Esta página está traducida automáticamente y pendiente de revisión humana. Una guía de remediación de seguridad que no puedes verificar es una afirmación, así que el original en inglés está a un clic. English.

AIAGENT-002: Los agentes de Copilot requieren autenticación

Plataforma
Entra ID / M365
Categoría
AI Agent Governance
Severidad
High
Pilar de Zero Trust
Identity (peso 3)
Fixtures de referencia
4
Cobertura de ramas
Observada: los fixtures prueban los veredictos que ejercitan
Procedencia
baseline

Qué comprueba

Un agente de Copilot Studio con el tipo de autenticación de usuario 'None' acepta la interacción anónima; un agente que se autentica solo 'As Needed' (según sea necesario) deja la autenticación como opcional. Cualquiera de ambos casos permite que usuarios sin autenticar lleguen a un agente que puede exponer datos de la organización o invocar herramientas, lo que habilita el abuso, la exfiltración de datos y la inyección de prompts. Esta comprobación marca como FAIL los agentes sin autenticación y como WARN los agentes cuya autenticación solo se activa según sea necesario.

Valor recomendado

Todo agente publicado requiere autenticación (el tipo de autenticación de usuario no es 'None' y la autenticación se aplica siempre, no 'As Needed')

Remediación

En Copilot Studio, configure la autenticación de cada agente para que requiera inicio de sesión (autenticación de Microsoft Entra ID) en lugar de 'No authentication', y asegúrese de que la autenticación se aplique siempre en lugar de activarse solo según sea necesario. Vuelva a publicar tras el cambio.

Veredictos probados con fixtures

Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.

Escenarios de veredicto de AIAGENT-002
EscenarioVeredicto esperado
cleanPASS
noauthFAIL
not-assessedNot Assessed
optionalWARN

Mapeos a marcos de referencia

NIST SP 800-53
IA-2, AC-3, AC-14