Diseño de informes de auditoría de cuentas privilegiadas, on-premises y en la nube
Cada auditoría, cada revisión de incidente, cada nuevo responsable de seguridad hace la misma pregunta primero: ¿quién tiene permisos de administrador? En un entorno híbrido la respuesta honesta es «depende de qué directorio hables», y entonces alguien se pasa una tarde exportando pertenencias a grupos.
Quería que esa tarde ocurriera sola, el día uno de cada mes, y llegara a la bandeja de entrada correcta.
Qué dice el informe
Un correo, dos secciones. Entra ID: cada asignación de rol en Privileged Identity Management, elegible y activa, con quién la tiene y desde cuándo. Active Directory: cada miembro de los grupos privilegiados on-premises, con los grupos anidados desplegados. Y arriba de cada una, la parte que la gente lee de verdad: qué ha cambiado desde el mes pasado. Administrador nuevo, administrador retirado, rol que pasó de elegible a activo permanente.
Nadie tiene que preguntar. Si aparece un nombre que no debería, se nota en días, no en la siguiente auditoría.
Dos mitades, dos modelos de confianza
La mitad de la nube es una Logic App: se ejecuta con una programación, lee PIM a través de Microsoft Graph y envía el correo por el conector de Office 365. La mitad on-premises es una tarea programada de PowerShell: lee Active Directory y envía el correo como una identidad de aplicación que se autentica con un certificado.
Dibujarlas una junto a otra mostró algo que vale la pena anotar. El remitente on-prem está limitado a un solo buzón por una política de acceso de aplicación de Exchange: si su certificado se filtrara, el atacante podría enviar ese informe y nada más. El conector de la nube, en cambio, lo autorizó una persona una vez y hereda todo lo que esa persona puede hacer, y se rompe en silencio el día que su cuenta cambia. El más débil de los dos era el que corría en la nube. Esa mitad está en la lista para pasar a una identidad administrada.
Qué te puedes llevar de esto
El patrón es pequeño y portable: una programación, una consulta de solo lectura en cada directorio, una comparación con la exportación del mes anterior y un remitente que solo puede hacer una cosa. Si administras un tenant híbrido y nadie recibe un correo así, cambiarlo es una semana de trabajo.