Esta página está traducida automáticamente y pendiente de revisión humana. Una guía de remediación de seguridad que no puedes verificar es una afirmación, así que el original en inglés está a un clic. English.

EIDFED-012: Análisis de cuentas exclusivas de la nube frente a sincronizadas

Plataforma
Entra ID / M365
Categoría
Entra ID Federation & Hybrid Identity
Severidad
Info
Pilar de Zero Trust
Identity (peso 1)
Fixtures de referencia
2
Cobertura de ramas
Observada: los fixtures prueban los veredictos que ejercitan
Procedencia
baseline

Qué comprueba

Comprender la distribución de las cuentas exclusivas de la nube frente a las cuentas sincronizadas desde el entorno local proporciona visibilidad sobre el panorama de identidad híbrida y ayuda a identificar posibles brechas de seguridad. Las cuentas exclusivas de la nube se gestionan íntegramente en Entra ID, mientras que las cuentas sincronizadas se originan en Active Directory local y heredan su postura de seguridad. Este análisis ayuda a identificar cuentas que deberían ser exclusivas de la nube pero se están sincronizando, o viceversa, e informa las decisiones sobre la selección del método de autenticación y la ubicación de los controles de seguridad.

Valor recomendado

Todas las cuentas categorizadas como exclusivas de la nube o sincronizadas, con documentación del estado esperado para cada tipo de cuenta y rol

Remediación

Exporte todas las cuentas de usuario de Entra ID y categorícelas según la propiedad onPremisesSyncEnabled para determinar qué cuentas se sincronizan desde el entorno local frente a las exclusivas de la nube. Verifique que las cuentas administrativas privilegiadas sean exclusivas de la nube para evitar que un compromiso local afecte a la administración de la nube. Documente el origen de identidad esperado para cada tipo de cuenta e investigue cualquier cuenta cuyo origen real no coincida con la configuración esperada.

Veredictos probados con fixtures

Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.

Escenarios de veredicto de EIDFED-012
EscenarioVeredicto esperado
cleanPASS
no-dataNot Assessed

Mapeos a marcos de referencia

NIST SP 800-53
AC-2