Esta página está traducida automáticamente y pendiente de revisión humana. Una guía de remediación de seguridad que no puedes verificar es una afirmación, así que el original en inglés está a un clic. English.

EIDAPP-012: Directiva de configuración del consentimiento de usuario

Plataforma
Entra ID / M365
Categoría
Consent
Severidad
High
Pilar de Zero Trust
Applications & Workloads (peso 2)
Fixtures de referencia
3
Cobertura de ramas
Observada: los fixtures prueban los veredictos que ejercitan
Procedencia
baseline

Qué comprueba

La directiva de configuración del consentimiento de usuario controla si los usuarios pueden otorgar a las aplicaciones acceso a los datos de la organización sin la aprobación del administrador. Una configuración de consentimiento permisiva permite a los usuarios autorizar aplicaciones de forma independiente, algo que los atacantes explotan mediante campañas de phishing de concesión de consentimiento ilícito para obtener acceso persistente. Restringir el consentimiento de usuario a editores verificados o deshabilitarlo por completo obliga a que todo el consentimiento pase por un flujo de trabajo de aprobación del administrador.

Valor recomendado

Consentimiento de usuario deshabilitado o restringido a aplicaciones de editores verificados con solo permisos de bajo riesgo

Remediación

Vaya a Entra ID > Aplicaciones empresariales > Consentimiento y permisos > Configuración del consentimiento de usuario. Establezca el consentimiento de usuario en 'No permitir el consentimiento de usuario' o 'Permitir el consentimiento de usuario para aplicaciones de editores verificados, solo para permisos seleccionados', con solo permisos de bajo riesgo seleccionados. Habilite el flujo de trabajo de consentimiento del administrador para proporcionar un proceso estructurado que permita a los usuarios solicitar acceso a las aplicaciones que requieren aprobación del administrador.

Veredictos probados con fixtures

Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.

Escenarios de veredicto de EIDAPP-012
EscenarioVeredicto esperado
cleanPASS
known-badFAIL
no-dataNot Assessed

Mapeos a marcos de referencia

CISA SCuBA
MS.AAD.5.2v1
NIST SP 800-53
AC-6
CIS M365 Benchmark
5.3.1