Tokens y seguridad: Domina la revocación de acceso en Microsoft Entra ID
Por qué necesitamos revocar el acceso de un usuario en Microsoft 365
Hello EveryOne Cuadrilla!!, Querido y estimado lector de Obss, revocar el acceso de un usuario en Microsoft 365 (M365) es una práctica crítica de seguridad y gestión que asegura la integridad, confidencialidad y disponibilidad de la información corporativa. Aquí se presentan algunas razones clave por las cuales es esencial revocar el acceso de usuario en M365:
- Cuentas comprometidas: Si se sospecha que una cuenta de usuario ha sido comprometida (por ejemplo, debido a una brecha de seguridad, phishing, o malware), revocar el acceso de inmediato es crucial para prevenir el acceso no autorizado a datos sensibles y evitar posibles daños a la organización.
- Despidos o salida de empleados: Cuando un empleado deja la organización, es fundamental revocar su acceso para proteger la información y los recursos corporativos. Esto ayuda a prevenir posibles usos malintencionados o no autorizados de las cuentas y datos a los que el ex-empleado tenía acceso.
- Amenazas internas: En casos donde se detecta comportamiento sospechoso o malicioso por parte de un usuario interno, revocar el acceso puede mitigar riesgos adicionales y prevenir daños potenciales. Esto incluye la protección contra acciones como el robo de datos, sabotaje, o el uso inapropiado de recursos corporativos.
Para mitigar los riesgos, debemos comprender cómo funcionan los tokens. Existen muchos tipos de tokens que se ajustan a uno de los patrones mencionados en las secciones siguientes.
Vamos con lo básico, ¿Qué es un Token?
Un token es un conjunto de datos que se utiliza en sistemas de autenticación y autorización para representar digitalmente la identidad y los permisos de un usuario. Los tokens son fundamentales para la gestión segura de accesos y la protección de información en sistemas informáticos. A continuación, vamos a detallar los tipos y el funcionamiento de los tokens, especialmente en el contexto de servicios como Microsoft 365.
Tokens de Acceso (Access Tokens):
- Descripción: Estos tokens son utilizados para conceder acceso a recursos específicos, como una API o una aplicación. Contienen información sobre el usuario y sus permisos.
- Duración: Generalmente, tienen una vida útil corta (por ejemplo, una hora) para minimizar el riesgo de uso indebido.
- Uso: Cuando un usuario intenta acceder a un recurso, el token de acceso se envía junto con la solicitud para validar los permisos.
Tokens de Actualización (Refresh Tokens):
- Descripción: Permiten a los usuarios obtener nuevos tokens de acceso sin necesidad de autenticarse nuevamente. Son esenciales para mantener sesiones largas de usuario sin comprometer la seguridad.
- Duración: Tienen una vida útil más larga (pueden durar días o semanas).
- Uso: Se utilizan para solicitar un nuevo token de acceso una vez que el anterior ha caducado.
Tokens de Identidad (ID Tokens):
- Descripción: Estos tokens son utilizados principalmente para autenticar al usuario en una sesión y proporcionan información básica sobre el usuario, como su nombre y correo electrónico.
- Duración: Tienen una vida útil corta y son emitidos como parte del proceso de autenticación inicial.
- Uso: Se utilizan en el proceso de inicio de sesión para verificar la identidad del usuario.
Puntos clave:
- Los tokens de acceso tienen vida corta y se usan para acceder a recursos específicos.
- Los tokens de actualización tienen vida más larga y se usan para obtener nuevos tokens de acceso.
- Los tokens de identidad se usan para autenticar al usuario y contienen información básica.
Tokens de acceso y tokens de actualización
Los tokens de acceso y los tokens de actualización se utilizan con frecuencia con aplicaciones de cliente pesadas y también en aplicaciones basadas en navegador, como aplicaciones de página única.
Cuando los usuarios se autentican en Microsoft Entra ID, parte de Microsoft Entra, vamos a evaluar las políticas de autorización para determinar si le podemos otorgar a nuestro usuario un acceso a un recurso específico.
Si está autorizado, Microsoft Entra ID va a emitir un token de acceso y un token de actualización para el recurso.
