EIDAPP-012: Directiva de configuración del consentimiento de usuario
- Plataforma
- Entra ID / M365
- Categoría
- Consent
- Severidad
- High
- Pilar de Zero Trust
- Applications & Workloads (peso 2)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
La directiva de configuración del consentimiento de usuario controla si los usuarios pueden otorgar a las aplicaciones acceso a los datos de la organización sin la aprobación del administrador. Una configuración de consentimiento permisiva permite a los usuarios autorizar aplicaciones de forma independiente, algo que los atacantes explotan mediante campañas de phishing de concesión de consentimiento ilícito para obtener acceso persistente. Restringir el consentimiento de usuario a editores verificados o deshabilitarlo por completo obliga a que todo el consentimiento pase por un flujo de trabajo de aprobación del administrador.
Valor recomendado
Consentimiento de usuario deshabilitado o restringido a aplicaciones de editores verificados con solo permisos de bajo riesgo
Remediación
Vaya a Entra ID > Aplicaciones empresariales > Consentimiento y permisos > Configuración del consentimiento de usuario. Establezca el consentimiento de usuario en 'No permitir el consentimiento de usuario' o 'Permitir el consentimiento de usuario para aplicaciones de editores verificados, solo para permisos seleccionados', con solo permisos de bajo riesgo seleccionados. Habilite el flujo de trabajo de consentimiento del administrador para proporcionar un proceso estructurado que permita a los usuarios solicitar acceso a las aplicaciones que requieren aprobación del administrador.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | FAIL |
| no-data | Not Assessed |
Mapeos a marcos de referencia
- CISA SCuBA
- MS.AAD.5.2v1
- NIST SP 800-53
- AC-6
- CIS M365 Benchmark
- 5.3.1