Consentimiento de aplicaciones en Entra ID: cómo frenar las apps maliciosas
Un usuario que acepta los permisos de una app maliciosa puede darle acceso a su correo sin que nadie robe su contraseña. Cómo configurar el consentimiento en Microsoft Entra ID y revisar las apps que ya tienen acceso.
Existe un tipo de ataque que ni el MFA ni una contraseña fuerte detienen: el phishing de consentimiento (illicit consent grant).
El atacante no roba la contraseña. Envía un enlace a una aplicación con un nombre creíble ("Visor de facturas", "Escáner PDF") que pide permisos como leer tu correo o acceder a tus archivos. Si el usuario pulsa Aceptar, la app obtiene un token que sigue funcionando aunque la persona cambie la contraseña.
Por qué es tan peligroso
- El usuario inicia sesión en la página real de Microsoft: no hay nada raro que ver.
- El MFA se completa sin problemas.
- Con el permiso
offline_access, la app mantiene el acceso durante meses. - Muchas organizaciones permiten que cualquier usuario acepte permisos a cualquier aplicación.
Paso 1: revisa cómo está configurado el consentimiento
En el Centro de administración de Microsoft Entra → Identidad → Aplicaciones → Aplicaciones empresariales → Consentimiento y permisos:
- No permitir el consentimiento de usuarios: la opción más segura. Todas las apps requieren aprobación de un administrador.
- Permitir el consentimiento de usuarios para aplicaciones de editores verificados, para permisos seleccionados: la opción recomendada por Microsoft para la mayoría. Los usuarios solo pueden aceptar permisos de bajo impacto (como iniciar sesión y leer su perfil) en apps de editores verificados.
- Permitir el consentimiento de usuarios para todas las aplicaciones: evítalo.
Paso 2: activa el flujo de consentimiento de administrador
Si restringes el consentimiento, los usuarios necesitan una forma de pedir apps legítimas. En Aplicaciones empresariales → Configuración de consentimiento de administrador:
- Activa Los usuarios pueden solicitar consentimiento de administrador.
- Elige quién revisa las solicitudes.
- Activa las notificaciones por email.
Así el usuario pulsa Solicitar aprobación en lugar de quedarse bloqueado.
Paso 3: revisa las apps que ya tienen acceso
En Aplicaciones empresariales, filtra por Tipo de aplicación: Todas y revisa la pestaña Permisos de las que no reconozcas. Con PowerShell puedes listar los permisos delegados concedidos:
Connect-MgGraph -Scopes "Directory.Read.All"
Get-MgOauth2PermissionGrant -All |
Where-Object { $_.Scope -match "Mail|Files|offline_access" } |
ForEach-Object {
$app = Get-MgServicePrincipal -ServicePrincipalId $_.ClientId
[pscustomobject]@{
Aplicacion = $app.DisplayName
Editor = $app.PublisherName
Permisos = $_.Scope.Trim()
Tipo = $_.ConsentType # AllPrincipals = toda la organización
}
} | Sort-Object Aplicacion | Format-Table -AutoSize
Presta atención a:
- Permisos como
Mail.Read,Mail.Send,Files.ReadWrite.Allooffline_access. - Editores no verificados o nombres genéricos.
- Apps que nadie en la empresa sabe qué son.
Paso 4: elimina lo que no debería estar
Si detectas una app sospechosa:
- En Aplicaciones empresariales → [la app] → Propiedades, pon Habilitado para que los usuarios inicien sesión en No. Así queda bloqueada al momento.
- Revoca los permisos concedidos:
Remove-MgOauth2PermissionGrant -OAuth2PermissionGrantId "<id del permiso>"
- Revisa los registros de auditoría para ver qué usuarios la aceptaron y qué hizo la app.
- Considéralo un incidente de seguridad: revisa reglas de reenvío de correo y accesos a archivos de esos usuarios.
Buenas prácticas
- Revisa las aplicaciones empresariales cada trimestre.
- Forma a la plantilla: una ventana de permisos de Microsoft también puede ser una trampa.
- Con Microsoft Defender for Cloud Apps (gobernanza de aplicaciones) puedes detectar automáticamente apps con comportamiento anómalo.
Qué dice la documentación oficial de Microsoft
- Configurar el consentimiento de los usuarios: las opciones y cuál recomienda Microsoft.
- Flujo de consentimiento de administrador: cómo pedir aprobación en lugar de bloquear sin más.
- Detectar y corregir concesiones de consentimiento ilícitas: qué hacer si ya ha ocurrido.
Conclusión
Restringir el consentimiento y revisar las apps existentes cierra una vía de ataque que ni MFA ni las contraseñas cubren. Lo revisamos en cada auditoría de Microsoft Entra ID.
¿Quieres saber qué aplicaciones tienen acceso a tu organización? Escríbenos.
¿Tienes una duda sobre este tema?
Pregunta y te respondemos personalmente. Publicamos las preguntas útiles para todos (solo con tu nombre, nunca tu email).
Aún no hay preguntas publicadas. ¡Sé el primero!
Recibe los nuevos artículos por email
Un aviso cuando publiquemos algo nuevo. Sin spam y con baja en un clic.