Todas las lecciones Read in English

Seguridad a fondo · Unidad 25

Identidad cloud

Relaciona identidades, alcance de roles, audiencia de tokens y ciclos de credenciales con acceso efectivo.

10 minlista

ATT&CK TA0006 Credential Access · TA0008 Lateral Movement

Para prepararteActive DirectoryAcceso inicial y credenciales

Después de esta lección puedes

  • distinguir roles de directorio, gestión de recursos y acceso a datos
  • explicar usuarios, identidades de aplicación, identidades administradas y federación
  • revisar duración y cambios de acceso sin generalizar reglas entre proveedores

Lecciones de esta unidad

Explorar 12 lecciones de este tema
  1. Seguridad en la nube: ¿quién se encarga?Compara máquinas virtuales, servicios gestionados y SaaS con responsabilidades claras.11 min
  2. Las aplicaciones también tienen identidadDa a los servicios acceso limitado y renovable sin depender de secretos permanentes.11 min
  3. Protege los datos durante toda su vidaRelaciona clasificación, cifrado, permisos, conservación y eliminación.11 min
  4. La responsabilidad depende del servicioUsa un registro de migración para asignar tareas de seguridad sin dejar responsabilidades pendientes.4 min
  5. Gestión y datos son rutas distintasDecide si ver la configuración de una cuenta permite leer los informes que almacena.4 min
  6. Políticas con alcance concretoCompara dos registros para descubrir por qué un rol limitado conserva una concesión amplia.4 min
  7. Credenciales temporales con autoridadCompara las acciones permitidas de un trabajo con la vigencia y renovación de sus credenciales.4 min
  8. Federación con sujeto concretoDecide si un token externo válido representa el trabajo concreto que acepta la relación de confianza.4 min
  9. Metadatos como dependencia de identidadRevisa si dos procesos de una instancia deben compartir su identidad de nube.4 min
  10. Auditoría con contexto de identidadInterpreta una búsqueda vacía cuando el registro solo recopilaba eventos de administración.3 min
  11. Borrar cómputo no retira todoRevisa una retirada con cómputo terminado, almacenamiento conservado e identidad compartida.4 min
  12. Caso: revisar una propuesta de permisosConvierte un inventario ficticio y procesos aprobados en un plan de acceso limitado y revisable.10 min

El acceso en la nube relaciona identidad, operación, recurso y política. La conectividad importa, pero llegar a una API no concede permiso. Revisar identidad y proteger la plataforma son tareas complementarias.

Azure aporta el vocabulario concreto. AWS y Google Cloud tienen conceptos relacionados con jerarquías y reglas distintas. Traduce el propósito del control sin asumir que roles de nombres parecidos son equivalentes.

Ámbitos distintos de permisosUna identidad participa en permisos de directorio, gestión y datos. Una etiqueta no concede autoridad universal en los tres.IdentidadPersona / aplicación / cargaDirectorioIdentidadRecursoGestiónPermiso de datosControles propios del servicio
Roles de directorio, gestión y permisos de datos responden preguntas distintas. El nombre de un rol no demuestra acceso a los tres ámbitos.

Tenant, suscripción y recurso

Un Tenant de Microsoft Entra contiene usuarios, grupos e identidades de aplicaciones. Una suscripción Azure es un ámbito de gestión y facturación asociado a un directorio. Los grupos de recursos organizan máquinas, almacenamiento y almacenes de secretos.

Directorio y suscripción no son contenedores intercambiables. La administración del directorio gobierna identidades y políticas; Azure Resource Manager gestiona recursos. Los servicios de datos aplican decisiones de acceso propias.

Global Administrator y Owner de suscripción son roles distintos. Sus responsabilidades difieren, aunque una administración poderosa del directorio puede afectar acceso a recursos mediante mecanismos documentados. Separar roles no implica ausencia de relaciones entre autoridades.

Usuarios, aplicaciones y cargas

El registro de una aplicación la describe en su directorio de origen. Una Entidad de servicio la representa dentro de un tenant. Son objetos relacionados, no intercambiables. Una aplicación multiinquilino puede tener entidades de servicio en varios tenants.

Una Identidad administrada permite autenticar cargas compatibles sin que el desarrollador gestione directamente el mismo tipo de secreto almacenado. Mantiene permisos, dependencias y ciclo de vida. Comprometer una carga autorizada puede exponer su autoridad disponible.

La Asignación de rol une identidad, rol y alcance. Herencia, condiciones, denegaciones y otras reglas afectan al resultado. Revisa acción y recurso concretos, además del nombre.

Tres sistemas de permisos

Sistema Pregunta habitual
Roles de Entra ¿Quién gestiona objetos y políticas de identidad?
Azure RBAC ¿Quién realiza acciones de gestión o de datos admitidas en un ámbito?
Permisos de API ¿Qué permisos delegados o de aplicación utiliza el cliente para esa API?

Las definiciones de roles Azure distinguen acciones de gestión y datos. Gestionar no concede universalmente lectura directa de datos, aunque ciertos poderes influyen indirectamente en su exposición. Evalúa operaciones y diseño del servicio.

Microsoft Graph y Azure Resource Manager son API distintas. El alcance .default aplica reglas de permisos configurados y consentimiento para recurso y flujo; no crea privilegios ilimitados ni acceso a otras organizaciones.

Tokens y federación

Un token tiene destinatario previsto, o audiencia, y duración según el emisor. Que una API lo acepte no lo vuelve válido en otra. Las aplicaciones deben validar emisor, audiencia, vigencia y permisos pertinentes.

