Skip to content

Privileged users SHALL be provisioned cloud-only accounts separate from an on-premises directory or other federated identity providers.

Por Qué es importante

Cuando los usuarios privilegiados dependen de cuentas sincronizadas desde directorios locales o proveedores de identidad federados, una vulneración del entorno local puede escalar directamente a Azure AD. Esto crea un único punto de fallo donde los atacantes pueden pivotar desde el entorno local hasta roles de administrador en la nube. El uso de cuentas exclusivas de la nube aísla el acceso privilegiado de los riesgos locales, reduce el radio de explosión y cumple con los principios de confianza cero.

Que verifica Aether365

Aether365 examina todas las asignaciones de roles privilegiados en Entra ID y verifica si los usuarios asignados tienen cuentas exclusivas de la nube (no sincronizadas desde entornos locales ni proveedores federados). Esta comprobación aparece en el panel de Aether365 bajo las comprobaciones de Entra ID con el identificador CISA.MS.AAD.7.3.

¿Te resultó útil esta página?