Отключение регистрации приложения

Деактивация регистрации приложения позволяет предотвратить доступ приложения к защищенным ресурсам без окончательного удаления из вашей организации. При деактивации приложения он немедленно останавливает получение новых маркеров доступа, но существующие маркеры остаются действительными до истечения срока их действия. Этот подход полезен для расследований безопасности, временной приостановки подозрительных приложений или при необходимости поддерживать данные конфигурации приложений.

В отличие от окончательного удаления приложения, деактивация сохраняет все метаданные приложения, разрешения и параметры конфигурации, что упрощает повторную активацию приложения при необходимости. Приложение остается видимым в списке корпоративных приложений вашего клиента, но пользователи не могут войти и новые маркеры не выдаются.

В этой статье показано, как отключить корпоративное приложение, просмотреть деактивированные приложения и повторно активировать их при необходимости.

Предпосылки

Прежде чем деактивировать приложение, убедитесь, что выполнены следующие требования:

  • Одна из следующих ролей Microsoft Entra:
  • Или пользовательская роль с следующей операцией:
    • microsoft.directory/applications/disablement/update
  • Следующие разрешения API при использовании Microsoft Graph:
    • Application.ReadWrite.All (делегирование или приложение)
    • Application.ReadWrite.OwnedBy (только для собственных приложений)

Общие сведения о деактивации приложения

При деактивации приложения происходит следующее поведение:

  • Немедленные эффекты:

    • Новые запросы маркера доступа отклонены
    • Пользователи не могут войти в приложение
    • Приложение не может получить доступ к защищенным ресурсам с новыми маркерами
  • Сохраненные элементы:

    • Существующие маркеры доступа остаются действительными до истечения срока их существования
    • Конфигурация приложения, разрешения и метаданные сохраняются
    • Приложение остается видимым в списке корпоративных приложений
    • Объект субъекта-службы поддерживается в клиенте

Когда пользователи пытаются войти в деактивированное приложение, они получают сообщение об ошибке, указывающее, что приложение отключено его владельцем. Это отличается от других сообщений об ошибках, таких как недопустимые учетные данные или отказ в доступе.

Сравнение с другими параметрами

Приложения и учетные записи служб Microsoft Entra можно ограничить использование четырьмя способами:

  • Свойство isDisabled (деактивация) устанавливается для приложений, которые были отключены глобально владельцем приложения или администратором.
  • Свойство disabledByMicrosoftStatus (отключено корпорацией Майкрософт) установлено для приложений, которые были отключены глобально корпорацией Майкрософт.
  • Свойство accountEnabled (отключение входа) устанавливается для субъектов-служб, отключенных в клиенте владельцем приложения или администратором.
  • Операция DELETE (удаление) выполняется в отношении приложений или субъектов-служб владельцем приложения или администратором.

В следующей таблице подробно описаны различные подходы.

Действие Выпуск токена Конфигурация сохранена Обратимый Scope
Деактивировать Заблокировано Да Да Глобальный (все клиенты)
Отключено корпорацией Майкрософт Заблокировано Да Да Глобальный (все клиенты)
Отключение входа Заблокировано в арендаторе Да Да Только один клиент
Delete Заблокировано Нет (30-дневная корзина) Да (30 дней) Глобальный

Отключение приложения

Чтобы отключить приложение с помощью API Microsoft Graph или Центра администрирования Microsoft Entra, вам потребуется по крайней мере роль администратора облачных приложений или настраиваемая роль с действием microsoft.directory/applications/disablement/update .

  1. Войдите в Центр администрирования Microsoft Entra с учетной записью не ниже администратора облачных приложений.

  2. Перейдите к регистрации приложений.

  3. Найдите приложение, которое требуется деактивировать из списка зарегистрированных приложений.

  4. После того как вы определили приложение для деактивации, нажмите кнопку "Деактивировать " на странице регистрации приложения.

  5. Просмотрите сведения, предоставленные в области регистрации деактивированного приложения , прежде чем выбрать вторую кнопку "Деактивировать ".

    • Приложение не сможет получить доступ к защищенным ресурсам.
    • Он не сможет получить новые маркеры доступа, но существующие по-прежнему будут действительными.
    • Он по-прежнему будет отображаться в списке корпоративных приложений для арендаторов, имеющих его экземпляр, но пользователи не смогут войти.
    • Ранее выданные токены доступа станут недействительными в зависимости от их срока действия. Срок действия или аннулирование токена доступа зависит от различных факторов, таких как время окончания срока действия по умолчанию и политика срока действия токена.
  6. После подтверждения деактивации приложения нажмите кнопку «Деактивация». Произойдет немедленная деактивация, и isDisabled для этого приложения задано свойство true. Вы можете убедиться, что состояние приложения отражает изменение, проверив его деактивированное изменение состояния на странице регистрации приложений .