Los tokens de acceso emitidos por Microsoft Entra ID duran de manera predeterminada una hora. Si el protocolo de autenticación lo permite, la aplicación puede volver a autenticar al usuario de manera silenciosa al pasar el token de actualización a Microsoft Entra ID cuando el token de acceso caduque.
A continuación, Microsoft Entra ID volverá a evaluar sus políticas de autorización. Si el usuario sigue manteniendo la autorización sobre el recurso, Microsoft Entra ID emitirá un nuevo token de acceso y lo actualizará.
Los tokens de acceso pueden convertirse en un problema de seguridad si el acceso debe de ser revocado en un tiempo menor que el de la vida útil del token, que, como ya hemos especificado con anterioridad, suele ser de alrededor de una hora. Por este motivo, Microsoft está trabajando para incorporar la evaluación continua del acceso a las aplicaciones de Office 365, lo que nos ayudará a garantizar la invalidación de los tokens de acceso casi en tiempo real.
Tokens de sesión (cookies)
La mayoría de las aplicaciones basadas en navegador utilizan tokens de sesión en lugar de tokens de acceso y actualización.
Cuando un usuario abre un navegador y se autentica en una aplicación a través de Microsoft Entra ID, recibe dos tokens de sesión: uno de Microsoft Entra ID y otro de la aplicación.
Una vez que una aplicación ha emitido su propio token de sesión, el acceso a la aplicación se rige por la sesión de la aplicación. En este punto, el usuario se ve afectado únicamente por las políticas de autorización que conoce la aplicación.
Las políticas de autorización de Microsoft Entra ID se volverán a evaluar con la misma frecuencia con la que la aplicación envía al usuario de vuelta a Microsoft Entra ID. La reevaluación suele realizarse de forma silenciosa, aunque la frecuencia depende de cómo esté configurada la aplicación. Es posible que la aplicación nunca vuelva a enviar al usuario a Microsoft Entra ID mientras el token de sesión sea válido.
Para revocar un token de sesión, la aplicación debe revocar el acceso según sus propias políticas de autorización. Microsoft Entra ID no va a poder revocar directamente un token de sesión emitido por una aplicación.
Revocar el acceso de un usuario en el entorno híbrido
Para un entorno híbrido con Active Directory local sincronizado con Microsoft Entra ID, Microsoft recomienda que los administradores de TI realicen las siguientes acciones.
-
Entorno de Active Directory local. Como administrador en Active Directory, conéctese a su red local, abra PowerShell y realice las siguientes acciones:
-
Deshabilitar el usuario en Active Directory.
-
Disable-ADAccount -Identity usuario
-
Restablezca la contraseña del usuario dos veces en Active Directory.
-
El motivo por el que es una buena práctica cambiar la contraseña de un usuario dos veces es para mitigar el riesgo de que se produzca un error de hash, especialmente si hay demoras en la replicación de contraseñas locales. Si podemos asumir con seguridad que la cuenta no está comprometida, podemos restablecer la contraseña solo una vez.
Set-ADAccountPassword -Identity usuario -Reset -NewPassword (ConvertTo-SecureString -AsPlainText “password” -Force)
Set-ADAccountPassword -Identity usuario -Reset -NewPassword (ConvertTo-SecureString -AsPlainText “2password” -Force)
-
Entorno Microsoft Entra. Como administrador en Microsoft Entra ID, abra PowerShell, ejecute Connect-MgGraphy realice las siguientes acciones:
-
Deshabilitar el usuario en Microsoft Entra ID.
-
$User = Get-MgUser -Search UserPrincipalName:‘usuario@empresa.com’ -ConsistencyLevel eventual
-
Update-MgUser -UserId $User.Id -AccountEnabled:$false
-
-
Revocar los tokens de actualización de Microsoft Entra ID del usuario.
- Revoke-MgUserSignInSession -UserId $User.Id
-
Deshabilitar los dispositivos del usuario.
-
$Device = Get-MgUserRegisteredDevice -UserId $User.Id
-
Update-MgDevice -DeviceId $Device.Id -AccountEnabled:$false
-
Resumen
- En Active Directory local: Deshabilitar la cuenta y restablecer la contraseña dos veces.
- En Microsoft Entra ID: Deshabilitar el usuario, revocar tokens de actualización y deshabilitar dispositivos.
