AZIAM-002: Usuarios con roles de Azure IAM directamente sobre recursos
- Plataforma
- Entra ID / M365
- Categoría
- Azure IAM & Resource Security
- Severidad
- Medium
- Pilar de Zero Trust
- Identity (peso 1)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
Las asignaciones de roles directas a usuarios individuales sobre recursos de Azure eluden la gobernanza de acceso basada en grupos y dificultan el seguimiento de permisos. Esta práctica aumenta el riesgo de permisos huérfanos cuando los usuarios cambian de rol o abandonan la organización. Las asignaciones basadas en grupos proporcionan mejor auditabilidad y gestión del ciclo de vida.
Valor recomendado
Asigne roles a grupos de Azure AD en lugar de directamente a usuarios individuales
Remediación
Identifique todas las asignaciones de roles directas de usuario a recurso mediante Azure Resource Graph o la hoja de IAM. Cree grupos de seguridad de Azure AD adecuados para cada patrón de acceso y migre las asignaciones individuales a asignaciones basadas en grupos. Elimine las asignaciones directas de usuario tras confirmar que la pertenencia al grupo otorga acceso equivalente.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | WARN |
| no-data | Not Assessed |
Mapeos a marcos de referencia
- NIST SP 800-53
- AC-6(1)
- CIS Azure
- 1.23