Administración de cuentas de acceso de emergencia en Microsoft Entra ID

Es importante evitar quedarse accidentalmente sin acceso a su organización de Microsoft Entra al no poder iniciar sesión ni activar un rol. Puede reducir el impacto de la falta accidental de acceso administrativo mediante la creación de dos o más cuentas de acceso de emergencia en su organización.

Las cuentas de usuario con el rol de administrador global tienen privilegios elevados en el sistema y este rol incluye cuentas de acceso de emergencia con el rol administrador global. Utilice las cuentas de acceso de emergencia solo en situaciones de emergencia o de "break glass" en las que no se puedan usar las cuentas administrativas habituales. Restrinja el uso de la cuenta de emergencia solo a las veces en las que sea absolutamente necesario.

En este artículo se proporcionan instrucciones para administrar las cuentas de acceso de emergencia en Microsoft Entra ID.

¿Por qué usaría una cuenta de acceso de emergencia?

Puede que una organización necesite usar una cuenta de acceso de emergencia en las siguientes situaciones:

  • Las cuentas de usuario están federadas y la federación no está disponible en este momento debido a una interrupción de la red de telefonía móvil o una interrupción del proveedor de identidades. Por ejemplo, si el host del proveedor de identidades de su entorno deja de funcionar, es posible que los usuarios no puedan iniciar sesión cuando Microsoft Entra ID redirija a su proveedor de identidades.
  • Los administradores se registran mediante la autenticación multifactor de Microsoft Entra, y ninguno de sus dispositivos individuales está disponible o el servicio no está disponible. Puede que los usuarios no puedan completar la autenticación multifactor para activar un rol. Por ejemplo, una interrupción de la red de telefonía móvil les impide responder a llamadas telefónicas o recibir mensajes de texto, los únicos dos mecanismos de autenticación que registraron para sus dispositivos.
  • La persona con acceso de administrador global más reciente deja la organización. Microsoft Entra ID impide que se pueda eliminar la última cuenta de Administrador global, pero no impide que esta se pueda eliminar o deshabilitar de forma local. Es posible que alguna de estas situaciones impida a la organización recuperar la cuenta.
  • Circunstancias imprevistas, como un desastre natural, durante las cuales puede que las redes de telefonía móvil u otras redes no estén disponibles.
  • Todas las asignaciones del rol de Administrador global y del rol de Administrador con privilegios son aptas para activación (no están activas), la activación requiere aprobación y no hay aprobadores seleccionados (o todos los aprobadores seleccionados fueron quitados del directorio). Los administradores globales activos y los Administradores de roles con privilegios son los aprobadores predeterminados cuando no se selecciona ninguno, pero, dado que ninguno está activo, nadie puede aprobar la activación y la administración del inquilino queda bloqueada en la práctica.

Creación de cuentas de acceso de emergencia

Crea dos o más cuentas de acceso de emergencia. Estas cuentas deben ser cuentas solo en la nube que usen el dominio *.onmicrosoft.com y que no estén federadas ni se sincronicen desde un entorno local. En un nivel alto, siga estos pasos.

  1. Busque sus cuentas de acceso de emergencia existentes o cree nuevos usuarios solo en la nube y asígneles el rol de Administrador global.

  2. Elija uno de estos métodos de autenticación sin contraseña para las cuentas de acceso de emergencia. Estos métodos satisfacen los requisitos de autenticación multifactor obligatorios .

  3. Registre las credenciales para el método de autenticación que eligió en el paso anterior.

  4. Compruebe que las cuentas de acceso de emergencia se excluyen de cualquier directiva de acceso condicional que bloquee o restrinja el inicio de sesión. El método de autenticación resistente a la suplantación de identidad registrado en el paso anterior protege la cuenta; Una directiva de acceso condicional aplicada podría impedir el inicio de sesión durante la emergencia exacta para la que está diseñada la cuenta. Las directivas de solo informe no bloquean el acceso y no requieren una exclusión. Para obtener más información, consulte Consideraciones sobre el acceso condicional.

