EIDTNT-014: Caducidad de contraseñas de usuario deshabilitada (las contraseñas nunca caducan)
- Plataforma
- Entra ID / M365
- Categoría
- Entra ID Tenant Configuration
- Severidad
- Low
- Pilar de Zero Trust
- Identity (peso 2)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
La rotación periódica obligatoria de contraseñas empuja a los usuarios hacia contraseñas predecibles, más débiles y reutilizadas, y aporta poco valor defensivo cuando se han implementado MFA y las protecciones de credenciales modernas. En consonancia con las directrices de NIST SP 800-63B y OMB M-22-09, las contraseñas de usuario deben configurarse para que nunca caduquen. En Entra ID esto se rige por dominio verificado mediante la propiedad passwordValidityPeriodInDays; el valor 2147483647 indica que las contraseñas están configuradas para no caducar nunca. Esta comprobación inspecciona cada dominio gestionado y marca cualquier dominio que todavía aplique un periodo de caducidad de contraseña finito.
Valor recomendado
passwordValidityPeriodInDays establecido en 2147483647 (nunca caduca) en todos los dominios gestionados
Remediación
Configure la directiva de caducidad de contraseñas para que las contraseñas nunca caduquen, satisfaciendo SCuBA MS.AAD.6.1. En el centro de administración de Microsoft 365, vaya a Configuración > Configuración de la organización > Seguridad y privacidad > Directiva de caducidad de contraseñas y seleccione 'Establecer que las contraseñas nunca caduquen'. De forma equivalente, para cada dominio gestionado establezca passwordValidityPeriodInDays en 2147483647 (nunca caduca). Asegúrese de que se mantengan los controles compensatorios: MFA aplicada, protección de contraseñas prohibidas y corrección de credenciales basada en riesgo.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | FAIL |
| no-data | Not Assessed |
Mapeos a marcos de referencia
- CISA SCuBA
- MS.AAD.6.1v1
- NIST SP 800-53
- IA-5, IA-5(1)
- CIS M365 Benchmark
- 1.3.1