Skip to content

Gobernanza de apps

Gobernanza de apps inventaría cada aplicación OAuth y app empresarial (service principal) conectada a tu tenant de Microsoft 365, puntúa el riesgo de cada una y destaca los hallazgos sobre los que debes actuar. Ejecútalo bajo demanda desde la página Gobernanza de apps, o deja que tus análisis programados mantengan el inventario al día.

Cada análisis enumera tus service principals, sus permisos delegados y de aplicación, el estado del publicador, la actividad de inicio de sesión y, para las apps registradas en tu propio tenant, sus secretos de cliente y certificados. Las apps propias de Microsoft se inventarían, pero nunca se marcan solo por ser de Microsoft.

Riesgo por permisos

Las apps se puntúan según los permisos que poseen. Los permisos de nivel alto y crítico (por ejemplo, permisos de aplicación amplios como Mail.* o Files.*, o acceso de escritura al directorio) elevan el riesgo de la app. Revisa si cada app sigue necesitando sus permisos y revoca o restringe todo lo que no se use desde Entra admin center > Enterprise applications > Permissions.

Verificación del publicador

Las apps multi-tenant cuyo publicador no ha completado la verificación de publicador de Microsoft se marcan, con mayor gravedad cuando la app además posee permisos de alto impacto. Confirma la identidad del proveedor por otro canal antes de confiar en una app sin verificar.

Apps inactivas

Una app que mantiene concesiones de permisos permanentes pero no ha iniciado sesión en más de 90 días está inactiva: acceso permanente que nadie usa. Revoca sus concesiones o deshabilita el service principal; volver a otorgar el consentimiento lleva minutos si alguna vez vuelve a hacer falta.

Los nombres de apps que imitan la terminología de Microsoft, y las apps sin verificar a las que muchos usuarios han dado consentimiento para acceder al correo o a los archivos, coinciden con la huella clásica del phishing de consentimiento. Verifica que la app es legítima; si no lo es, revoca las concesiones y restablece las sesiones de los usuarios afectados.

Higiene de credenciales

Para las apps registradas en tu propio tenant, Gobernanza de apps inspecciona cada secreto de cliente y certificado:

  • Credenciales caducadas que siguen adjuntas a un registro se marcan para que puedas eliminar ese lastre que entorpece las auditorías de rotación.
  • Credenciales de larga duración con una validez superior a dos años se marcan para que las reemitas con un calendario de rotación más corto.

Alertas de caducidad de credenciales

Gobernanza de apps te avisa antes de que una credencial venza, para que un secreto o certificado nunca caduque sin que nadie lo note y tumbe una integración en el proceso.

En el análisis. Cada análisis genera un hallazgo APPGOV.CRED.EXPIRING para cualquier app cuyo secreto de cliente o certificado caduque en los próximos 30 días, con el nombre de la credencial, la fecha exacta de caducidad y los días restantes. La gravedad aumenta a medida que se acerca la fecha límite:

Tiempo hasta la caducidadGravedad
15 a 30 díasAlta
8 a 14 díasAlta
7 días o menosCrítica

Las credenciales ya caducadas se notifican mediante la regla de credenciales caducadas anterior, nunca se cuentan dos veces como próximas a caducar.

Alertas proactivas. No tienes que esperar a un análisis. Un barrido programado comprueba tu inventario entre análisis y envía una alerta cuando cada credencial cruza los umbrales de 30, 14 y 7 días: una vez por umbral, para que recibas un aviso oportuno sin ruido repetido. Las alertas llegan por email y, si están configurados, a tu canal de Microsoft Teams y a los webhooks salientes (evento app.credential.expiring).

Dónde verlo. La página Gobernanza de apps lista cada credencial próxima a caducar en su propia sección (aplicación, credencial, fecha de caducidad, días restantes y gravedad) y el panel de detalle de cada app muestra el estado de caducidad de sus secretos y certificados individuales.

Cómo activarlo o desactivarlo. Las alertas de caducidad de credenciales forman parte de Gobernanza de apps y siguen esa característica del plan. Activa o desactiva las notificaciones por email y Teams en Configuración > Notificaciones (App credential expiry). Están activadas de forma predeterminada en los planes que incluyen Gobernanza de apps.

Para corregir una credencial próxima a caducar, genera un secreto o certificado de reemplazo en Entra admin center > App registrations > Certificates & secrets, actualiza la integración para que lo use y elimina después el antiguo.

Apps maliciosas conocidas

Los identificadores de apps que aparecen en indicadores de compromiso publicados sobre abuso de OAuth se marcan como críticos. Deshabilita el service principal y revoca todas sus concesiones de inmediato; después revisa los registros de inicio de sesión y auditoría para saber a qué accedió.

¿Te resultó útil esta página?