- El tiempo de pérdida de acceso depende del tipo de token utilizado por la aplicación.
Cuando se revoca el acceso
Una vez que hayamos realizado los pasos anteriores, el usuario ya no podrá obtener nuevos tokens para ninguna aplicación vinculada a Microsoft Entra ID. El tiempo transcurrido entre la revocación y la pérdida de acceso por parte del usuario depende de cómo la aplicación otorgue el acceso:
- Para las aplicaciones que utilizan tokens de acceso, el usuario perderá el acceso cuando el token de acceso expira.
- En el caso de las aplicaciones que utilizan tokens de sesión, las sesiones existentes finalizarán en cuanto el token caduque. Si el estado deshabilitado del usuario se sincroniza con la aplicación, esta puede revocar automáticamente las sesiones existentes del usuario si está configurada para ello. El tiempo que tarda depende de la frecuencia de sincronización entre la aplicación y Microsoft Entra ID.
Mejores prácticas
Debemos de implementar una solución de aprovisionamiento y desaprovisionamiento de forma automática. Deshabilitar a los usuarios de las aplicaciones es una forma eficaz de revocar el acceso, especialmente para las aplicaciones que usan tokens de sesión. Al desarrollar un proceso para desaprovisionar a los usuarios de las aplicaciones que no admiten el aprovisionamiento y desaprovisionamiento automáticos, debemos de asegurarnos que las aplicaciones revoquen sus propios tokens de sesión y dejen de aceptar tokens de acceso de Microsoft Entra incluso si aún son válidos.
Utilizar Microsoft Entra SaaS App Provisioning es otra alternativa. Microsoft Entra SaaS App Provisioning normalmente se ejecuta automáticamente cada 20 a 40 minutos. Podemos configurar Microsoft Entra Provisioning para anular el aprovisionamiento o desactivar a los usuarios deshabilitados en las aplicaciones.
Para las aplicaciones que no utilizan Microsoft Entra SaaS App Provisioning, podemos utilizar Identity Manager (MIM) o una solución de terceros para automatizar el desaprovisionamiento de usuarios.
Identificar y desarrollar un proceso para las aplicaciones que requieren deshabilitación manual. Hemos de asegurarnos que los administradores puedan ejecutar rápidamente las tareas manuales necesarias para deshabilitar al usuario de estas aplicaciones cuando sea necesario.
Administrar dispositivos y aplicaciones con Microsoft Intune. Los dispositivos administrados por Intune pueden ser restablecidos a la configuración de fábrica. Si el dispositivo no está administrado, puede borrar los datos corporativos de las aplicaciones administradas. Estos procesos nos van a resultar eficaces para eliminar datos potencialmente confidenciales de los dispositivos de los usuarios finales. Sin embargo, para que se active cualquiera de los procesos, el dispositivo debe estar conectado a Internet. Si el dispositivo estuviera sin conexión, seguirá teniendo acceso a los datos almacenados localmente.
Los datos del dispositivo no se pueden recuperar después de borrarlos.
Para finalizar
En este artículo, hemos explorado la importancia crítica de revocar el acceso de usuario en Microsoft 365 y Microsoft Entra ID. Vamos a recapitular los puntos principales:
- La revocación de acceso es crucial para la seguridad, especialmente en casos de cuentas comprometidas, salida de empleados o amenazas internas.
- Comprender los diferentes tipos de tokens (acceso, actualización, identidad) es fundamental para gestionar eficazmente la seguridad.
- En entornos híbridos, es necesario realizar acciones tanto en Active Directory local como en Microsoft Entra ID para una revocación efectiva.
- El tiempo de pérdida de acceso varía según el tipo de token utilizado por las aplicaciones.
- Las mejores prácticas incluyen la implementación de soluciones de aprovisionamiento y desaprovisionamiento automáticas, el uso de Microsoft Entra SaaS App Provisioning y la gestión de dispositivos con Microsoft Intune.
Implementar estas estrategias de revocación de acceso y seguir las mejores prácticas nos ayudará a mantener la seguridad y la integridad de los datos en nuestro entorno Microsoft 365.
Espero que te articulo te haya podido ayudar.
Nos vemos en las Redes!!