Microsoft Entra önerisi: Kullanılmayan kimlik bilgilerini uygulamalardan kaldırma (önizleme)

Microsoft Entra önerileri , kiracınızı önerilen en iyi yöntemlerle uyumlu hale getirmek için kişiselleştirilmiş içgörüler ve eyleme dönüştürülebilir yönergeler sağlayan bir özelliktir.

Bu makale, kullanılmayan kimlik bilgilerini uygulamalardan kaldırma önerisini kapsar. Bu öneri Microsoft Graph'taki öneriler API'sinde çağrılır StaleAppCreds .

Önkoşullar

Bir öneriyi görüntülemek veya güncelleştirmek için farklı rol gereksinimleri vardır. Gereken erişim türü için en az ayrıcalıklı rolü kullanın. Rollerin tam listesi için bkz . Göreve göre en az ayrıcalıklı roller.

Microsoft Entra rolü Erişim türü
Rapor Okuyucusu Salt Okunur
Güvenlik Okuyucusu Salt Okunur
Genel Okuyucu Salt Okunur
Kimlik Doğrulama İlkesi Yöneticisi Güncelleştirme ve okuma
Exchange Yöneticisi Güncelleştirme ve okuma
Güvenlik Yöneticisi Güncelleştirme ve okuma
DirectoryRecommendations.Read.All Microsoft Graph'ta salt okunur
DirectoryRecommendations.ReadWrite.All Microsoft Graph'ta güncelleştirme ve okuma

Bazı öneriler için P2 veya başka bir lisans gerekebilir. Daha fazla bilgi için bkz . Öneri kullanılabilirliği ve lisans gereksinimleri.

Açıklama

Uygulama kimlik bilgileri, sertifikalar ve bu uygulamaya kaydedilmesi gereken diğer gizli dizi türlerini içerebilir. Bu kimlik bilgileri uygulamanın kimliğini kanıtlamak için kullanılır. Yalnızca bir uygulama tarafından etkin olarak kullanılan kimlik bilgileri uygulamaya kayıtlı kalmalıdır.

Kimlik bilgisi şu durumda kullanılmamış olarak kabul edilir:

  • Son 30 gün içinde kullanılmamıştır.
  • OAuth/OIDC akışları için kullanılacak bir uygulamaya veya SAML akışının hizmet sorumlusuna eklenen bir kimlik bilgisidir.

Aşağıdaki kimlik bilgileri öneriden muaf tutulur:

  • Süresi dolan kimlik bilgileri Etkilenen kaynaklar listesinde gösterilmez.
  • Kullanılmayan olarak tanımlanan ancak bayrak eklendikten sonra süresi dolmuş kimlik bilgileri Etkilenen kaynaklar listesinde Tamamlandı olarak gösterilir.

Değer

Kullanılmayan uygulama kimlik bilgilerinin kaldırılması, saldırı yüzeyi alanının azaltılmasına yardımcı olur ve bir kiracının uygulama portföyünün dağınık olmasına yardımcı olur.

Eylem planı

Bu öneri, Microsoft Entra yönetim merkezinde ve Microsoft Graph API'sini kullanarak kullanılabilir.

Önerinin tanımlamış olduğu uygulamalar, önerinin en altındaki Etkilenen kaynaklar listesinde görünür.

  1. Microsoft Entra yönetim merkezinde en az Bir Güvenlik Yöneticisi olarak oturum açın.

  2. Kimliğe>Genel Bakış'a göz atın.

  3. Öneriler sekmesini seçin ve Kullanılmayan kimlik bilgilerini uygulamalardan kaldır önerisini seçin.

  4. Etkilenen kaynaklar tablosundaki aşağıdaki ayrıntıları not alın.

    • Kaynak sütununda uygulama adı görüntülenir
    • Kimlik sütununda uygulama kimliği görüntülenir
  5. Daha fazla ayrıntı görüntülemek için Eylemler sütunundan Diğer Ayrıntılar'ı seçin.

    Diğer ayrıntılar seçeneklerinin vurgulandığı önerinin ekran görüntüsü.

    Not

    Kimlik bilgilerinin kaynağı Hizmet Sorumlusu ise Hizmet sorumluları bölümündeki yönergeleri izleyin.

  6. Açılan panelden Kimlik Bilgilerini Güncelleştir'i seçerek kullanılmayan kimlik bilgilerini kaldırmak için doğrudan uygulama kaydının Sertifikalar ve gizli diziler alanına gidin.

    1. Alternatif olarak, Kimlik>Uygulamaları'na> göz atın Uygulama kayıtları ve bu önerinin bir parçası olarak ortaya çıkarılmış uygulamayı seçin.

      Microsoft Entra uygulama kayıt sayfasının ekran görüntüsü.

    2. Ardından uygulama kaydının Sertifikalar ve Gizli Diziler bölümüne gidin.

      Microsoft Entra Id'nin Sertifikalar ve gizli diziler bölümünün ekran görüntüsü.

  7. Kullanılmayan kimlik bilgilerini bulun ve kaldırın.

Hizmet sorumluları

Kimlik bilgilerinin kaynağı hizmet sorumlusuysa, dikkat edilmesi gereken birkaç nokta ve izleyebileceğiniz ek adımlar vardır.

Tek bir uygulama için genellikle birden çok hizmet sorumlusu olduğundan, her şeyi tek bir yerde görüntülemek için Kurumsal uygulamalara gitmek daha kolay olabilir.

  1. Microsoft Entra yönetim merkezinde Kimlik>Uygulamaları>Kurumsal uygulamaları'na göz atın.

  2. Bu önerinin bir parçası olarak ortaya çıkarılmış uygulamayı arayın ve açın.

  3. Yan menüden Çoklu oturum açma'ya tıklayın.

    Kimlik bilgisi bir hizmet sorumlusuysa ancak kullanımda SAML sertifikaları varsa, Microsoft Graph API'sini kullanarak kimlik bilgilerinin ayrıntılarını tanımlayabilirsiniz. Microsoft Graph API'sini kullanmak için ve DirectoryRecommendations.ReadWrite.All izinlerine ihtiyacınız vardırDirectoryRecommendations.Read.All. Daha fazla bilgi için bkz . Kimlik Önerilerini kullanma.

  4. Graph Explorer'da oturum açın.

  5. Açılan listeden HTTP yöntemi olarak GET'i seçin.

  6. API sürümünü beta olarak ayarlayın.

  7. keyCredential ve passwordCredential uç noktalarını sorgulama.

  8. Hizmet sorumlusundan removePassword kimlik bilgilerini kaldırmak için veya removeKey uç noktalarını kullanın.