Esta página está traducida automáticamente y pendiente de revisión humana. Una guía de remediación de seguridad que no puedes verificar es una afirmación, así que el original en inglés está a un clic. English.

EIDAUTH-016: Flujo ROPC (credenciales de contraseña del propietario del recurso) habilitado

Plataforma
Entra ID / M365
Categoría
Entra ID Authentication Methods & MFA
Severidad
High
Pilar de Zero Trust
Identity (peso 3)
Fixtures de referencia
3
Cobertura de ramas
Observada: los fixtures prueban los veredictos que ejercitan
Procedencia
baseline

Qué comprueba

El flujo de autenticación de credenciales de contraseña del propietario del recurso (ROPC) envía el nombre de usuario y la contraseña directamente al punto de conexión de tokens, eludiendo por completo la autenticación multifactor y las directivas de acceso condicional. Las aplicaciones que usan el tipo de concesión ROPC exponen las credenciales de una forma que no puede protegerse con controles de seguridad modernos y representan una brecha de seguridad significativa. ROPC debe deshabilitarse para todas las aplicaciones, salvo que exista un requisito técnico absoluto con controles compensatorios.

Valor recomendado

Flujo ROPC deshabilitado para todos los registros de aplicaciones, sin aplicaciones que usen el tipo de concesión de contraseña

Remediación

Revise los registros de aplicaciones en Entra ID > Aplicaciones > Registros de aplicaciones en busca de aplicaciones configuradas para permitir flujos de cliente público. Deshabilite la configuración 'Permitir flujos de cliente público' para las aplicaciones que no requieran ROPC. Migre las aplicaciones que usan ROPC a flujos interactivos compatibles, como el código de autorización con PKCE o el flujo de código de dispositivo.

Veredictos probados con fixtures

Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.

Escenarios de veredicto de EIDAUTH-016
EscenarioVeredicto esperado
cleanPASS
known-badWARN
no-dataNot Assessed

Mapeos a marcos de referencia

NIST SP 800-53
IA-2, IA-5
MITRE ATT&CK
T1078