  5. Almacene de forma segura las credenciales de cuenta.

  6. Supervise los registros de inicio de sesión y de auditoría.

  7. Valide las cuentas de forma regular.

Requisitos de configuración

Al configurar estas cuentas, asegúrese de que se cumplen los siguientes requisitos:

  • No asocie cuentas de acceso de emergencia a ningún usuario individual de la organización. Almacene las credenciales en una ubicación segura conocida que esté disponible para varios miembros del equipo de administración. No conecte estas cuentas con ningún dispositivo proporcionado por el empleado, como teléfonos. Este enfoque unifica la administración de cuentas de acceso de emergencia. La mayoría de las organizaciones necesitan cuentas de acceso de emergencia no solo para Microsoft Cloud infraestructura, sino también para entornos locales, aplicaciones SaaS federadas y otros sistemas críticos.

    Como alternativa, puede optar por crear cuentas de acceso de emergencia individuales para los administradores. Esta solución promueve la responsabilidad y permite a los administradores usar cuentas de acceso de emergencia desde ubicaciones remotas.

  • Use la autenticación segura para las cuentas de acceso de emergencia y asegúrese de que no usa los mismos métodos de autenticación que las demás cuentas administrativas. Por ejemplo, si la cuenta de administrador normal usa la aplicación Microsoft Authenticator para la autenticación sólida, use una clave de seguridad FIDO2 para las cuentas de emergencia. Para evitar agregar requisitos externos al proceso de autenticación, tenga en cuenta las dependencias de varios métodos de autenticación.

  • El dispositivo o la credencial no deben expirar ni estar en el ámbito de una limpieza automatizada debido a la falta de uso.

  • En Microsoft Entra Privileged Identity Management, configure la asignación del rol de Administrador global como activa y permanente en lugar de elegible para sus cuentas de acceso de emergencia.

  • Las personas autorizadas para usar estas cuentas de acceso de emergencia deben usar un entorno de informática de cliente designado, seguro o estación de trabajo de cliente similar, como una estación de trabajo de acceso con privilegios. Use estas estaciones de trabajo al interactuar con las cuentas de acceso de emergencia. Para obtener más información sobre cómo configurar un inquilino de Microsoft Entra en el que haya estaciones de trabajo designadas, consulte implementación de una solución de acceso con privilegios.

Guía de federación

Algunas organizaciones usan Active Directory Domain Services y el Servicio de federación de Active Directory (AD FS) o un proveedor de identidades similar para federarse con el identificador de Microsoft Entra. Mantenga el acceso de emergencia para los sistemas locales y el acceso de emergencia para los servicios en la nube distintos, sin ninguna dependencia de uno en el otro. Gestionar u obtener la autenticación de cuentas con privilegios de acceso de emergencia desde otros sistemas añade un riesgo innecesario si se produce una interrupción en esos sistemas.

Almacenamiento seguro de las credenciales de cuenta

Asegúrese de que las credenciales de las cuentas de acceso de emergencia se mantienen seguras y solo se conocen para las personas que están autorizadas a usarlas. Por ejemplo, podría usar claves de seguridad FIDO2 para Microsoft Entra ID o tarjetas inteligentes para Windows Server Active Directory. Almacene las credenciales en las cajas seguras, insonorizadas que se encuentran en ubicaciones seguras y independientes.

Consideraciones sobre el acceso condicional

Excluya las cuentas de acceso de emergencia de las directivas de acceso condicional que bloquean o restringen el inicio de sesión. Las directivas de solo informe no bloquean el acceso y no necesitan excluir cuentas de emergencia. Si una cuenta de acceso de emergencia está sujeta a una directiva de acceso condicional que requiere MFA, un dispositivo compatible u otro control, es posible que la cuenta no se pueda usar durante los escenarios de emergencia exactos para los que está diseñado.

