Nota
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En entornos de gran tamaño, las cuentas de usuario no siempre se eliminan cuando los empleados salen de la organización. Como administrador de TI, desea detectar y resolver estas cuentas de usuario obsoletas porque representan un riesgo de seguridad.
En este artículo se explica un método para administrar las cuentas de usuario obsoletas en Microsoft Entra ID.
Nota
Este artículo solo se aplica a la búsqueda de cuentas de usuario inactivas en Microsoft Entra ID. No se aplica a buscar cuentas inactivas en Azure AD B2C.
Requisitos previos
- Para acceder a la
lastSuccessfulSignInDateTime
propiedad mediante Microsoft Graph, necesita una licencia P1 o P2 de Microsoft Entra ID. - Debe conceder a la aplicación los siguientes permisos de Microsoft Graph:
- AuditLog.Read.All
- User.Read.All
- Lector de informes es el rol con menos privilegios necesario para acceder a los registros de actividad.
- Para obtener una lista completa de roles, consulte Rol con privilegios mínimos por tarea.
¿Qué son las cuentas de usuario inactivas?
Las cuentas inactivas son cuentas de usuario que los miembros de la organización ya no requieren para obtener acceso a sus recursos. Un identificador clave de las cuentas inactivas es que no se han usado durante un tiempo para iniciar sesión en su entorno. Dado que las cuentas inactivas están vinculadas a la actividad de inicio de sesión, puede usar la marca de tiempo de la última vez que una cuenta ha intentado iniciar sesión para detectar cuentas inactivas.
El desafío de este método es definir qué representa por un tiempo en su entorno. Por ejemplo, es posible que los usuarios no inicien sesión en un entorno durante un tiempo, ya que están de vacaciones. Debe tener en cuenta todas las razones legítimas para no iniciar sesión en el entorno. En muchas organizaciones, una ventana razonable para las cuentas de usuario inactivas es de entre 90 y 180 días.
La última fecha de inicio de sesión proporciona información potencial sobre la necesidad continua de un usuario para acceder a los recursos. Puede ayudar a determinar si el acceso a la aplicación o la pertenencia al grupo sigue siendo necesario o se puede quitar. Para la administración de usuarios externos, puede determinar si un usuario externo todavía está activo dentro del inquilino o se debe quitar.
Búsqueda e investigación de cuentas de usuario inactivas
Puede usar el Centro de administración de Microsoft Entra o microsoft Graph API para buscar cuentas de usuario inactivas. Aunque no hay un informe integrado para las cuentas de usuario inactivas, puede usar la última fecha y hora de inicio de sesión para determinar si una cuenta de usuario está inactiva.
Para buscar la última hora de inicio de sesión de un usuario, puede consultar la lista de usuarios en el Centro de administración de Microsoft Entra. Aunque todos los usuarios pueden ver la lista de usuarios, algunas columnas y detalles solo están disponibles para los usuarios con los permisos adecuados.
Buscar la última hora de inicio de sesión para todos los usuarios
Inicie sesión en el Centro de administración de Microsoft Entra como al menos un Lector de informes.
Vaya a Entra ID>Usuarios.
Seleccione Administrar vista y, a continuación, Editar columnas.
En la lista, seleccione + Agregar columna, seleccione Última hora de inicio de sesión interactivo en la lista y, a continuación, seleccione Guardar.
Con la columna ahora visible en la lista todos los usuarios, seleccione Agregar filtro y establezca un período de tiempo para la búsqueda mediante las opciones de filtro.
- Seleccione < = como operador y, a continuación, seleccione la fecha para buscar el último inicio de sesión antes de esa fecha seleccionada.
Investigación de un único usuario
Si necesita ver la actividad de inicio de sesión más reciente de un usuario, puede ver los detalles de inicio de sesión del usuario en Microsoft Entra ID. También puede usar La API de Microsoft Graph que se describe en la sección Usuarios por nombre.
Inicie sesión en el Centro de administración de Microsoft Entra como al menos un Lector de informes.
Vaya a Entra ID>Usuarios.
Seleccione un usuario en la lista.
En el área Mi fuente de la Información general del usuario, localice el icono Inicios de sesión.
La última fecha y hora de inicio de sesión que se muestran en este mosaico podrían tardar hasta 24 horas en actualizarse, lo que significa que es posible que la fecha y la hora no estén actualizadas. Si necesita ver la actividad casi en tiempo real, seleccione el vínculo Ver todos los inicios de sesión en el icono Inicios de sesión para ver toda la actividad de inicio de sesión para ese usuario.
Cómo abordar usuarios inactivos
Después de identificar a los usuarios inactivos, empiece por formular las siguientes preguntas:
- ¿El usuario sigue siendo empleado por la organización?
- ¿El usuario sigue necesitando acceso a los recursos a los que tiene acceso?
- ¿La cuenta de usuario sigue siendo necesaria por cualquier otro motivo?
La forma de abordar los usuarios inactivos depende de su escenario, pero la limpieza de cuentas no usadas o cuentas con privilegios excesivos debe ser su prioridad para reducir los riesgos de seguridad. Las siguientes características y opciones son un excelente lugar para empezar, pero tenga en cuenta que algunas de estas características pueden requerir licencias adicionales.
- Limpieza de cuentas de invitado obsoletas
- Considere la posibilidad de que el grupo de pertenencia dinámica agregue o quite automáticamente usuarios de grupos en función de sus propiedades de usuario.
- Use las revisiones de acceso de gobernanza de Microsoft Entra ID para auditar el acceso de los usuarios.