    Снимок экрана: панель деактивации регистрации приложений в Центре администрирования Microsoft Entra.

Это важно

Если приложению назначены владельцы, эта информация отображается в области деактивации регистрации приложения. Прежде чем деактивировать, просмотрите список владельцев и решите, следует ли удалить любой из них. Чтобы запретить другим пользователям повторно активировать приложение, удалите всех остальных владельцев.

Снимок экрана: параметр удаления владельцев приложений перед деактивацией регистрации приложения для предотвращения несанкционированной повторной активации.

Просмотр деактивированных приложений

Вы можете просматривать деактивированные приложения, чтобы отслеживать их состояние и отслеживать, какие приложения временно отключены в клиенте.

  1. Войдите в Центр администрирования Microsoft Entra.

  2. Перейдите к регистрации приложений.

  3. Перейдите на вкладку "Деактивированные приложения ".

  4. Кроме того, перейдите в область корпоративных приложений и проверьте состояние "Управление ->Свойства ->Активация".

    Снимок экрана: поле состояния активации на странице

Это важно

Деактивация должна выполняться при регистрации приложения (объект приложения). Затем состояние деактивации отражается на приложении для предприятия (объект главного субъекта службы). Невозможно отключить учётную запись обслуживающей службы напрямую. Вы можете отключить возможность входа только для сервисного принципала, используя set accountEnabled = false.

Изучение деактивированных приложений

При обработке деактивированных приложений выполните тщательное исследование, проверив конфигурацию приложения, включая разрешения API, параметры проверки подлинности, сертификаты и журналы входа. Задокументируйте свои выводы тщательно, отметив причину деактивации, любые подозрительные действия или проблемы безопасности, затронутые пользователи и зависимости, которые могут повлиять на вашу организацию.

На основе расследования выполните соответствующие действия, такие как эскалация в группах безопасности, если компрометация подозревается, удаление ненужных разрешений перед повторной активацией или обновление конфигурации приложения для устранения выявленных проблем безопасности. Если приложение больше не требуется или представляет текущие риски безопасности, рассмотрите возможность постоянного удаления вместо повторной активации.

Повторная активация приложения

Чтобы повторно активировать приложение с помощью API Microsoft Graph или Центра администрирования Microsoft Entra, вам потребуется по крайней мере роль администратора облачных приложений или настраиваемая роль с действием microsoft.directory/applications/disablement/update .

  1. Войдите в Центр администрирования Microsoft Entra с учетной записью не ниже администратора облачных приложений.

  2. Перейдите к регистрации приложений.

  3. Перейдите на вкладку "Деактивированные приложения" , чтобы найти деактивированное приложение, которое вы хотите повторно активировать.

  4. Выберите деактивированное приложение из списка.

  5. На странице регистрации приложения нажмите кнопку повторной активации .

  6. Просмотрите сведения, предоставленные в области повторной активации приложения перед нажатием второй кнопки повторной активации .

    • Приложение сможет снова получить доступ к защищенным ресурсам.
    • Он сможет получить новые токены доступа.
    • Пользователи смогут войти в приложение.
  7. Убедившись, что вы хотите повторно активировать приложение, нажмите кнопку повторной активации . Повторная активация выполняется немедленно, а isDisabled для этого приложения задано falseзначение свойства. Вы можете убедиться, что состояние приложения отражает изменение, проверив изменение состояния на странице регистрации приложений .

    Снимок экрана: параметр повторной активации приложения.

Предотвращение повторной активации неадминистраторами

Прежде чем деактивировать приложение, удалите всех владельцев из приложения. Это гарантирует, что только пользователи с ролью администратора облачных приложений или настраиваемой ролью с microsoft.directory/applications/disablement/update действием могут повторно активировать приложение.

Проверка деактивации и повторной активации

При деактивации или повторной активации приложения будет происходить событие журнала аудита Microsoft Entra со следующими параметрами:

  • Служба: Основной каталог
  • Категория: ApplicationManagement
  • Действие (activityDisplayName): "Обновить приложение"

В Центре администрирования Microsoft Entra эти события можно найти в журналах мониторинга и аудита работоспособности>. При выборе события приложения "Обновить" перейдите на вкладку "Измененные свойства " в области сведений журнала аудита .

Снимок экрана, показывающий сведения журнала аудита для деактивации приложения с изменениями свойства `isDisabled`.

Вы увидите имя свойства isDisabled со старым значением и новым значением, где "true" означает деактивацию, а "false" или "null" активируется или повторно активируется.