativo.
Uma credencial é considerada não utilizada se:
- Não foi usado nos últimos 30 dias.
- É uma credencial que foi adicionada a um aplicativo para ser usado para fluxos OAuth/OIDC ou à entidade de serviço para fluxo SAML.
As seguintes credenciais estão isentas da recomendação:
- As credenciais expiradas não são exibidas na lista Recursos afetados .
- As credenciais que foram identificadas como não utilizadas, mas expiraram desde que foram sinalizadas, são exibidas como Concluídas na lista de recursos afetados.
Valor
A remoção de credenciais de aplicativo não utilizadas ajuda a reduzir a área de superfície de ataque e ajuda a organizar o portfólio de aplicativos de um locatário.
Plano de ação
Essa recomendação está disponível no centro de administração do Microsoft Entra e usando a API do Microsoft Graph.
Os aplicativos identificados pela recomendação aparecem na lista de recursos afetados na parte inferior da recomendação.
Entre no Centro de administração do Microsoft Entra como pelo menos Administrador de segurança.
Navegue até Identidade>Visão Geral.
Selecione a guia Recomendações e selecione a recomendação Remover credenciais não utilizadas dos aplicativos .
Anote os seguintes detalhes da tabela Recursos afetados .
- A coluna Recurso exibe o nome do aplicativo
- A coluna ID exibe a ID do aplicativo
Selecione Mais detalhes na coluna Ações para exibir mais detalhes.
Observação
Se a origem da credencial for Entidade de Serviço, siga as diretrizes na seção Entidades de Serviço.
No painel que é aberto, selecione Atualizar credencial para navegar diretamente para a área Certificados e segredos do registro do aplicativo para remover a credencial não utilizada.
Localize a credencial não utilizada e remova-a.
Entidades de serviço
Se a origem da credencial for a entidade de serviço, há algumas considerações e etapas extras a serem seguidas.
Como geralmente há várias entidades de serviço para um único aplicativo, pode ser mais fácil navegar até aplicativos corporativos para exibir tudo em um só lugar.
No centro de administração do Microsoft Entra, navegue até Aplicativos empresariais de aplicativos>de identidade.>
Pesquise e abra o aplicativo que foi exibido como parte dessa recomendação.
Selecione Logon único no menu lateral.
Se a credencial for uma entidade de serviço, mas houver certificados SAML em uso, você poderá identificar os detalhes da credencial usando a API do Microsoft Graph. Para usar a API do Microsoft Graph, você precisa das
DirectoryRecommendations.Read.All
permissões andDirectoryRecommendations.ReadWrite.All
. Para obter mais informações, consulte Como usar as Recomendações de Identidade.Inicie a sessão no Explorador de gráficos.
Escolha GET como o método HTTP na lista suspensa.
Defina a versão da API como beta.
Consulte os
keyCredential
pontos de extremidade epasswordCredential
.Use os
removePassword
pontos de extremidade ouremoveKey
para remover a credencial da entidade de serviço.