Microsoft Entra 권장 사항: 앱에서 사용되지 않는 자격 증명 제거(미리 보기)
Microsoft Entra 권장 사항은 테넌트가 권장 모범 사례를 따르도록 개인 설정된 인사이트와 실행 가능한 지침을 제공하는 기능입니다.
이 문서에서는 앱에서 사용되지 않는 자격 증명을 제거하는 권장 사항을 설명합니다. 이 권장 사항은 Microsoft Graph의 권장 사항 API에서 StaleAppCreds
라고 합니다.
필수 조건
권장 사항을 보거나 업데이트하기 위한 다양한 역할 요구 사항이 있습니다. 필요한 액세스 유형에 대해 최소 권한 역할을 사용합니다. 역할의 전체 목록은 태스크별 최소 권한 역할을 참조 하세요.
Microsoft Entra 역할 | 액세스 형식 |
---|---|
보고서 읽기 권한자 | 읽기 전용 |
보안 판독기 | 읽기 전용 |
전역 Reader | 읽기 전용 |
인증 정책 관리자 | 업데이트 및 읽기 |
Exchange 관리자 | 업데이트 및 읽기 |
보안 관리자 | 업데이트 및 읽기 |
DirectoryRecommendations.Read.All |
Microsoft Graph에서 읽기 전용 |
DirectoryRecommendations.ReadWrite.All |
Microsoft Graph에서 업데이트 및 읽기 |
일부 권장 사항에는 P2 또는 기타 라이선스가 필요할 수 있습니다. 자세한 내용은 권장 가용성 및 라이선스 요구 사항을 참조하세요.
설명
애플리케이션 자격 증명에는 인증서 및 해당 애플리케이션에 등록해야 하는 다른 유형의 비밀이 포함될 수 있습니다. 이러한 자격 증명은 애플리케이션의 ID를 증명하는 데 사용됩니다. 애플리케이션에서 적극적으로 사용 중인 자격 증명만 애플리케이션에 등록된 상태로 유지되어야 합니다.
자격 증명은 다음과 같은 경우 사용되지 않는 것으로 간주됩니다.
- 지난 30일 동안 사용되지 않았습니다.
- OAuth/OIDC 흐름 또는 SAML 흐름의 서비스 주체에 사용할 애플리케이션에 추가된 자격 증명입니다.
권장 사항에서 제외되는 자격 증명은 다음과 같습니다.
- 만료된 자격 증명은 영향을 받은 리소스 목록에 표시되지 않습니다.
- 플래그가 지정된 이후 사용되지 않은 것으로 식별되었지만 만료된 자격 증명은 영향을 받는 리소스 목록에 완료 됨으로 표시됩니다.
값
사용하지 않는 애플리케이션 자격 증명을 제거하면 공격 노출 영역을 줄이고 테넌트 앱 포트폴리오를 정리하는 데 도움이 됩니다.
작업 플랜:
이 권장 사항은 Microsoft Entra 관리 센터 및 Microsoft Graph API를 사용하여 사용할 수 있습니다.
권장 사항이 식별한 애플리케이션은 권장 사항의 맨 아래에 있는 영향을 받은 리소스 목록에 표시됩니다.
최소한 보안 관리자로 Microsoft Entra 관리 센터에 로그인합니다.
ID>개요로 이동합니다.
권장 사항 탭을 선택하고 애플리케이션 권장 사항에서 사용되지 않는 자격 증명 제거를 선택합니다.
영향을 받은 리소스 테이블에서 다음 세부 정보를 기록해 둡니다 .
- 리소스 열에 애플리케이션 이름이 표시됩니다.
- ID 열에 애플리케이션 ID가 표시됩니다.
작업 열에서 자세히를 선택하여 자세한 내용을 봅니다.
참고 항목
자격 증명의 원본이 서비스 주체인 경우 서비스 주체 섹션의 지침을 따릅니다.
열리는 패널에서 자격 증명 업데이트를 선택하여 앱 등록의 인증서 및 비밀 영역으로 직접 이동하여 사용되지 않는 자격 증명을 제거합니다.
사용되지 않는 자격 증명을 찾아 제거합니다.
서비스 주체
자격 증명의 원본이 서비스 주체인 경우 몇 가지 고려 사항 및 추가 단계를 따라야 합니다.
단일 애플리케이션에 대한 서비스 주체가 여러 개 있는 경우가 많기 때문에 엔터프라이즈 앱으로 이동하여 모든 항목을 한 곳에서 보는 것이 더 쉬울 수 있습니다.
Microsoft Entra 관리 센터에서 ID>애플리케이션 엔터프라이즈 애플리케이션>으로 이동합니다.
이 권장 사항의 일부로 표시되는 애플리케이션을 검색하고 엽니다.
사이드 메뉴에서 Single Sign-On을 선택합니다.
자격 증명이 서비스 주체이지만 사용 중인 SAML 인증서가 있는 경우 Microsoft Graph API를 사용하여 자격 증명의 세부 정보를 식별할 수 있습니다. Microsoft Graph API를 사용하려면 권한과
DirectoryRecommendations.ReadWrite.All
권한이 필요합니다DirectoryRecommendations.Read.All
. 자세한 내용은 ID 권장 사항을 사용하는 방법을 참조 하세요.Graph Explorer에 로그인합니다.
드롭다운에서 HTTP 메서드로 GET를 선택합니다.
API 버전을 베타로 설정합니다.
엔드포인트 및
passwordCredential
엔드포인트를keyCredential
쿼리합니다.removePassword
또는removeKey
엔드포인트를 사용하여 서비스 주체에서 자격 증명을 제거합니다.