Compartir a través de


Cómo detectar e investigar cuentas de usuario inactivas

En entornos de gran tamaño, las cuentas de usuario no siempre se eliminan cuando los empleados salen de la organización. Como administrador de TI, desea detectar y resolver estas cuentas de usuario obsoletas porque representan un riesgo de seguridad.

En este artículo se explica un método para administrar las cuentas de usuario obsoletas en Microsoft Entra ID.

Nota

Este artículo solo se aplica a la búsqueda de cuentas de usuario inactivas en Microsoft Entra ID. No se aplica a buscar cuentas inactivas en Azure AD B2C.

Requisitos previos

  • Para acceder a la lastSuccessfulSignInDateTime propiedad mediante Microsoft Graph, necesita una licencia P1 o P2 de Microsoft Entra ID.
  • Debe conceder a la aplicación los siguientes permisos de Microsoft Graph:
    • AuditLog.Read.All
    • User.Read.All
  • Lector de informes es el rol con menos privilegios necesario para acceder a los registros de actividad.

¿Qué son las cuentas de usuario inactivas?

Las cuentas inactivas son cuentas de usuario que los miembros de la organización ya no requieren para obtener acceso a sus recursos. Un identificador clave de las cuentas inactivas es que no se han usado durante un tiempo para iniciar sesión en su entorno. Dado que las cuentas inactivas están vinculadas a la actividad de inicio de sesión, puede usar la marca de tiempo de la última vez que una cuenta ha intentado iniciar sesión para detectar cuentas inactivas.

El desafío de este método es definir qué representa por un tiempo en su entorno. Por ejemplo, es posible que los usuarios no inicien sesión en un entorno durante un tiempo, ya que están de vacaciones. Debe tener en cuenta todas las razones legítimas para no iniciar sesión en el entorno. En muchas organizaciones, una ventana razonable para las cuentas de usuario inactivas es de entre 90 y 180 días.

La última fecha de inicio de sesión proporciona información potencial sobre la necesidad continua de un usuario para acceder a los recursos. Puede ayudar a determinar si el acceso a la aplicación o la pertenencia al grupo sigue siendo necesario o se puede quitar. Para la administración de usuarios externos, puede determinar si un usuario externo todavía está activo dentro del inquilino o se debe quitar.

Búsqueda e investigación de cuentas de usuario inactivas

Puede usar el Centro de administración de Microsoft Entra o microsoft Graph API para buscar cuentas de usuario inactivas. Aunque no hay un informe integrado para las cuentas de usuario inactivas, puede usar la última fecha y hora de inicio de sesión para determinar si una cuenta de usuario está inactiva.

Para buscar la última hora de inicio de sesión de un usuario, puede consultar la lista de usuarios en el Centro de administración de Microsoft Entra. Aunque todos los usuarios pueden ver la lista de usuarios, algunas columnas y detalles solo están disponibles para los usuarios con los permisos adecuados.

Buscar la última hora de inicio de sesión para todos los usuarios

  1. Inicie sesión en el Centro de administración de Microsoft Entra como al menos un Lector de informes.

  2. Vaya a Entra ID>Usuarios.

  3. Seleccione Administrar vista y, a continuación, Editar columnas.

    Captura de pantalla de la vista de Usuarios con la opción gestionar vista resaltada.

  4. En la lista, seleccione + Agregar columna, seleccione Última hora de inicio de sesión interactivo en la lista y, a continuación, seleccione Guardar.

    Captura de pantalla del panel Editar columnas con la opción Última hora de inicio de sesión interactiva resaltada.

  5. Con la columna ahora visible en la lista todos los usuarios, seleccione Agregar filtro y establezca un período de tiempo para la búsqueda mediante las opciones de filtro.

    • Seleccione < = como operador y, a continuación, seleccione la fecha para buscar el último inicio de sesión antes de esa fecha seleccionada.

Captura de pantalla de los últimos resultados del filtro de inicio de sesión.

Investigación de un único usuario

Si necesita ver la actividad de inicio de sesión más reciente de un usuario, puede ver los detalles de inicio de sesión del usuario en Microsoft Entra ID. También puede usar La API de Microsoft Graph que se describe en la sección Usuarios por nombre.

  1. Inicie sesión en el Centro de administración de Microsoft Entra como al menos un Lector de informes.

  2. Vaya a Entra ID>Usuarios.

  3. Seleccione un usuario en la lista.

  4. En el área Mi fuente de la Información general del usuario, localice el icono Inicios de sesión.

    Captura de pantalla de la página de información general del usuario con el icono de actividad de inicio de sesión resaltado.

La última fecha y hora de inicio de sesión que se muestran en este mosaico podrían tardar hasta 24 horas en actualizarse, lo que significa que es posible que la fecha y la hora no estén actualizadas. Si necesita ver la actividad casi en tiempo real, seleccione el vínculo Ver todos los inicios de sesión en el icono Inicios de sesión para ver toda la actividad de inicio de sesión para ese usuario.

Cómo abordar usuarios inactivos

Después de identificar a los usuarios inactivos, empiece por formular las siguientes preguntas:

  • ¿El usuario sigue siendo empleado por la organización?
  • ¿El usuario sigue necesitando acceso a los recursos a los que tiene acceso?
  • ¿La cuenta de usuario sigue siendo necesaria por cualquier otro motivo?

La forma de abordar los usuarios inactivos depende de su escenario, pero la limpieza de cuentas no usadas o cuentas con privilegios excesivos debe ser su prioridad para reducir los riesgos de seguridad. Las siguientes características y opciones son un excelente lugar para empezar, pero tenga en cuenta que algunas de estas características pueden requerir licencias adicionales.