Zero Trust: Acceso condicional: transferencia de autenticación (vista previa)

#Acceso remoto#Amenazas avanzadas Metodología de implementación#Arquitectura de seguridad#Ciberseguridad#Cumplimiento normativo


Hello Everyone!! En este nuevo post de Obss os vamos a hablar sobre una nueva función que nos trae Microsoft, todavía en fase previa.

Authentication Transfer (Transferencia de Autenticación) es un nuevo flujo de autenticación de Microsoft esta introduciendo en las políticas de Acceso Condicional, con la intención de simplificar el inicio de sesión entre dispositivos desde un Ordenador Personal a un dispositivo móvil para aplicaciones de Microsoft. La transferencia de autenticación le permite transferir una autenticación de un EndPoint a otro, como de escritorio a móvil. La transferencia de autenticación aumentará la participación de los usuarios al conectarlos en más de una plataforma. Los usuarios pueden utilizar un código QR en una aplicación autenticada en su PC para iniciar sesión en una aplicación móvil.

Vamos a por ello.

Transferencia de autenticación y acceso condicional

Durante la transferencia de autenticación, se evaluarán todas las políticas de acceso condicional de Microsoft Entra. La transferencia de autenticación solo transfiere peticiones de autenticación, no transfiere peticiones relacionadas con el EndPoint. En que afectará:

  • Con la transferencia de autenticación, si los usuarios realizan la autenticación multifactor (MFA) en su EndPoint no será necesario que realicen la MFA en su dispositivo móvil.
  • Con la transferencia de autenticación, las políticas de acceso condicional se evaluarán antes de efectuar dicha transferencia. Si no se cumple una política para el dispositivo móvil, se solicitará al usuario que inicie sesión manualmente.
    • La transferencia de autenticación omitirá las soluciones de administración de dispositivos móviles (MDM) de terceros al transferir la autenticación a dispositivos móviles.
  • Con la transferencia de autenticación, los usuarios deberán volver a autenticarse en aplicaciones móviles si iniciaron sesión con tokens de sesión protegidos, como el token de actualización principal.

Auditoria de Transferencia de autenticación en registros de inicio de sesión

Los administradores o roles autorizados podrán consultar los registros de inicio de sesión para ver si sus usuarios están utilizando la transferencia de autenticación para iniciar sesión. El uso de la transferencia de autenticación aparece en Detalles de autenticación en los registros de inicio de sesión de Microsoft Entra. Los administradores ven los eventos uno tras otro, siendo el primero un código QR como método de autenticación.

Administrar la transferencia de autenticación para usuarios y aplicaciones específicos

La transferencia de autenticación estará habilitada de forma predeterminada para todos los usuarios. Los administradores o roles autorizados podrán gestionar la transferencia de autenticación mediante políticas de acceso condicional y los flujos de autenticación condicionados . Esta condición puede restringir el uso de la transferencia de autenticación a usuarios y aplicaciones específicos y/o desactivar la funcionalidad para otros usuarios.

La transferencia de autenticación verificará todas las políticas de acceso condicional aplicables antes de que el usuario inicie sesión en una aplicación móvil. Si no se cumplen las condiciones requeridas, se solicitará al usuario que se autentique en la aplicación móvil.

Para crear una política que utilice la condición de transferencia de autenticación deberemos seguir los siguientes pasos:

