Esta página está traducida automáticamente y pendiente de revisión humana. Una guía de remediación de seguridad que no puedes verificar es una afirmación, así que el original en inglés está a un clic. English.

EIDGOV-001: Las directivas de asignación de paquetes de acceso requieren aprobación

Plataforma
Entra ID / M365
Categoría
Entitlement Management
Severidad
Medium
Pilar de Zero Trust
Governance (peso 2)
Fixtures de referencia
4
Cobertura de ramas
Observada: los fixtures prueban los veredictos que ejercitan
Procedencia
baseline

Qué comprueba

Las directivas de asignación de la gestión de derechos de Entra ID Governance controlan cómo los usuarios obtienen los paquetes de acceso (conjuntos de acceso a grupos, aplicaciones y SharePoint). Una directiva cuya configuración de aprobación de solicitudes está deshabilitada concede el acceso agrupado sin intervención humana, lo que convierte un paquete de acceso en acceso permanente de autoservicio. Esta comprobación inspecciona cada directiva de asignación y marca las que no requieren aprobación para que puedan revisarse. Los resultados vacíos se tratan como 'no se usa gestión de derechos' (nada que gobernar) solo cuando la recopilación se realizó correctamente; una recopilación fallida es No evaluado.

Valor recomendado

Todas las directivas de asignación de paquetes de acceso requieren aprobación, o los paquetes de aprobación automática conceden únicamente acceso de bajo riesgo y de ámbito interno que se ha revisado deliberadamente

Remediación

En el centro de administración de Microsoft Entra > Gobernanza de identidades > Gestión de derechos > Paquetes de acceso, abra las directivas de cada paquete y habilite 'Requerir aprobación' en las directivas que concedan acceso confidencial o de ámbito externo. Reserve la aprobación automática para los paquetes de autoservicio de bajo riesgo y ámbito interno, y documente esa decisión. Combine la aprobación con revisiones de acceso para que las concesiones permanentes vuelvan a justificarse.

Veredictos probados con fixtures

Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.

Escenarios de veredicto de EIDGOV-001
EscenarioVeredicto esperado
cleanPASS
not-assessedNot Assessed
not-in-usePASS
warnWARN

Mapeos a marcos de referencia

NIST SP 800-53
AC-2, AC-2(1), AC-6, PM-10
CIS M365 Benchmark
1.1.1