8 configuraciones de Microsoft Entra ID que casi nadie revisa (y deberías)

Hay ajustes que vienen abiertos por defecto y casi nadie cambia: quién puede registrar aplicaciones, crear tenants o invitar a externos, cuánto duran los registros… Los repasamos uno a uno con lo que recomienda Microsoft.

Cuando se crea un tenant de Microsoft 365, casi todo funciona desde el primer día. El problema es que varios ajustes vienen pensados para la comodidad, no para la seguridad, y casi nadie vuelve a mirarlos.

Estas son las ocho configuraciones que más a menudo encontramos sin revisar en nuestras auditorías, con lo que dice Microsoft sobre cada una.

1. No tener cuentas de acceso de emergencia

Es la más olvidada y la que más duele cuando hace falta. Si una directiva de acceso condicional falla o el único administrador no puede completar el MFA, puedes quedarte días sin poder administrar el tenant.

Microsoft recomienda dos o más cuentas de emergencia, solo en la nube y protegidas con métodos resistentes al phishing. Lo explicamos a fondo en cuentas de acceso de emergencia.

2. Cualquier usuario puede registrar aplicaciones

Por defecto, todos los usuarios pueden registrar aplicaciones en tu directorio. Una aplicación registrada puede tener sus propios secretos y permisos: es una vía para mantener acceso persistente que pocas veces se vigila.

Qué hacer: en Identidad → Usuarios → Configuración de usuario, pon Los usuarios pueden registrar aplicaciones en No y asigna el rol Desarrollador de aplicaciones solo a quien lo necesite.

3. Cualquier usuario puede crear tenants nuevos

Otro ajuste abierto por defecto: los usuarios que no son administradores pueden crear tenants de Microsoft Entra, y quien crea un tenant se convierte en su administrador global. Es una fuente de shadow IT y de datos corporativos fuera de tu control.

Qué hacer: en Configuración de usuario, activa Impedir que los usuarios que no son administradores creen inquilinos.

4. Cualquiera puede invitar a usuarios externos (incluso los invitados)

La opción por defecto de colaboración externa permite que cualquier persona de la organización, incluidos los propios invitados, invite a usuarios externos. Así aparecen invitados que nadie recuerda haber aprobado.

Qué hacer: en Identidades externas → Configuración de colaboración externa:

  • Limita las invitaciones a usuarios miembros y roles de administración concretos (o solo administradores).

  • Pon el acceso de invitados en el más restrictivo: solo ven sus propios objetos del directorio.

  • Si trabajas con pocos socios, usa una lista de dominios permitidos.

  • Documentación oficial: Configurar la colaboración externa y Restringir los permisos de los invitados

Y revisa los invitados que ya tienes con este script de PowerShell.

5. Los usuarios aceptan permisos de cualquier aplicación

Si el consentimiento está abierto, un usuario puede dar a una aplicación maliciosa acceso a su correo con un solo clic, sin que le roben la contraseña. Lo contamos en consentimiento de aplicaciones.

6. Los registros desaparecen antes de que los necesites

Muchas empresas descubren este problema durante un incidente: los registros de inicio de sesión y de auditoría de Microsoft Entra ID solo se guardan 7 días en la edición gratuita y 30 días con P1 o P2. Si el ataque empezó hace dos meses, no quedará rastro.

Qué hacer: envía los registros a un área de trabajo de Log Analytics o a una cuenta de almacenamiento de Azure mediante la configuración de diagnóstico, y define cuánto tiempo conservarlos (por ejemplo, un año).

7. El autoservicio de restablecimiento de contraseña sin configurar

Sin SSPR, cada contraseña olvidada es una llamada al soporte… y una oportunidad para la ingeniería social ("soy el director, cámbiame la contraseña ya"). Con SSPR bien configurado, el usuario la restablece él mismo tras verificar su identidad con métodos seguros.

Qué hacer: actívalo para todos los usuarios, exige dos métodos para restablecer y aprovecha el registro combinado de métodos de MFA y SSPR.

8. Demasiados administradores globales

Es habitual encontrar cinco, ocho o más administradores globales, a menudo con la misma cuenta que usan para el correo. Microsoft recomienda menos de cinco y usar roles con menos privilegios para el día a día. Lo explicamos en PIM: administradores solo cuando hace falta.

Un apunte: restringir el acceso al centro de administración

En la misma pantalla existe Restringir el acceso al Centro de administración de Microsoft Entra. Es útil para que los usuarios no curioseen, pero Microsoft aclara que no es una barrera de seguridad: no impide consultar el directorio con PowerShell o Microsoft Graph. Actívalo si quieres, pero no lo cuentes como protección.

Lista de comprobación

Ajuste Valor por defecto Recomendado
Cuentas de emergencia No existen Dos, protegidas con FIDO2
Registro de aplicaciones por usuarios Permitido Solo con rol asignado
Creación de tenants por usuarios Permitida Bloqueada
Invitaciones a externos Cualquiera, incluso invitados Miembros concretos o administradores
Acceso de invitados al directorio Limitado El más restrictivo
Consentimiento de usuarios a apps Según el tenant Editores verificados y bajo impacto, o desactivado
Retención de registros 7 o 30 días Exportados y conservados más tiempo
SSPR Según el tenant Activado con dos métodos
Administradores globales Los que se hayan ido creando Menos de cinco

Conclusión

Ninguno de estos ajustes requiere licencias caras y casi todos se cambian en minutos. Lo difícil es saber que existen. Son justo el tipo de detalles que revisamos en la demo gratuita de NexoID y en nuestras auditorías.

¿Quieres saber cómo está tu tenant? Escríbenos.

Preguntas de los lectores

¿Tienes una duda sobre este tema?

Pregunta y te respondemos personalmente. Publicamos las preguntas útiles para todos (solo con tu nombre, nunca tu email).

Aún no hay preguntas publicadas. ¡Sé el primero!

No se publica. Te confirmamos que la hemos recibido y, si quieres, te avisamos de la respuesta.

Sigue leyendo