AZIAM-001: Auditoría de asignaciones de roles a nivel de suscripción
- Plataforma
- Entra ID / M365
- Categoría
- Azure IAM & Resource Security
- Severidad
- High
- Pilar de Zero Trust
- Identity (peso 2)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
Las asignaciones de roles a nivel de suscripción otorgan permisos amplios sobre todos los recursos de una suscripción. Las asignaciones excesivamente permisivas u obsoletas en este ámbito pueden permitir el movimiento lateral y el acceso no autorizado a cargas de trabajo sensibles. Las auditorías periódicas garantizan que solo el personal autorizado conserve privilegios en toda la suscripción.
Valor recomendado
Minimice las asignaciones de roles a nivel de suscripción; prefiera el ámbito de grupo de recursos o de recurso individual
Remediación
Revise todas las asignaciones de roles a nivel de suscripción en Azure IAM y elimine las que estén obsoletas, sean innecesarias o demasiado amplias. Reasigne los permisos a nivel de grupo de recursos o de recurso individual cuando sea posible. Implemente una revisión de acceso trimestral recurrente mediante las revisiones de acceso de Azure AD para los roles con ámbito de suscripción.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| no-data | Not Assessed |
| partial-collection | Not Assessed |
Mapeos a marcos de referencia
- NIST SP 800-53
- AC-2, AC-6
- CIS Azure
- 1.23