EIDGOV-001: Las directivas de asignación de paquetes de acceso requieren aprobación
- Plataforma
- Entra ID / M365
- Categoría
- Entitlement Management
- Severidad
- Medium
- Pilar de Zero Trust
- Governance (peso 2)
- Fixtures de referencia
- 4
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
Las directivas de asignación de la gestión de derechos de Entra ID Governance controlan cómo los usuarios obtienen los paquetes de acceso (conjuntos de acceso a grupos, aplicaciones y SharePoint). Una directiva cuya configuración de aprobación de solicitudes está deshabilitada concede el acceso agrupado sin intervención humana, lo que convierte un paquete de acceso en acceso permanente de autoservicio. Esta comprobación inspecciona cada directiva de asignación y marca las que no requieren aprobación para que puedan revisarse. Los resultados vacíos se tratan como 'no se usa gestión de derechos' (nada que gobernar) solo cuando la recopilación se realizó correctamente; una recopilación fallida es No evaluado.
Valor recomendado
Todas las directivas de asignación de paquetes de acceso requieren aprobación, o los paquetes de aprobación automática conceden únicamente acceso de bajo riesgo y de ámbito interno que se ha revisado deliberadamente
Remediación
En el centro de administración de Microsoft Entra > Gobernanza de identidades > Gestión de derechos > Paquetes de acceso, abra las directivas de cada paquete y habilite 'Requerir aprobación' en las directivas que concedan acceso confidencial o de ámbito externo. Reserve la aprobación automática para los paquetes de autoservicio de bajo riesgo y ámbito interno, y documente esa decisión. Combine la aprobación con revisiones de acceso para que las concesiones permanentes vuelvan a justificarse.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| not-assessed | Not Assessed |
| not-in-use | PASS |
| warn | WARN |
Mapeos a marcos de referencia
- NIST SP 800-53
- AC-2, AC-2(1), AC-6, PM-10
- CIS M365 Benchmark
- 1.1.1