Al planear la implementación del acceso condicional, tenga en cuenta los siguientes puntos:

  • Cree un grupo de seguridad dedicado para las cuentas de acceso de emergencia, como EmergencyAccess, y excluya este grupo de directivas de acceso condicional que bloqueen o restrinjan el inicio de sesión.
  • Pruebe periódicamente (por ejemplo, cada trimestre) que las cuentas de acceso de emergencia pueden iniciar sesión correctamente con la configuración de acceso condicional actual.
  • Cree directivas de acceso condicional de contingencia que puede habilitar durante una interrupción para restaurar el acceso para los usuarios críticos. Para obtener más información, consulte Creación de una estrategia de administración de control de acceso resistente.

Para obtener más información sobre cómo planear exclusiones de acceso condicional, vea Planear una implementación de acceso condicional.

Resumen de barreras de seguridad

En la lista de comprobación siguiente se resumen los requisitos de seguridad de las cuentas de acceso de emergencia:

  • Mantenga al menos dos cuentas de acceso de emergencia para la redundancia.
  • Use cuentas solo en la nube (.onmicrosoft.com dominio) sin dependencia de proveedores de identidades federados.
  • Use métodos de autenticación resistentes a la suplantación de identidad (claves de seguridad FIDO2 o autenticación basada en certificados) que son diferentes de las cuentas de administrador normales.
  • Asegúrese de que las credenciales y los dispositivos no expiran y no están sujetos a la limpieza automatizada.
  • En Privileged Identity Management, asigne el rol de administrador global como activo permanente (no apto) para las cuentas de emergencia.
  • Requerir el uso de una estación de trabajo segura designada o una estación de trabajo de acceso con privilegios al usar cuentas de acceso de emergencia.
  • Almacene las credenciales en ubicaciones independientes, seguras e insonorizadas accesibles para personas autorizadas.
  • Excluya las cuentas de acceso de emergencia de las directivas de acceso condicional que bloquean o restringen el inicio de sesión. Las directivas de solo informe no requieren una exclusión.
  • Supervise toda la actividad del registro de inicio de sesión y auditoría para las cuentas de acceso de emergencia con alertas para detectar un uso innecesario o no autorizado.
  • Valide la funcionalidad de la cuenta al menos cada 90 días.

Auditabilidad y cumplimiento

Es posible que las organizaciones de sectores regulados deban demostrar que el uso de cuentas de acceso de emergencia se rige correctamente. Las prácticas de supervisión y validación descritas en este artículo admiten la auditoría:

  • Supervisión del inicio de sesión y del registro de auditoría: configure alertas para cada uso de una cuenta de acceso de emergencia. Capture los registros de inicio de sesión y los registros de auditoría para su revisión. Para obtener más información, consulte Supervisión de los registros de inicio de sesión y auditoría en este artículo.
  • Revisión posterior: después de cualquier uso de una cuenta de acceso de emergencia, realice una revisión para determinar si el uso se autorizó y si las acciones realizadas fueron adecuadas. Para obtener detalles, consulte Preparar un equipo de análisis post mortem en este artículo.
  • Validación normal: realice simulacros de validación de cuentas al menos cada 90 días, incluida la revisión de la lista de usuarios autorizados y la prueba de la funcionalidad de la tarea administrativa y de inicio de sesión. Para obtener más información, consulte Validación de cuentas con regularidad en este artículo.
  • Correspondencia de cumplimiento: Si su organización debe cumplir la normativa HIPAA, Microsoft proporciona orientación sobre cómo las cuentas de acceso de emergencia se corresponden con los requisitos del procedimiento de acceso de emergencia de HIPAA. Para obtener más información, consulte Controles de acceso HIPAA.

Supervisión de registros de inicio de sesión y de auditoría

Supervise la actividad del registro de inicio de sesión y auditoría de las cuentas de emergencia y desencadene notificaciones a otros administradores. Al supervisar la actividad de las cuentas de acceso de emergencia, puede comprobar que estas cuentas solo se usan para pruebas o emergencias reales. Puede usar Azure Monitor, Microsoft Sentinel u otras herramientas para supervisar los registros de inicio de sesión y desencadenar alertas de correo electrónico y SMS a los administradores siempre que las cuentas de acceso de emergencia inicien sesión. En esta sección se muestra el uso de Azure Monitor.

