EIDAPP-010: Análisis de aplicaciones multiinquilino
- Plataforma
- Entra ID / M365
- Categoría
- Consent
- Severidad
- Medium
- Pilar de Zero Trust
- Applications & Workloads (peso 1)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
Los registros de aplicaciones multiinquilino están configurados para aceptar inicios de sesión desde cualquier inquilino de Entra ID, lo que permite a los usuarios de organizaciones externas autenticarse. Si bien es necesario para escenarios de SaaS y de socios, la configuración multiinquilino en aplicaciones internas crea un riesgo innecesario al permitir que identidades externas obtengan tokens. Cada aplicación multiinquilino debe validarse para confirmar que la configuración es intencionada y que existen controles de autorización adecuados.
Valor recomendado
Ningún registro de aplicación multiinquilino, salvo que lo requiera una necesidad de negocio con justificación documentada y controles de autorización adecuados
Remediación
Revise todos los registros de aplicaciones e identifique los que tienen signInAudience establecido en AzureADMultipleOrgs o AzureADandPersonalMicrosoftAccount. Para cada aplicación multiinquilino, valide que el acceso multiinquilino es necesario y documente la justificación de negocio. Convierta a configuración de inquilino único las aplicaciones que no requieran acceso multiinquilino e implemente la validación de tokens para restringir qué inquilinos externos pueden acceder a las aplicaciones multiinquilino.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | WARN |
| no-data | Not Assessed |
Mapeos a marcos de referencia
- NIST SP 800-53
- AC-20
- CIS M365 Benchmark
- 5.3.2