🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCuentas de emergencia (break glass)
5 tareas · 38 min · Principiante
Todo lo anterior pone la identidad en un solo sitio: el proveedor de identidad. Es una ventaja hasta el día en que ese sitio falla. Si el proveedor cae, o el segundo factor de todos los administradores deja de funcionar, nadie puede entrar a administrar la nube. Para ese día existen las cuentas de emergencia («break glass»): pocas, protegidas, fuera de la federación y vigiladas. En la Cooperativa Alborada hay dos. Lees su configuración, las políticas de acceso condicional y los registros de uso, y compruebas si de verdad servirían el día que haga falta.
Objetivo de la sala
Todo lo anterior pone la identidad en un solo sitio: el proveedor de identidad. Es una ventaja hasta el día en que ese sitio falla. Si el proveedor cae, o el segundo factor de todos los administradores deja de funcionar, nadie puede entrar a administrar la nube. Para ese día existen las cuentas de emergencia («break glass»): pocas, protegidas, fuera de la federación y vigiladas. En la Cooperativa Alborada hay dos. Lees su configuración, las políticas de acceso condicional y los registros de uso, y compruebas si de verdad servirían el día que haga falta.La guía oficial de Microsoft para las cuentas de acceso de emergencia lista, entre las situaciones que las justifican, que la federación no esté disponible por una caída del proveedor de identidad. De ahí se deduce el requisito central: deben ser cuentas solo de nube, con el dominio inicial del tenant, sin federar ni sincronizar desde un directorio local, para que no dependan de lo que puede fallar.
Una cuenta de emergencia que se autentica contra el mismo proveedor federado que acaba de caerse no sirve para la emergencia que la justifica.
Responde para continuar
¿Por qué una cuenta de emergencia no debe depender de la federación?
Ver pista de ayuda
Piensa en el día en que falla el proveedor de identidad.
La misma guía pide, como mínimo, dos cuentas, con el rol de Global Administrator asignado como activo permanente (no elegible), y un método de autenticación resistente al phishing: una llave de seguridad FIDO2 o autenticación por certificado. Pide también que no sea el mismo método que usan los demás administradores, para que un fallo del método habitual no deje sin acceso a las dos vías a la vez, y que sus credenciales no estén ligadas a ninguna persona concreta ni a su teléfono.
Responde para continuar
¿Qué método de autenticación recomienda la documentación de Microsoft para las cuentas de emergencia?
Ver pista de ayuda
Resistente al phishing y distinto del método del día a día.
Abre cuentas-emergencia.csv. La columna de origen dice de dónde nace cada cuenta: del propio tenant o de un directorio sincronizado y federado. Una cuenta de emergencia que sale de la federación comparte su punto único de fallo.
Responde para continuar
¿Qué cuenta de emergencia depende del proveedor de identidad federado? Escribe su nombre.
Ver pista de ayuda
Mira la columna de origen de las dos cuentas.
La guía de Microsoft pide excluir las cuentas de emergencia de las políticas de acceso condicional que bloquean o restringen el inicio de sesión, normalmente con un grupo dedicado, porque de lo contrario una política que exige MFA o un dispositivo conforme podría dejarlas inservibles justo en la emergencia. Las políticas en solo informe no bloquean y no necesitan exclusión. Lee politicas-ac.txt y el estado de pertenencia al grupo.
Responde para continuar
¿Qué cuenta de emergencia no está en el grupo de exclusión y quedaría sujeta a políticas activas? Escribe su nombre.
Ver pista de ayuda
Cruza el grupo de exclusión de las políticas activas con la columna correspondiente del inventario de cuentas.
La guía pide validar las cuentas de emergencia al menos cada 90 días, con un simulacro que compruebe que pueden iniciar sesión, administrar y disparar las alertas. Una cuenta que nadie ha probado en mucho tiempo es una cuenta de la que no se sabe si funciona. El inventario trae la fecha de su última validación y la fecha en que se exportó.
Responde para continuar
¿Cuántos días hacía que no se validaba la cuenta que lleva más tiempo sin probarse, en la fecha del inventario? Escribe solo el número.
Ver pista de ayuda
Resta la fecha de la última validación de la fecha de exportación, en la cuenta más antigua.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.