EIDTNT-004: Restricciones de invitación de invitados
- Plataforma
- Entra ID / M365
- Categoría
- Entra ID Tenant Configuration
- Severidad
- Medium
- Pilar de Zero Trust
- Governance (peso 1)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
La configuración de invitación de invitados controla quién puede invitar a usuarios externos al inquilino, desde permitir que cualquier usuario invite invitados hasta restringir las invitaciones únicamente a los administradores. Una configuración de invitación permisiva permite que los usuarios estándar inviten a partes externas sin supervisión, lo que puede introducir identidades externas sin verificar con acceso a los recursos de la organización. Las restricciones de invitación deben alinearse con los requisitos de gobernanza de la colaboración externa de la organización.
Valor recomendado
Invitaciones de invitados restringidas a usuarios con roles de administrador específicos o con el rol de invitador de invitados, sin acceso de invitado de autoservicio habilitado
Remediación
Vaya a Entra ID > Identidades externas > Configuración de colaboración externa y revise la configuración de invitación de invitados. Restrinja las invitaciones de invitados a los usuarios asignados al rol Invitador de invitados o a roles de administrador específicos en lugar de permitir que todos los miembros inviten. Deshabilite la opción de que los invitados inviten a otros invitados para evitar cadenas de invitación incontroladas y establezca un flujo de aprobación para las solicitudes de invitación de invitados.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | FAIL |
| no-data | Not Assessed |
Mapeos a marcos de referencia
- CISA SCuBA
- MS.AAD.8.2v1
- NIST SP 800-53
- AC-14
- CIS M365 Benchmark
- 1.3.1