🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAuditoría de directorio
5 tareas · 40 min · Principiante
Los inicios de sesión dicen quién entra; la auditoría de directorio dice qué se cambió una vez dentro: cuentas creadas, roles concedidos, credenciales añadidas a una aplicación, permisos consentidos, políticas modificadas. Es el registro donde se ve la persistencia y la escalada de privilegios en la nube, y por eso casi toda detección de identidad lo usa. En el Despacho Lagos y Asociados tienes siete cambios de un día y los tres que tenían ticket. Aprendes a leer una fila de auditoría, a cruzarla con los cambios aprobados y a medir el tiempo entre dos cambios encadenados, y escribes qué se puede decir de un cambio fuera de ventana.
Objetivo de la sala
Los inicios de sesión dicen quién entra; la auditoría de directorio dice qué se cambió una vez dentro: cuentas creadas, roles concedidos, credenciales añadidas a una aplicación, permisos consentidos, políticas modificadas. Es el registro donde se ve la persistencia y la escalada de privilegios en la nube, y por eso casi toda detección de identidad lo usa. En el Despacho Lagos y Asociados tienes siete cambios de un día y los tres que tenían ticket. Aprendes a leer una fila de auditoría, a cruzarla con los cambios aprobados y a medir el tiempo entre dos cambios encadenados, y escribes qué se puede decir de un cambio fuera de ventana.La auditoría de directorio de Microsoft Entra registra los cambios aplicados al inquilino, como la gestión de usuarios y de grupos o las actualizaciones de los recursos del directorio. Cada fila trae la actividad, quién la inició (una persona o una aplicación), el objetivo y el resultado. Los inicios de sesión viven en otro registro y se cruzan con este por la cuenta y la hora.
Esto cambia lo que cada fuente permite contar. Un inicio de sesión exitoso no cambia nada por sí mismo; una fila de auditoría sí deja un rastro de lo que se modificó.
Responde para continuar
Se quiere saber a quién se le concedió un rol de administración ayer. ¿Qué fuente responde esa pregunta?
Abre auditoria_de_directorio. La actividad Add member to role aparece en la documentación como la que concede un rol a una cuenta. Compárala con cambios_aprobados: cada ticket aprobado fija qué cuenta, qué rol y en qué ventana. Una concesión que coincide con un ticket es la rutina; una que no coincide merece una pregunta a quien la hizo, no una acusación.
Responde para continuar
Escribe el nombre de la cuenta a la que se le concedió un rol que ningún ticket aprobado cubre.
Ver pista de ayuda
Descarta las concesiones de rol que coinciden con un ticket de cuenta y de rol.
Añadir una credencial a la identidad de una aplicación es una manera de conservar acceso aunque cambie la contraseña de una persona, porque la aplicación se autentica con su propia credencial. Por eso la actividad Add service principal credentials es una de las que más se vigilan. Léela junto al contexto: quién la hizo, desde dónde y si hay ticket.
Responde para continuar
Escribe el nombre de la aplicación a la que se le añadió una credencial nueva.
Ver pista de ayuda
Filtra `auditoria_de_directorio` por la actividad `Add service principal credentials` y lee `objetivo`.
Un solo cambio puede ser rutina; tres cambios encadenados en minutos tienen otro peso. Mide el tiempo entre la concesión del rol sin ticket y el consentimiento de un permiso de aplicación por parte de la cuenta que recibió ese rol. Resta las horas y expresa el resultado en minutos.
Responde para continuar
Escribe cuántos minutos pasaron entre la concesión del rol sin ticket y el consentimiento del permiso de aplicación.
Ver pista de ayuda
Resta la hora de `Add member to role` de la cuenta sin ticket a la hora de `Consent to application`.
Tienes tres cambios fuera de ventana y sin ticket: un rol concedido, una credencial añadida a una aplicación y un permiso que le permite leer correo. Las tres filas salen de la misma dirección. Falta saber si alguien con autoridad lo pidió por otra vía, si la cuenta que concedió el rol fue usada por su dueña y qué se hizo con esa credencial.
Responde para continuar
¿Qué línea describe lo que la auditoría permite afirmar?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.