Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Cuentas de emergencia (break glass)

5 tareas · 38 min · Principiante

Todo lo anterior pone la identidad en un solo sitio: el proveedor de identidad. Es una ventaja hasta el día en que ese sitio falla. Si el proveedor cae, o el segundo factor de todos los administradores deja de funcionar, nadie puede entrar a administrar la nube. Para ese día existen las cuentas de emergencia («break glass»): pocas, protegidas, fuera de la federación y vigiladas. En la Cooperativa Alborada hay dos. Lees su configuración, las políticas de acceso condicional y los registros de uso, y compruebas si de verdad servirían el día que haga falta.

0 de 5 · 0%

Objetivo de la sala

Todo lo anterior pone la identidad en un solo sitio: el proveedor de identidad. Es una ventaja hasta el día en que ese sitio falla. Si el proveedor cae, o el segundo factor de todos los administradores deja de funcionar, nadie puede entrar a administrar la nube. Para ese día existen las cuentas de emergencia («break glass»): pocas, protegidas, fuera de la federación y vigiladas. En la Cooperativa Alborada hay dos. Lees su configuración, las políticas de acceso condicional y los registros de uso, y compruebas si de verdad servirían el día que haga falta.

La guía oficial de Microsoft para las cuentas de acceso de emergencia lista, entre las situaciones que las justifican, que la federación no esté disponible por una caída del proveedor de identidad. De ahí se deduce el requisito central: deben ser cuentas solo de nube, con el dominio inicial del tenant, sin federar ni sincronizar desde un directorio local, para que no dependan de lo que puede fallar.

Una cuenta de emergencia que se autentica contra el mismo proveedor federado que acaba de caerse no sirve para la emergencia que la justifica.

Responde para continuar

¿Por qué una cuenta de emergencia no debe depender de la federación?

Ver pista de ayuda

Piensa en el día en que falla el proveedor de identidad.

La misma guía pide, como mínimo, dos cuentas, con el rol de Global Administrator asignado como activo permanente (no elegible), y un método de autenticación resistente al phishing: una llave de seguridad FIDO2 o autenticación por certificado. Pide también que no sea el mismo método que usan los demás administradores, para que un fallo del método habitual no deje sin acceso a las dos vías a la vez, y que sus credenciales no estén ligadas a ninguna persona concreta ni a su teléfono.

Responde para continuar

¿Qué método de autenticación recomienda la documentación de Microsoft para las cuentas de emergencia?

Ver pista de ayuda

Resistente al phishing y distinto del método del día a día.

Abre cuentas-emergencia.csv. La columna de origen dice de dónde nace cada cuenta: del propio tenant o de un directorio sincronizado y federado. Una cuenta de emergencia que sale de la federación comparte su punto único de fallo.

Responde para continuar

¿Qué cuenta de emergencia depende del proveedor de identidad federado? Escribe su nombre.

Ver pista de ayuda

Mira la columna de origen de las dos cuentas.

La guía de Microsoft pide excluir las cuentas de emergencia de las políticas de acceso condicional que bloquean o restringen el inicio de sesión, normalmente con un grupo dedicado, porque de lo contrario una política que exige MFA o un dispositivo conforme podría dejarlas inservibles justo en la emergencia. Las políticas en solo informe no bloquean y no necesitan exclusión. Lee politicas-ac.txt y el estado de pertenencia al grupo.

Responde para continuar

¿Qué cuenta de emergencia no está en el grupo de exclusión y quedaría sujeta a políticas activas? Escribe su nombre.

Ver pista de ayuda

Cruza el grupo de exclusión de las políticas activas con la columna correspondiente del inventario de cuentas.

La guía pide validar las cuentas de emergencia al menos cada 90 días, con un simulacro que compruebe que pueden iniciar sesión, administrar y disparar las alertas. Una cuenta que nadie ha probado en mucho tiempo es una cuenta de la que no se sabe si funciona. El inventario trae la fecha de su última validación y la fecha en que se exportó.

Responde para continuar

¿Cuántos días hacía que no se validaba la cuenta que lleva más tiempo sin probarse, en la fecha del inventario? Escribe solo el número.

Ver pista de ayuda

Resta la fecha de la última validación de la fecha de exportación, en la cuenta más antigua.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad