Partilhar via


Recomendação do Microsoft Entra: Renovar credenciais da entidade de serviço que expiram (visualização)

As recomendações do Microsoft Entra são um recurso que fornece informações personalizadas e orientações acionáveis para alinhar seu locatário com as práticas recomendadas recomendadas.

Este artigo aborda a recomendação para renovar as credenciais da entidade de serviço que expiram. Essa recomendação é chamada servicePrincipalKeyExpiry na API de recomendações no Microsoft Graph.

Pré-requisitos

Existem diferentes requisitos de função para visualizar ou atualizar uma recomendação. Use a função menos privilegiada para o tipo de acesso necessário. Para obter uma lista completa de funções, consulte Funções menos privilegiadas por tarefa.

Função do Microsoft Entra Tipo de acesso
Leitor de Relatórios Só de leitura
Leitor de Segurança Só de leitura
Leitor Global Só de leitura
Administrador da Política de Autenticação Atualizar e ler
Administrador do Exchange Atualizar e ler
Administrador de Segurança Atualizar e ler
DirectoryRecommendations.Read.All Somente leitura no Microsoft Graph
DirectoryRecommendations.ReadWrite.All Atualizar e ler no Microsoft Graph

Algumas recomendações podem exigir uma licença P2 ou outra. Para obter mais informações, consulte Disponibilidade de recomendação e requisitos de licença.

Description

As credenciais da entidade de serviço incluem certificados e segredos de cliente adicionados a uma entidade de serviço. As credenciais são usadas para provar a identidade dessa entidade de serviço. Se as credenciais expirarem, a entidade de serviço não poderá se autenticar, o que pode causar tempo de inatividade para seu cenário de negócios. Essa recomendação aparece se o locatário tiver entidades de serviço com credenciais que expiram em breve.

Uma credencial da entidade de serviço expirará se:

  • Ele está em uma entidade de serviço E está expirando nos próximos 30 dias.

As seguintes credenciais estão isentas desta recomendação:

  • Credenciais que foram identificadas como expirando, mas que foram removidas do registro do aplicativo.
  • As credenciais cuja data de expiração expirou são exibidas como concluídas na lista de Recursos afetados.

Value

A renovação das credenciais de uma entidade de serviço antes da data de expiração é crucial para manter operações ininterruptas e minimizar o risco de qualquer tempo de inatividade resultante de credenciais desatualizadas.

Plano de ação

Esta recomendação está disponível no centro de administração do Microsoft Entra e usando a API do Microsoft Graph.

  1. Entre no centro de administração do Microsoft Entra como pelo menos um Administrador de Segurança.

  2. Navegue até Visão geral da identidade>.

  3. Selecione a guia Recomendações e selecione a recomendação Renovar credenciais da entidade de serviço expirando.

  4. Selecione Mais detalhes na coluna Ações .

  5. No painel que se abre, selecione Atualizar Credencial para navegar diretamente para a área de Logon único do registro do aplicativo.

    1. Como alternativa, navegue até Registros do aplicativo Identity>Applications>e localize o aplicativo para o qual a credencial precisa ser alternada.

    Captura de ecrã da página de registo da aplicação Microsoft Entra.

    1. Navegue até a seção Logon único do registro do aplicativo.
  6. Edite a seção de certificado de assinatura SAML e siga as instruções para adicionar um novo certificado.

    Captura de ecrã do processo de início de sessão único de edição.

  7. Depois que o certificado ou segredo for adicionado com êxito, atualize a configuração do certificado de assinatura SAML para tornar o novo certificado ativo.

  8. Verifique se o aplicativo funciona conforme o esperado e remova o certificado SAML inativo da coleção de certificados SAML.

Nota

Se você não tiver nenhuma credencial SAML configurada, mas recebeu essa recomendação, use o ponto de extremidade ServicePrincipalAPI do Microsoft Graph para verificar as keyCredentials propriedades e passwordCredentials do objeto principal de serviço. Localize e gire a credencial.

É altamente recomendável alterar seu serviço para que ele funcione com a credencial definida no objeto do aplicativo de backup em vez da entidade de serviço.