Identidades de aplicações · Microsoft Entra ID

Service Principals no Microsoft Entra ID: o que são e como revisar seus acessos

Entenda a identidade da aplicação no tenant e organize a revisão de responsáveis, permissões e dependências.

Conceito

A identidade usada pela aplicação no tenant

Um service principal representa uma identidade de aplicação no Microsoft Entra ID. Para aplicações do tipo Application, ele é a representação local de um objeto de aplicação, que pode estar registrado em outro tenant.

Por isso, uma aplicação de terceiros pode aparecer em Enterprise Applications mesmo sem um registro correspondente em App Registrations no seu tenant.

Managed identities também possuem service principals, mas não têm um objeto de aplicação associado. Identificar o tipo do objeto é parte da análise.

Objetos relacionados

App Registration, Service Principal e Enterprise Applications

TermoO que representa
App RegistrationO registro e a configuração da aplicação em seu tenant de origem.
Service PrincipalA identidade local usada pela aplicação em um tenant.
Enterprise ApplicationsA área administrativa para visualizar e gerenciar service principals.

Em uma aplicação multitenant, o mesmo Application ID pode estar relacionado a service principals de diferentes tenants. Cada objeto local tem seu próprio Object ID.

Referência: Microsoft Learn — aplicações e service principals
Roteiro operacional

Uma ficha de revisão para cada identidade

Use as perguntas abaixo para orientar a conversa entre segurança, identidade e os responsáveis pela integração. Registre evidências e decisões no processo adotado pela organização.

01 · FINALIDADE

Qual processo depende dessa identidade?

Registre o sistema atendido, o fornecedor quando aplicável e o contato que pode confirmar sua necessidade.

Evidência esperada: finalidade e responsável confirmados.
02 · ACESSOS

As permissões continuam necessárias?

Revise os acessos concedidos e sua justificativa. Considere permissões de APIs e atribuições de acesso aos recursos pertinentes.

Evidência esperada: escopos de acesso e justificativas documentados.
03 · AUTENTICAÇÃO

Como a integração se autentica?

Identifique o mecanismo utilizado e quem gerencia seu ciclo de vida. Quando houver credenciais sob responsabilidade da equipe, confira vencimentos e o plano de renovação.

Evidência esperada: mecanismo e responsabilidade operacional identificados.
04 · ATIVIDADE

O que os dados permitem concluir?

Registre a janela de observação e os limites da coleta. Valide dependências com o responsável antes de concluir que a integração deixou de ser utilizada.

Evidência esperada: uso confirmado ou investigação pendente.
05 · DECISÃO

Qual é a próxima ação?

Documente a decisão de manter, investigar ou ajustar o acesso, com responsável, prazo e critérios de validação.

Evidência esperada: decisão rastreável e acompanhamento definido.
Mudanças com contexto

Antes de remover ou desativar

Uma identidade pode sustentar uma integração pouco frequente ou crítica para o negócio. A ausência de atividade observada deve iniciar uma investigação.

Confirme dependências, responsável e impacto. Planeje a alteração com uma forma de validar o resultado e recuperar a operação, conforme os procedimentos da equipe.

Veja como incluir essa revisão na rotina de governança →
AppsVision

Contexto para priorizar a revisão

O AppsVision reúne informações de aplicações, responsáveis, permissões, credenciais e sinais de atividade disponíveis. Use os achados para orientar a análise da equipe.

A cobertura depende dos dados acessíveis, das permissões concedidas e dos módulos habilitados. As decisões administrativas permanecem com os responsáveis pelo ambiente.

Conhecer o AppsVision

Continue sua análise

Perguntas frequentes

Service Principal e App Registration são a mesma coisa?

São objetos relacionados, com funções diferentes: o registro define a aplicação; o service principal representa sua identidade local no tenant.

Todo service principal tem um App Registration no meu tenant?

Não. Aplicações de terceiros podem ter seu registro em outro tenant, e managed identities não têm um objeto de aplicação associado.

Sem atividade significa que posso excluir?

Não. Verifique a cobertura dos dados e confirme uso e dependências antes de decidir.

Referências técnicas

Microsoft Learn: aplicações e service principalsMicrosoft Learn: proteção de service principals