Esta página está traducida automáticamente y pendiente de revisión humana. Una guía de remediación de seguridad que no puedes verificar es una afirmación, así que el original en inglés está a un clic. English.

AZIAM-002: Usuarios con roles de Azure IAM directamente sobre recursos

Plataforma
Entra ID / M365
Categoría
Azure IAM & Resource Security
Severidad
Medium
Pilar de Zero Trust
Identity (peso 1)
Fixtures de referencia
3
Cobertura de ramas
Observada: los fixtures prueban los veredictos que ejercitan
Procedencia
baseline

Qué comprueba

Las asignaciones de roles directas a usuarios individuales sobre recursos de Azure eluden la gobernanza de acceso basada en grupos y dificultan el seguimiento de permisos. Esta práctica aumenta el riesgo de permisos huérfanos cuando los usuarios cambian de rol o abandonan la organización. Las asignaciones basadas en grupos proporcionan mejor auditabilidad y gestión del ciclo de vida.

Valor recomendado

Asigne roles a grupos de Azure AD en lugar de directamente a usuarios individuales

Remediación

Identifique todas las asignaciones de roles directas de usuario a recurso mediante Azure Resource Graph o la hoja de IAM. Cree grupos de seguridad de Azure AD adecuados para cada patrón de acceso y migre las asignaciones individuales a asignaciones basadas en grupos. Elimine las asignaciones directas de usuario tras confirmar que la pertenencia al grupo otorga acceso equivalente.

Veredictos probados con fixtures

Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.

Escenarios de veredicto de AZIAM-002
EscenarioVeredicto esperado
cleanPASS
known-badWARN
no-dataNot Assessed

Mapeos a marcos de referencia

NIST SP 800-53
AC-6(1)
CIS Azure
1.23