Esta página está traducida automáticamente y pendiente de revisión humana. Una guía de remediación de seguridad que no puedes verificar es una afirmación, así que el original en inglés está a un clic. English.

EIDAPP-010: Análisis de aplicaciones multiinquilino

Plataforma
Entra ID / M365
Categoría
Consent
Severidad
Medium
Pilar de Zero Trust
Applications & Workloads (peso 1)
Fixtures de referencia
3
Cobertura de ramas
Observada: los fixtures prueban los veredictos que ejercitan
Procedencia
baseline

Qué comprueba

Los registros de aplicaciones multiinquilino están configurados para aceptar inicios de sesión desde cualquier inquilino de Entra ID, lo que permite a los usuarios de organizaciones externas autenticarse. Si bien es necesario para escenarios de SaaS y de socios, la configuración multiinquilino en aplicaciones internas crea un riesgo innecesario al permitir que identidades externas obtengan tokens. Cada aplicación multiinquilino debe validarse para confirmar que la configuración es intencionada y que existen controles de autorización adecuados.

Valor recomendado

Ningún registro de aplicación multiinquilino, salvo que lo requiera una necesidad de negocio con justificación documentada y controles de autorización adecuados

Remediación

Revise todos los registros de aplicaciones e identifique los que tienen signInAudience establecido en AzureADMultipleOrgs o AzureADandPersonalMicrosoftAccount. Para cada aplicación multiinquilino, valide que el acceso multiinquilino es necesario y documente la justificación de negocio. Convierta a configuración de inquilino único las aplicaciones que no requieran acceso multiinquilino e implemente la validación de tokens para restringir qué inquilinos externos pueden acceder a las aplicaciones multiinquilino.

Veredictos probados con fixtures

Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.

Escenarios de veredicto de EIDAPP-010
EscenarioVeredicto esperado
cleanPASS
known-badWARN
no-dataNot Assessed

Mapeos a marcos de referencia

NIST SP 800-53
AC-20
CIS M365 Benchmark
5.3.2