Usted estĆ” aquĆ:
API (Activar configuración de OAuth): Configurar token de Id.
Esta configuración de seguridad define la duración criptogrÔfica y la estructura de datos del token de Id. de OpenID Connect.
Nombre de control
Aplicaciones conectadas: API (Activar configuración de OAuth): Configurar token de Id.
Configuración recomendada
Configurar token de Id. - Duración del token en minutos (2 minutos) | Audiencias de token de Id. | Incluir reclamaciones estÔndar | Incluir permisos personalizados | Atributos personalizados.
Descripción general de control
Esta configuración de seguridad define la duración criptogrĆ”fica y la estructura de datos del token de Id. de OpenID Connect especificando el intervalo de caducidad, los identificadores de audiencia de destino y la inclusión de metadatos a nivel de usuario especĆficos.
Riesgo de seguridad si no estĆ” configurado
La escasa duración del token de Id. y los atributos gestionados incorrectamente para sesiones de aplicación conducen a un riesgo prolongado de robo de identidad donde los tokens obsoletos que contienen identificadores de usuario confidenciales permanecen vÔlidos para la reutilización no autorizada.
Escenarios de amenazas
Un atacante intercepta un token de Id. duradero y extrae metadatos de usuario persistentes o utiliza la sesión activa para suplantar a la vĆctima en mĆŗltiples sistemas integrados descendentes que comparten la misma reclamación de audiencia.
Intervalo de puntuación de CVSS estimado
Alto (7,0ā8,9).
Consideraciones sobre el impacto del riesgo
El fallo en la implementación de ciclos de vida de tokens cortos y conjuntos de atributos restringidos facilita la recolección no autorizada de identificadores personales y aumenta la posibilidad de ataques de reproducción satisfactoria contra la capa de identidad de la organización.
Riesgo mƔs alto cuando
Cuando el token de Id. incluye atributos personalizados amplios que contienen lógica comercial confidencial o cuando la reclamación de audiencia estÔ establecida en un valor global que permite la aceptación de tokens por proveedores de servicios externos no intencionados.
Bajo riesgo cuando
Si la organización aplica un plazo mĆnimo de caducidad de dos minutos y utiliza identificadores de audiencia exclusivos para asegurarse de que los tokens estĆ”n vinculados criptogrĆ”ficamente a un Ćŗnico cliente verificado.
Consideraciones comerciales y de integración
La implementación de polĆticas de token de Id. restrictivas garantiza el cumplimiento de las leyes de privacidad de datos minimizando la transmisión de datos de usuario innecesarios, aunque requiere que la aplicación que consume admita ciclos de actualización de tokens frecuentes.
Remediación recomendada
Vaya a las PolĆticas de OAuth para la aplicación conectada, establezca la Validez del token de Id. en dos minutos, defina las Audiencias del token de Id. y seleccione solo las reclamaciones estĆ”ndar y personalizadas necesarias.
Directrices de revisión del estado de seguridad
Security Health Review identifica el uso de tokens de Id. de corta duración y restringidos a reclamaciones como un estÔndar altamente recomendado para minimizar la ventana de oportunidad para el uso indebido de credenciales y evitar la exposición de metadatos de usuario persistentes.

