EIDAPP-016: Inventario y permisos de identidades administradas
- Plataforma
- Entra ID / M365
- Categoría
- Consent
- Severidad
- Info
- Pilar de Zero Trust
- Applications & Workloads (peso 1)
- Fixtures de referencia
- 2
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
Las identidades administradas proporcionan a los recursos de Azure credenciales gestionadas automáticamente para autenticarse en servicios que admiten la autenticación de Entra ID. Si bien las identidades administradas eliminan la necesidad de almacenar credenciales, aún pueden tener permisos excesivos o estar asignadas a recursos que ya no las requieren. Un inventario exhaustivo de las identidades administradas y sus asignaciones de permisos garantiza el acceso con privilegio mínimo e identifica las identidades huérfanas asociadas a recursos eliminados.
Valor recomendado
Todas las identidades administradas inventariadas con asociaciones de recursos documentadas y asignaciones de permisos de privilegio mínimo
Remediación
Enumere todas las identidades administradas asignadas por el sistema y asignadas por el usuario en las suscripciones de Azure mediante Azure Resource Graph o el portal de Azure. Revise las asignaciones de roles y los permisos de API otorgados a cada identidad administrada y verifique que siguen los principios de privilegio mínimo. Elimine las asignaciones de roles de las identidades administradas asociadas a recursos eliminados o retirados y documente el propósito y los requisitos de permisos de cada identidad administrada activa.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| no-data | Not Assessed |
Mapeos a marcos de referencia
- NIST SP 800-53
- CM-8
- CIS Azure
- 8.5