Skip to content

Dieses Tool ist weder mit der Microsoft Corporation verbunden noch von ihr unterstützt oder gesponsert. Azure, Microsoft Azure und Microsoft Defender for Cloud sind Marken der Microsoft-Unternehmensgruppe. Andere Namen sind Marken ihrer jeweiligen Inhaber.

Glossar

Dienstprinzipal

Die Identität einer Anwendung in einem Microsoft Entra-Mandanten, mit der Automatisierung Azure per Geheimnis, Zertifikat oder Verbundanmeldeinformation aufruft.

Ein Dienstprinzipal (Service Principal) ist die mandantenlokale Identität einer App-Registrierung (oder einer verwalteten Identität). Automatisierung wie CI/CD-Pipelines nutzt ihn, um Azure Resource Manager mit einem geheimen Clientschlüssel, einem Zertifikat oder einer Verbundanmeldeinformation aufzurufen.

Im Activity Log ist sein caller eine GUID, und seine Claims enthalten appid und eine Objekt-ID. Abgeflossene Geheimnisse überprivilegierter Dienstprinzipale sind ein häufiger Weg in Azure-Abonnements; ein Dienstprinzipal, der von einer nie gesehenen IP aufruft, ist ein starkes Signal (MITRE T1078.004). Änderungen an Anmeldeinformationen stehen in den Entra ID-Überwachungsprotokollen.

Siehe Missbrauch verwalteter Identitäten in Azure.

Dieses Tool ist weder mit der Microsoft Corporation verbunden noch von ihr unterstützt oder gesponsert. Azure, Microsoft Azure und Microsoft Defender for Cloud sind Marken der Microsoft-Unternehmensgruppe. Andere Namen sind Marken ihrer jeweiligen Inhaber.