La Federación depende de emisor y afirmaciones aceptadas. Federar cargas reduce secretos duraderos, pero exige restringir sujeto y audiencia. La colaboración empresarial de Entra y los trusts de bosques AD implican confianza, pero no comparten necesariamente protocolo ni modelo de autorización.

Una carga deja de ejecutarse. ¿Terminó su acceso?

No necesariamente. Pueden persistir roles, credenciales, tokens guardados o una identidad administrada independiente. La retirada debe contemplar cada ciclo, incluyendo elementos compartidos con otras cargas.

Duración de credenciales y cambios persistentes

Las claves de acceso de usuarios IAM de AWS no caducan automáticamente; los secretos de cliente Entra sí tienen fecha. Revocar, rotar, caducar tokens y retirar roles producen efectos y tiempos distintos. Una duración corta limita exposición, no elige mínimos privilegios.

Credenciales, pertenencias, consentimientos o roles pueden conservar acceso cuando termina su propósito. Documenta responsables, fechas de revisión y dependencias. Una entrada nueva no es automáticamente maliciosa, pero los cambios sensibles necesitan aprobación y revisión auditables.

Revisión e informes defensivos

Prioriza permisos acotados, protección de cambios administrativos, elevación temporal apropiada, federación restringida y almacenamiento adecuado. MFA y Acceso Condicional protegen flujos compatibles; no invalidan todo token ni cubren toda carga automáticamente.

Cambios de directorio, inicios de sesión, gestión de recursos y acceso a datos pueden exigir configuración y conservación separadas. Instalar supervisión no demuestra que recoja todo.

Un hallazgo útil identifica identidad, acción, recurso, alcance, evidencia y corrección. Comprueba trabajo legítimo tras reducir permisos. Retirada de recursos y contexto de auditoría profundizan.

Revisión resuelta: el archivo de fotos tiene dos identidades

El archivo ficticio Grove aporta permisos efectivos tras evaluar las políticas pertinentes. Lea utiliza autenticación Microsoft Entra; supone que no hay otras concesiones de datos, claves de cuenta, firmas de acceso compartido ni acceso anónimo.

F1, funciones aprobadas: Lea revisa configuración de almacenamiento sin ver fotografías. La identidad administrada PhotoImport necesita crear, actualizar y leer fotos entrantes, pero no eliminarlas.

F2, concesiones reales: Lea tiene Azure Reader sobre la cuenta de almacenamiento. PhotoImport puede leer, escribir y eliminar blobs del contenedor Entrantes.

F3, límite de evidencia: Son registros de configuración, no de operaciones sobre datos. El responsable no aprobó eliminación ni concedió a Lea un rol de datos.

Predice¿Debe Lea recibir acceso a fotos porque puede inspeccionar la cuenta de almacenamiento?

No. Azure Reader permite visibilidad de gestión, no la concesión de datos necesaria aquí. F1 también excluye ver fotos de su función. En cambio, F2 concede eliminación innecesaria a PhotoImport; gestionar credenciales desde la plataforma no hace apropiado ese permiso.

El responsable debe aprobar un diseño compatible que conserve lectura y escritura del importador y retire eliminación. Verifica permisos efectivos tras evaluar todas las concesiones; añadir un rol más limitado junto al amplio anterior puede mantener el exceso.

La aceptación debe demostrar importaciones y lecturas aprobadas, eliminación denegada a PhotoImport y revisión de configuración conservada para Lea sin acceso a fotos. F3 no permite afirmar que hubo eliminaciones. Si se retira PhotoImport, revisa por separado cargas asociadas, roles y tokens emitidos antes de concluir que terminó su autoridad.

Términos que viste

TenantAsignación de rolEntidad de servicioFederaciónIdentidad administrada

Compruébate

Sin reloj ni penalizaciones. Lee cada explicación y vuelve a intentarlo cuando quieras.

  1. ¿Qué comparación identifica el exceso documentado en F1-F3?

    Ver la respuesta

    Respuesta correcta: El permiso efectivo de PhotoImport para eliminar excede su función aprobada de lectura y escritura. Relaciona identidad, acción, contenedor y propósito; gestionar credenciales no resuelve la discrepancia.

  2. Un cliente solicita .default para Microsoft Graph. ¿Qué revisar antes de describir su acceso?

    Ver la respuesta

    Respuesta correcta: El flujo, permisos concedidos o consentimiento, audiencia del token y autorización de la API. La solicitud sigue reglas del recurso. Su escritura no establece autoridad ilimitada.

  3. Una carga se detiene tras recibir un token breve. ¿Qué conclusión sobre su retirada está justificada?

    Ver la respuesta

    Respuesta correcta: Revisar por separado vigencia, emisión futura, concesiones y dependencias compartidas. Tienen ciclos distintos. La evidencia de retirada debe cubrir los mecanismos realmente usados.

  4. Una credencial federada estándar de Entra confía en emisor Build, sujeto Production y audiencia Exchange. Un token firmado tiene sujeto Preview; lo demás pasa y ninguna otra regla coincide. ¿Qué ocurre?

    Ver la respuesta

    Respuesta correcta: Falla la coincidencia de sujeto; ampliar confianza requeriría otra necesidad aprobada. La firma no sustituye las condiciones sobre afirmaciones. El sujeto queda fuera de la relación aceptada.

Pruébalo

  • EscribeCon F1-F3, escribe dos filas de actor, acción y recurso para Lea y PhotoImport. Marca lo aprobado, la operación efectiva excesiva y quién autoriza retirarla. Especifica evidencia de importaciones conservadas y eliminación denegada, más una pregunta sobre el ciclo de vida antes de retirar la carga.
Referencias