Blog

Quién puede dar permisos a aplicaciones en tu Microsoft 365

Un usuario recibe un correo con un enlace a “un documento compartido”. Al abrirlo, una ventana de Microsoft le pide permiso para que una aplicación lea su correo y sus archivos. Pulsa Aceptar. No ha escrito su contraseña en ningún sitio falso y el MFA no ha intervenido, pero la aplicación del atacante ya tiene acceso a su buzón, y lo conserva aunque el usuario cambie la contraseña.

Esto se llama ataque de consentimiento, y funciona porque en muchos tenants cualquier usuario puede conceder esos permisos.

Limitar el consentimiento de los usuarios

  1. En el centro de administración de Microsoft Entra, ve a Aplicaciones empresariales → Consentimiento y permisos → Configuración de consentimiento del usuario.
  2. Elige una de estas dos opciones:
    • No permitir el consentimiento del usuario: la más segura. Toda aplicación nueva pasa por un administrador.
    • Permitir el consentimiento del usuario para aplicaciones de editores comprobados, para permisos seleccionados: los usuarios solo pueden aprobar permisos de bajo riesgo para aplicaciones de editores verificados por Microsoft.
  3. Guarda.

Dar a los usuarios una forma de pedir aplicaciones

Si cierras el consentimiento sin más, los usuarios se encuentran con un bloqueo y acaban buscando atajos. Activa el flujo de solicitud:

  1. En Aplicaciones empresariales → Configuración de consentimiento del administrador, activa Los usuarios pueden solicitar el consentimiento del administrador para las aplicaciones que no pueden consentir.
  2. Elige quién revisa las solicitudes, por ejemplo tu responsable de IT o tu proveedor.

Cuando un usuario necesite una aplicación, enviará una solicitud con un motivo, y el revisor recibirá un aviso para aprobarla o rechazarla.

Revisar las aplicaciones que ya tienen acceso

  1. En Aplicaciones empresariales, cambia el filtro a Todas las aplicaciones.
  2. Abre las que no reconozcas y mira Permisos. Presta especial atención a las que tengan permisos como Mail.Read, Mail.ReadWrite, Files.Read.All o Directory.Read.All.
  3. Fíjate en quién la autorizó: un permiso concedido por un solo usuario a una aplicación desconocida merece una pregunta.
  4. Si no la usáis, elimínala o, como mínimo, revoca sus permisos.

Las aplicaciones con permisos amplios sobre el correo y los archivos son una de las áreas que más sorpresas dan en nuestras auditorías.

Solicita tu diagnóstico de Microsoft 365

Te respondemos por correo con un presupuesto cerrado.

  • Presupuesto cerrado antes de empezar
  • Auditoría de solo lectura
  • Sin compromiso

Solicitar diagnóstico O comprueba gratis tu dominio