EIDAUTH-016: Flujo ROPC (credenciales de contraseña del propietario del recurso) habilitado
- Plataforma
- Entra ID / M365
- Categoría
- Entra ID Authentication Methods & MFA
- Severidad
- High
- Pilar de Zero Trust
- Identity (peso 3)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
El flujo de autenticación de credenciales de contraseña del propietario del recurso (ROPC) envía el nombre de usuario y la contraseña directamente al punto de conexión de tokens, eludiendo por completo la autenticación multifactor y las directivas de acceso condicional. Las aplicaciones que usan el tipo de concesión ROPC exponen las credenciales de una forma que no puede protegerse con controles de seguridad modernos y representan una brecha de seguridad significativa. ROPC debe deshabilitarse para todas las aplicaciones, salvo que exista un requisito técnico absoluto con controles compensatorios.
Valor recomendado
Flujo ROPC deshabilitado para todos los registros de aplicaciones, sin aplicaciones que usen el tipo de concesión de contraseña
Remediación
Revise los registros de aplicaciones en Entra ID > Aplicaciones > Registros de aplicaciones en busca de aplicaciones configuradas para permitir flujos de cliente público. Deshabilite la configuración 'Permitir flujos de cliente público' para las aplicaciones que no requieran ROPC. Migre las aplicaciones que usan ROPC a flujos interactivos compatibles, como el código de autorización con PKCE o el flujo de código de dispositivo.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | WARN |
| no-data | Not Assessed |
Mapeos a marcos de referencia
- NIST SP 800-53
- IA-2, IA-5
- MITRE ATT&CK
- T1078