Esta página está traducida automáticamente y pendiente de revisión humana. Una guía de remediación de seguridad que no puedes verificar es una afirmación, así que el original en inglés está a un clic. English.

EIDTNT-015: Acceso administrativo delegado de partners privilegiado (GDAP)

Plataforma
Entra ID / M365
Categoría
Entra ID Tenant Configuration
Severidad
High
Pilar de Zero Trust
Identity (peso 3)
Fixtures de referencia
5
Cobertura de ramas
Observada: los fixtures prueban los veredictos que ejercitan
Procedencia
original

Qué comprueba

Los privilegios de administración delegada granular (GDAP) permiten que un partner CSP o de servicios administrados tenga roles administrativos permanentes en su inquilino. Esta relación es invisible en la mayoría de las vistas administrativas cotidianas, rara vez se revisa y es una ruta de propagación de tipo Kaseya: un atacante que comprometa a un partner hereda la administración delegada en todos los inquilinos de clientes descendentes a la vez. Una relación de partner que conlleve un rol de directorio de Tier-0 / alto impacto (Global Administrator, Privileged Role Administrator, Privileged/Authentication Administrator, Security Administrator, User/Password/Application/Cloud Application Administrator) es de hecho un juego externo de llaves del reino. Esta comprobación inventaría las delegatedAdminRelationships activas y FALLA cuando alguna relación activa concede uno de esos roles privilegiados; advierte cuando existe acceso de partner no privilegiado para que pueda confirmarse y acotarse, y pasa solo cuando no hay administración delegada de partner activa. Los resultados vacíos se tratan como 'sin relaciones' solo cuando la recopilación se realizó correctamente; una llamada fallida se expone como No evaluado, nunca como una aprobación limpia.

Valor recomendado

Ninguna relación GDAP activa concede un rol de directorio privilegiado; el acceso de partner es de privilegio mínimo, con límite temporal y revisado

Remediación

Revise cada relación de administración delegada de partner (GDAP) activa en el centro de administración de Microsoft Entra > Identidad > Identidades externas > Acceso entre inquilinos (dirigido por partner) y en el centro de administración de Microsoft 365 > Configuración > Relaciones de partner. Para cada relación, elimine los roles de Tier-0 / alto impacto (Global Administrator, Privileged Role Administrator, Privileged Authentication Administrator, Security Administrator, User/Password/Application/Cloud Application Administrator) salvo que exista una necesidad documentada y con límite temporal. Reemplace la delegación privilegiada permanente por roles de privilegio mínimo, solicite la elevación just-in-time a través del propio PIM del partner cuando sea posible y finalice cualquier relación que ya no sea necesaria. Confirme que el propio inquilino del partner aplique MFA resistente al phishing a los administradores que ejercen este acceso.

Veredictos probados con fixtures

Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.

Escenarios de veredicto de EIDTNT-015
EscenarioVeredicto esperado
no-partnersPASS
not-assessedNot Assessed
privilegedFAIL
scopedWARN
terminated-onlyPASS

Mapeos a marcos de referencia

NIST SP 800-53
AC-2, AC-3, AC-6, PS-7, SA-9
CIS M365 Benchmark
1.1.3