Quién puede dar permisos a aplicaciones en tu Microsoft 365
Un usuario recibe un correo con un enlace a “un documento compartido”. Al abrirlo, una ventana de Microsoft le pide permiso para que una aplicación lea su correo y sus archivos. Pulsa Aceptar. No ha escrito su contraseña en ningún sitio falso y el MFA no ha intervenido, pero la aplicación del atacante ya tiene acceso a su buzón, y lo conserva aunque el usuario cambie la contraseña.
Esto se llama ataque de consentimiento, y funciona porque en muchos tenants cualquier usuario puede conceder esos permisos.
Limitar el consentimiento de los usuarios
- En el centro de administración de Microsoft Entra, ve a Aplicaciones empresariales → Consentimiento y permisos → Configuración de consentimiento del usuario.
- Elige una de estas dos opciones:
- No permitir el consentimiento del usuario: la más segura. Toda aplicación nueva pasa por un administrador.
- Permitir el consentimiento del usuario para aplicaciones de editores comprobados, para permisos seleccionados: los usuarios solo pueden aprobar permisos de bajo riesgo para aplicaciones de editores verificados por Microsoft.
- Guarda.
Dar a los usuarios una forma de pedir aplicaciones
Si cierras el consentimiento sin más, los usuarios se encuentran con un bloqueo y acaban buscando atajos. Activa el flujo de solicitud:
- En Aplicaciones empresariales → Configuración de consentimiento del administrador, activa Los usuarios pueden solicitar el consentimiento del administrador para las aplicaciones que no pueden consentir.
- Elige quién revisa las solicitudes, por ejemplo tu responsable de IT o tu proveedor.
Cuando un usuario necesite una aplicación, enviará una solicitud con un motivo, y el revisor recibirá un aviso para aprobarla o rechazarla.
Revisar las aplicaciones que ya tienen acceso
- En Aplicaciones empresariales, cambia el filtro a Todas las aplicaciones.
- Abre las que no reconozcas y mira Permisos. Presta especial atención a las que tengan permisos como
Mail.Read,Mail.ReadWrite,Files.Read.AlloDirectory.Read.All. - Fíjate en quién la autorizó: un permiso concedido por un solo usuario a una aplicación desconocida merece una pregunta.
- Si no la usáis, elimínala o, como mínimo, revoca sus permisos.
Las aplicaciones con permisos amplios sobre el correo y los archivos son una de las áreas que más sorpresas dan en nuestras auditorías.