EIDAUTH-017: Detección de conflictos entre MFA por usuario y MFA de acceso condicional
- Plataforma
- Entra ID / M365
- Categoría
- Entra ID Authentication Methods & MFA
- Severidad
- Medium
- Pilar de Zero Trust
- Identity (peso 3)
- Fixtures de referencia
- 1
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
La configuración heredada de MFA por usuario (habilitada o aplicada a nivel de usuario individual) puede entrar en conflicto con las directivas de MFA basadas en acceso condicional, creando un comportamiento de autenticación impredecible. Cuando ambas están activas, los usuarios pueden experimentar solicitudes de MFA duplicadas, errores de autenticación o una aplicación de directivas incoherente según qué mecanismo se evalúe primero. Las organizaciones deben migrar por completo al MFA basado en acceso condicional y deshabilitar la configuración de MFA por usuario para garantizar una aplicación coherente de las directivas.
Valor recomendado
MFA por usuario deshabilitado para todos los usuarios, con MFA aplicado exclusivamente mediante directivas de acceso condicional
Remediación
Compruebe el estado de MFA por usuario en Entra ID > Usuarios > MFA por usuario e identifique a los usuarios con MFA por usuario habilitado o aplicado. Cree directivas de acceso condicional equivalentes que apliquen MFA para todos los usuarios antes de deshabilitar el MFA por usuario. Deshabilite el MFA por usuario estableciendo el estado de cada usuario en Deshabilitado tras confirmar que la cobertura de MFA de acceso condicional es completa.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| always-warn | WARN |
Mapeos a marcos de referencia
- NIST SP 800-53
- IA-2(1)
- CIS M365 Benchmark
- 5.2.2.1