  1. Inicie sesión en el centro de administración de Microsoft Entra como al menos administrador de acceso condicional .
  2. Vaya a Protección > Acceso condicional .
  3. Seleccione Crear nueva política .
  4. En Asignaciones , seleccione Usuarios o identidades de carga de trabajo .
    1. En Incluir , seleccione Todos los usuarios o grupos de usuarios que desea bloquear para la transferencia de autenticación.
    2. En Excluir , seleccione Usuarios y grupos . Sólo debe excluir a los usuarios necesarios y esta lista de exclusión debe auditarse periódicamente.
  5. En Recursos de destino > Aplicaciones en la nube > Incluir , seleccione Todas las aplicaciones en la nube o las aplicaciones que desea bloquear para la transferencia de autenticación.
  6. En Condiciones > Flujos de autenticación , establezca Configurar en Sí.
    1. Seleccione Transferencia de autenticación .
    2. Seleccione Listo .
  7. En Controles de acceso > Conceder , seleccione Bloquear acceso .
    1. Seleccione Seleccionar .
  8. Confirme su configuración y establezca Habilitar política en Habilitado .
  9. Seleccione Crear para crear y habilitar su política.

Acceso Condicional: Condiciones aplicables. Resumen.

En principio, la potencia de las políticas de Acceso Condicional es que la versatilidad a la hora de combinar múltiples condiciones dentro de la misma política. Podemos combinar varias condiciones para crear políticas de acceso condicional específicas y detalladas.

A la hora de crear la política, los administradores pueden tener en cuenta múltiples condiciones en sus decisiones de acceso, como:

  • Información de riesgo de inicio de sesión de Identity Protection
  • Ubicación de la red
  • Información del dispositivo

Riesgo de inicio de sesión

Los administradores con acceso a Identity Protection pueden evaluar el riesgo de inicio de sesión como parte de una política de acceso condicional. El riesgo de inicio de sesión representa la probabilidad de que el propietario de la identidad no haya realizado una determinada solicitud de autenticación.

Plataformas de dispositivos

El acceso condicional identifica la plataforma del dispositivo mediante el uso de información proporcionada por el dispositivo, como por ejemplo las cadenas de agentes de usuario. Dado que estas cadenas se pueden modificar, esta información no está verificada. La plataforma del dispositivo debe usarse junto con las políticas de cumplimiento de dispositivos de Microsoft Intune o como parte de una declaración de bloqueo. El valor predeterminado es aplicar a todas las plataformas de dispositivos.

El acceso condicional admite las siguientes plataformas de dispositivos:

  • Android
  • iOS
  • Windows
  • Mac OS
  • Linux

Ubicaciones

Cuando configuramos la ubicación como condición, podemos optar por incluir o excluir ubicaciones. Estas ubicaciones nombradas pueden incluir información de la red pública IPv4 o IPv6, país/región, áreas desconocidas que no se asignan a países/regiones específicos y la red compatible con Global Secure Access .

Al incluir cualquier ubicación , esta opción incluye cualquier dirección IP en Internet, no solo las ubicaciones con nombre configuradas. Cuando se selecciona cualquier ubicación, se puede optar por excluir todas las ubicaciones seleccionadas o solo las de confianza.

Podemos crear también políticas dirigidas a ubicaciones específicas junto con otras condiciones.

Aplicaciones cliente

De forma predeterminada, todas las políticas de acceso condicional recién creadas se van a aplicar a todos los tipos de aplicaciones cliente, incluso si la condición de las aplicaciones cliente no está configurada.

Navegadores compatibles

Esta configuración funciona con todos los navegadores. Sin embargo, para cumplir con una política de dispositivo, como un requisito de dispositivo compatible, se admiten los siguientes sistemas operativos y navegadores.

  • Windows 10 o superior Microsoft Edge, Chrome , Firefox 91+
  • Servidor Windows 2022 Microsoft Edge, Chrome
  • Servidor Windows 2019 Microsoft Edge, Chrome
  • iOS Microsoft Edge, Safari (ver las notas)
  • Android Microsoft Edge, Chrome
  • Mac OS Microsoft Edge, Chrome, Safari
  • Escritorio Linux Microsoft Edge

Estos navegadores admiten la autenticación del dispositivo, lo que permite identificar el dispositivo y validarlo según una política. La verificación del dispositivo falla si el navegador se ejecuta en modo privado o si las cookies están deshabilitadas.

Este es solo un pequeño resumen. Esperamos que os haya servido. Nos vemos en las redes