Requisitos previos

Obtener identificadores de objeto de las cuentas de acceso de emergencia

  1. Inicie sesión en el Centro de administración de Microsoft Entra al menos como Administrador de usuario.

  2. Vaya a Entra ID>Usuarios.

  3. Busque la cuenta de acceso de emergencia y seleccione el nombre del usuario.

  4. Copie y guarde el atributo de Id. de objeto para usarlo más adelante.

  5. Repita los pasos anteriores para la segunda cuenta de acceso de emergencia.

Crear una regla de alerta

  1. Inicie sesión en Azure Portal como Colaborador de seguridad como mínimo.

  2. Busque y abra Monitor.

  3. En el menú izquierdo, seleccione Alertas.

  4. Seleccione + Crear>Regla de alerta. La página Crear una regla de alerta abre.

  5. En la pestaña Ámbito :

    1. En el panel Seleccionar un recurso, busque y seleccione el área de trabajo de Log Analytics.
    2. Compruebe que la suscripción coincide con el área de trabajo que configuró en los requisitos previos.
    3. Selecciona Aplicar.
  6. En la pestaña Condiciones:

    1. En la lista desplegable Nombre de señal , seleccione Búsqueda de registros personalizada.

    2. Establezca el tipo de consulta en Registros agregados.

    3. En Consulta de búsqueda, escriba una de las siguientes consultas, insertando los identificadores de objeto de las dos cuentas de acceso de emergencia.

      Nota

      Para cada cuenta adicional de acceso de emergencia que desee incluir, añada un nuevo or UserId == "ObjectGuid" a la consulta.

      Consultas de ejemplo:

      // Search for a single Object ID (UserID)
      SigninLogs
      | where UserId == "00aa00aa-bb11-cc22-dd33-44ee44ee44ee"
      | project TimeGenerated, UserPrincipalName, UserId, IPAddress, ResultType, ResultDescription
      
      // Search for multiple Object IDs (UserIds)
      SigninLogs
      | where UserId == "00aa00aa-bb11-cc22-dd33-44ee44ee44ee" or UserId == "11bb11bb-cc22-dd33-ee44-55ff55ff55ff"
      | project TimeGenerated, UserPrincipalName, UserId, IPAddress, ResultType, ResultDescription
      
      // Search for a single UserPrincipalName
      SigninLogs
      | where UserPrincipalName == "user@yourdomain.onmicrosoft.com"
      | project TimeGenerated, UserPrincipalName, UserId, IPAddress, ResultType, ResultDescription
      
    4. En Medida, establezca cómo resumir los resultados de la consulta:

      1. Seleccione la medida.
      2. Seleccione el tipo de agregación.
      3. Seleccione la granularidad de agregación.
    5. En Dividir por dimensiones, seleccione la columna Id. de recurso.

    6. En Lógica de alerta:

      1. Establezca el tipo de umbral en Estático.
      2. Establezca el Operador en Mayor que.
      3. Establezca el valor umbral en 0.
      4. Establezca la frecuencia de evaluación en la frecuencia con la que desea que se ejecute la consulta.

      Captura de pantalla de la configuración lógica de alertas con valores de ejemplo para tipo umbral, Operador, Valor de umbral y Frecuencia de evaluación.

    7. Seleccione Siguiente para continuar.

  7. En la pestaña Acciones , seleccione un grupo de acciones que la alerta notificará. Si quiere crear uno, consulte Creación de un grupo de acciones.

  8. Haga clic en la pestaña Detalles:

    1. Seleccione la gravedad del evento. Use 0: Crítico.
    2. Escriba el nombre de la regla de alertas y agregue una descripción opcional.
    3. Seleccione la región.
    4. Seleccione la identidad que se va a usar al ejecutar la consulta de registro.
    5. En Opciones avanzadas, seleccione Habilitar tras la creación.
    6. Seleccione Siguiente para continuar.
  9. En la pestaña Etiquetas , agregue las etiquetas que quiera asociar a la regla de alertas.

  10. Seleccione Revisar y crear y, luego, Crear.

Creación de un grupo de acciones

  1. Seleccione Create an action group (Crear un grupo de acciones).

    Captura de pantalla de la pantalla Crear un grupo de acciones abierta en la pestaña Aspectos básicos.

