Esta página está traducida automáticamente y pendiente de revisión humana. Una guía de remediación de seguridad que no puedes verificar es una afirmación, así que el original en inglés está a un clic. English.

EIDAUTH-010: Auditoría de la directiva de pase de acceso temporal (TAP)

Plataforma
Entra ID / M365
Categoría
Entra ID Authentication Methods & MFA
Severidad
Medium
Pilar de Zero Trust
Identity (peso 3)
Fixtures de referencia
3
Cobertura de ramas
Observada: los fixtures prueban los veredictos que ejercitan
Procedencia
baseline

Qué comprueba

El pase de acceso temporal permite códigos de acceso con tiempo limitado para incorporar a los usuarios a las credenciales sin contraseña, pero puede servir como puerta trasera si no se restringe adecuadamente. Los TAP configurados con tiempos de vida prolongados o con opciones reutilizables pueden ser explotados por atacantes que comprometan el proceso de emisión. La directiva de TAP debe exigir tiempos de vida cortos, restricciones de un solo uso y limitar la emisión a los administradores autorizados.

Valor recomendado

TAP habilitado con un tiempo de vida máximo de 1 hora, de un solo uso y restringido a los administradores de incorporación autorizados

Remediación

Revise la directiva de TAP en Entra ID > Protección > Métodos de autenticación > Pase de acceso temporal. Establezca el tiempo de vida mínimo y máximo en la duración práctica más corta y habilite el uso único. Restrinja los permisos de emisión de TAP a un conjunto limitado de administradores mediante controles de acceso basados en roles.

Veredictos probados con fixtures

Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.

Escenarios de veredicto de EIDAUTH-010
EscenarioVeredicto esperado
cleanPASS
known-badFAIL
throttledNot Assessed

Mapeos a marcos de referencia

NIST SP 800-53
IA-5(1)
MITRE ATT&CK
T1078