Esta página está traducida automáticamente y pendiente de revisión humana. Una guía de remediación de seguridad que no puedes verificar es una afirmación, así que el original en inglés está a un clic. English.

EIDFED-009: Evaluación de la configuración del servidor de AD FS

Plataforma
Entra ID / M365
Categoría
Entra ID Federation & Hybrid Identity
Severidad
High
Pilar de Zero Trust
Identity (peso 3)
Fixtures de referencia
3
Cobertura de ramas
Observada: los fixtures prueban los veredictos que ejercitan
Procedencia
baseline

Qué comprueba

Los servidores de Servicios de federación de Active Directory (AD FS) gestionan la autenticación de los dominios federados y procesan tokens SAML sensibles para la seguridad. Una configuración incorrecta de AD FS, como algoritmos de firma de tokens débiles, registro de auditoría deshabilitado, acceso de extranet demasiado permisivo o reglas de notificación desactualizadas, puede explotarse para la falsificación de tokens, la recolección de credenciales o el acceso no autorizado. La configuración de AD FS debe evaluarse periódicamente frente a las líneas base de seguridad y las guías de refuerzo de Microsoft.

Valor recomendado

Servidores de AD FS configurados según la línea base de seguridad de Microsoft, con firma SHA-256, registro de auditoría exhaustivo y parches actuales de Windows Server

Remediación

Revise la configuración del servidor de AD FS, incluidos el algoritmo de firma de tokens (debe ser SHA-256), la configuración del registro de auditoría (debe capturar eventos de éxito y de error), las directivas de acceso de extranet y la complejidad de las reglas de notificación. Asegúrese de que los servidores de AD FS ejecuten los últimos parches de Windows Server y de que la granja de AD FS esté configurada con servidores redundantes. Valide que la cuenta de servicio de AD FS siga los principios de privilegio mínimo y que la clave privada del certificado de firma de tokens esté debidamente protegida.

Veredictos probados con fixtures

Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.

Escenarios de veredicto de EIDFED-009
EscenarioVeredicto esperado
cleanPASS
known-badWARN
throttledNot Assessed

Mapeos a marcos de referencia

NIST SP 800-53
CM-6, IA-8(4)