Esta página está traducida automáticamente y pendiente de revisión humana. Una guía de remediación de seguridad que no puedes verificar es una afirmación, así que el original en inglés está a un clic. English.

EIDFED-007: Estado de habilitación de la sincronización de hash de contraseñas

Plataforma
Entra ID / M365
Categoría
Entra ID Federation & Hybrid Identity
Severidad
Medium
Pilar de Zero Trust
Identity (peso 3)
Fixtures de referencia
3
Cobertura de ramas
Observada: los fixtures prueban los veredictos que ejercitan
Procedencia
baseline

Qué comprueba

La sincronización de hash de contraseñas (PHS) replica un hash de los hashes de contraseñas locales en Entra ID, lo que permite la autenticación en la nube como respaldo cuando la federación o la autenticación de paso a través no están disponibles. Aunque PHS proporciona resiliencia y permite la detección de credenciales filtradas mediante Entra ID Identity Protection, las organizaciones deben comprender las implicaciones de seguridad de almacenar derivados de contraseñas en la nube. PHS debe evaluarse frente a los requisitos de seguridad de la organización y su tolerancia al riesgo.

Valor recomendado

PHS habilitado como método de autenticación de respaldo con la detección de credenciales filtradas activa mediante Entra ID Identity Protection

Remediación

Compruebe la configuración de Azure AD Connect para determinar si la sincronización de hash de contraseñas está habilitada. Si PHS está deshabilitado, evalúe habilitarlo como método de autenticación de respaldo y para dar soporte a la detección de credenciales filtradas de Entra ID Identity Protection. Si PHS ya está habilitado, verifique que Entra ID Identity Protection esté configurado para aprovechar los hashes de contraseñas en la detección de credenciales comprometidas basada en riesgo.

Veredictos probados con fixtures

Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.

Escenarios de veredicto de EIDFED-007
EscenarioVeredicto esperado
cleanPASS
known-badFAIL
no-dataNot Assessed

Mapeos a marcos de referencia

NIST SP 800-53
IA-5