Esta página está traducida automáticamente y pendiente de revisión humana. Una guía de remediación de seguridad que no puedes verificar es una afirmación, así que el original en inglés está a un clic. English.

EIDTNT-014: Caducidad de contraseñas de usuario deshabilitada (las contraseñas nunca caducan)

Plataforma
Entra ID / M365
Categoría
Entra ID Tenant Configuration
Severidad
Low
Pilar de Zero Trust
Identity (peso 2)
Fixtures de referencia
3
Cobertura de ramas
Observada: los fixtures prueban los veredictos que ejercitan
Procedencia
baseline

Qué comprueba

La rotación periódica obligatoria de contraseñas empuja a los usuarios hacia contraseñas predecibles, más débiles y reutilizadas, y aporta poco valor defensivo cuando se han implementado MFA y las protecciones de credenciales modernas. En consonancia con las directrices de NIST SP 800-63B y OMB M-22-09, las contraseñas de usuario deben configurarse para que nunca caduquen. En Entra ID esto se rige por dominio verificado mediante la propiedad passwordValidityPeriodInDays; el valor 2147483647 indica que las contraseñas están configuradas para no caducar nunca. Esta comprobación inspecciona cada dominio gestionado y marca cualquier dominio que todavía aplique un periodo de caducidad de contraseña finito.

Valor recomendado

passwordValidityPeriodInDays establecido en 2147483647 (nunca caduca) en todos los dominios gestionados

Remediación

Configure la directiva de caducidad de contraseñas para que las contraseñas nunca caduquen, satisfaciendo SCuBA MS.AAD.6.1. En el centro de administración de Microsoft 365, vaya a Configuración > Configuración de la organización > Seguridad y privacidad > Directiva de caducidad de contraseñas y seleccione 'Establecer que las contraseñas nunca caduquen'. De forma equivalente, para cada dominio gestionado establezca passwordValidityPeriodInDays en 2147483647 (nunca caduca). Asegúrese de que se mantengan los controles compensatorios: MFA aplicada, protección de contraseñas prohibidas y corrección de credenciales basada en riesgo.

Veredictos probados con fixtures

Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.

Escenarios de veredicto de EIDTNT-014
EscenarioVeredicto esperado
cleanPASS
known-badFAIL
no-dataNot Assessed

Mapeos a marcos de referencia

CISA SCuBA
MS.AAD.6.1v1
NIST SP 800-53
IA-5, IA-5(1)
CIS M365 Benchmark
1.3.1