Higiene de aplicaciones en Entra: investiga la identidad de carga, no el nombre visible
Que una aplicación se llame test, old o do-not-use no prueba que sea seguro eliminarla. Tampoco un nombre tranquilizador prueba que sea segura. Empiezo por lo que puede hacer la identidad de carga, cómo se autentica y quién puede explicar su propósito.
El modelo de objetos importa
Un registro de aplicación es la definición de la aplicación en su tenant de origen. Un service principal es la identidad local que recibe permisos e inicia sesión en un tenant. Las identidades administradas también son service principals, pero no tienen un registro de aplicación que limpiar. Microsoft documenta estas diferencias. Mezclarlas en un único inventario genera falsos positivos.
Crea un registro de evidencia
Para cada candidato, recoge ID de aplicación, ID de service principal, propietarios, tipo y caducidad de credenciales, permisos delegados y de aplicación, roles de directorio, consentimiento y actividad de inicio de sesión. Los inicios de sesión de service principals tienen su propio registro y son una señal útil, no una prueba definitiva.
| Decisión | Evidencia mínima |
|---|---|
| Mantener | Propietario, propósito conocido y autenticación válida |
| Investigar | Sin propietario, permisos amplios, credencial próxima a caducar o actividad dudosa |
| Contener | Riesgo creíble, secreto expuesto, consentimiento inesperado o acceso privilegiado |
| Retirar | Aprobación, revisión de dependencias, reversión y cambio registrado |
Antes de cambiar nada
Reviso permisos de alto impacto, roles de directorio, credenciales vencidas o próximas a vencer y service principals sin propietario. Una identidad inactiva con permisos para modificar aplicaciones merece más atención que una identidad activa con un permiso delegado limitado.
Eliminar es el último paso. Deshabilitar el inicio de sesión o retirar una credencial puede ser un control reversible mientras se valida el impacto. Para cargas de Azure compatibles, Microsoft recomienda identidades administradas para evitar gestionar credenciales.
Exporta, clasifica, confirma el propósito con el propietario y realiza un cambio reversible aprobado. Valida la carga y los registros antes de completar la retirada. El inventario público es solo de lectura: aporta evidencia, no toma la decisión por ti.