  2. En la pestaña Aspectos básicos , escriba la siguiente información:

    • Suscripción y grupo de recursos: seleccione dónde almacenar el grupo de acciones.
    • Región: seleccione la región del grupo de acciones.
    • Nombre del grupo de acciones: escriba un nombre descriptivo.
    • Nombre para mostrar: escriba un nombre corto (máximo de 12 caracteres) que aparece en las notificaciones.
  3. Seleccione Siguiente: Notificaciones.

  4. En Tipo de notificación, seleccione Email/SMS message/Push/Voice.

  5. Escriba un nombre de notificación como Notificar al administrador global.

  6. Seleccione Editar detalles, configure los métodos de notificación y la información de contacto y, a continuación, seleccione Aceptar.

  7. Agregue cualquier otra notificación que desee desencadenar.

  8. Seleccione Siguiente: Acciones para configurar acciones automatizadas adicionales o seleccione Revisar y crear para finalizar.

Preparar un equipo de análisis final para evaluar cada uso de credenciales de cuenta de acceso de emergencia

Si se desencadena la alerta, conserve los registros de Microsoft Entra y otras cargas de trabajo. Realice una revisión de las circunstancias y los resultados del uso de la cuenta de acceso de emergencia. Esta revisión determina si se usó la cuenta:

  • Para un simulacro planificado destinado a validar su idoneidad
  • En respuesta a una emergencia real en la que ningún administrador pueda usar sus cuentas normales
  • Como resultado del uso incorrecto o no autorizado de la cuenta

A continuación, examine los registros para determinar qué acciones tomó la persona con la cuenta de acceso de emergencia para asegurarse de que esas acciones se alinean con el uso autorizado de la cuenta.

Validación de las cuentas de forma regular

Además de entrenar a los miembros del personal para usar cuentas de acceso de emergencia, tenga un proceso continuo para validar que el personal autorizado puede acceder a las cuentas de acceso de emergencia. Realice periódicamente simulacros para validar la funcionalidad de las cuentas y para confirmar que las reglas de supervisión y alerta se desencadenan en caso de que una cuenta se use incorrectamente. Como mínimo, realice los pasos siguientes a intervalos regulares:

  • Asegúrese de que el personal de supervisión de seguridad tenga en cuenta que la actividad de comprobación de cuentas está en curso.
  • Revise y actualice la lista de personas autorizadas para usar las credenciales de la cuenta de acceso de emergencia.
  • Asegúrese de que el proceso para escenarios de máxima emergencia en los que se usarán estas cuentas está documentado y es actual.
  • Asegúrese de que los administradores y los responsables de seguridad que podrían tener que realizar estos pasos durante una emergencia están entrenados en el proceso.
  • Compruebe que las cuentas de acceso de emergencia pueden iniciar sesión y realizar tareas administrativas.
  • Asegúrese de que los usuarios no hayan registrado la autenticación multifactor ni el restablecimiento de contraseña de autoservicio (SSPR) en el dispositivo ni en los datos personales de ningún usuario individual.
  • Si las cuentas se han registrado para la autenticación multifactor en un dispositivo, para su uso durante el inicio de sesión o la activación de rol, asegúrese de que este dispositivo sea accesible para todos los administradores que podrían tener que usarlo en caso de emergencia. Compruebe también que el dispositivo puede comunicarse a través de al menos dos rutas de acceso de red que no compartan un modo de error común. Por ejemplo, el dispositivo puede comunicarse con Internet a través de la red inalámbrica de la oficina y a través de una red de un proveedor de telefonía móvil.
  • Cambie regularmente las combinaciones en cualquier caja fuerte y después de que alguien con acceso abandone la organización.

Realice estos pasos a intervalos regulares y para los cambios clave:

  • Al menos cada 90 días
  • Cuando hay un cambio reciente en el personal de TI, como después de la terminación o el cambio de posición
  • Cuando cambien las suscripciones de Microsoft Entra de la organización

Pasos siguientes