EIDAUTH-010: Auditoría de la directiva de pase de acceso temporal (TAP)
- Plataforma
- Entra ID / M365
- Categoría
- Entra ID Authentication Methods & MFA
- Severidad
- Medium
- Pilar de Zero Trust
- Identity (peso 3)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
El pase de acceso temporal permite códigos de acceso con tiempo limitado para incorporar a los usuarios a las credenciales sin contraseña, pero puede servir como puerta trasera si no se restringe adecuadamente. Los TAP configurados con tiempos de vida prolongados o con opciones reutilizables pueden ser explotados por atacantes que comprometan el proceso de emisión. La directiva de TAP debe exigir tiempos de vida cortos, restricciones de un solo uso y limitar la emisión a los administradores autorizados.
Valor recomendado
TAP habilitado con un tiempo de vida máximo de 1 hora, de un solo uso y restringido a los administradores de incorporación autorizados
Remediación
Revise la directiva de TAP en Entra ID > Protección > Métodos de autenticación > Pase de acceso temporal. Establezca el tiempo de vida mínimo y máximo en la duración práctica más corta y habilite el uso único. Restrinja los permisos de emisión de TAP a un conjunto limitado de administradores mediante controles de acceso basados en roles.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | FAIL |
| throttled | Not Assessed |
Mapeos a marcos de referencia
- NIST SP 800-53
- IA-5(1)
- MITRE ATT&CK
- T1078