EIDTNT-015: Acceso administrativo delegado de partners privilegiado (GDAP)
- Plataforma
- Entra ID / M365
- Categoría
- Entra ID Tenant Configuration
- Severidad
- High
- Pilar de Zero Trust
- Identity (peso 3)
- Fixtures de referencia
- 5
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- original
Qué comprueba
Los privilegios de administración delegada granular (GDAP) permiten que un partner CSP o de servicios administrados tenga roles administrativos permanentes en su inquilino. Esta relación es invisible en la mayoría de las vistas administrativas cotidianas, rara vez se revisa y es una ruta de propagación de tipo Kaseya: un atacante que comprometa a un partner hereda la administración delegada en todos los inquilinos de clientes descendentes a la vez. Una relación de partner que conlleve un rol de directorio de Tier-0 / alto impacto (Global Administrator, Privileged Role Administrator, Privileged/Authentication Administrator, Security Administrator, User/Password/Application/Cloud Application Administrator) es de hecho un juego externo de llaves del reino. Esta comprobación inventaría las delegatedAdminRelationships activas y FALLA cuando alguna relación activa concede uno de esos roles privilegiados; advierte cuando existe acceso de partner no privilegiado para que pueda confirmarse y acotarse, y pasa solo cuando no hay administración delegada de partner activa. Los resultados vacíos se tratan como 'sin relaciones' solo cuando la recopilación se realizó correctamente; una llamada fallida se expone como No evaluado, nunca como una aprobación limpia.
Valor recomendado
Ninguna relación GDAP activa concede un rol de directorio privilegiado; el acceso de partner es de privilegio mínimo, con límite temporal y revisado
Remediación
Revise cada relación de administración delegada de partner (GDAP) activa en el centro de administración de Microsoft Entra > Identidad > Identidades externas > Acceso entre inquilinos (dirigido por partner) y en el centro de administración de Microsoft 365 > Configuración > Relaciones de partner. Para cada relación, elimine los roles de Tier-0 / alto impacto (Global Administrator, Privileged Role Administrator, Privileged Authentication Administrator, Security Administrator, User/Password/Application/Cloud Application Administrator) salvo que exista una necesidad documentada y con límite temporal. Reemplace la delegación privilegiada permanente por roles de privilegio mínimo, solicite la elevación just-in-time a través del propio PIM del partner cuando sea posible y finalice cualquier relación que ya no sea necesaria. Confirme que el propio inquilino del partner aplique MFA resistente al phishing a los administradores que ejercen este acceso.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| no-partners | PASS |
| not-assessed | Not Assessed |
| privileged | FAIL |
| scoped | WARN |
| terminated-only | PASS |
Mapeos a marcos de referencia
- NIST SP 800-53
- AC-2, AC-3, AC-6, PS-7, SA-9
- CIS M365 Benchmark
- 1.1.3