Usted estĆ” aquĆ:
API (Activar configuración de OAuth): Configurar token de Id.
Esta configuración de seguridad define la vida útil criptogrÔfica y la estructura de datos del token de Id. de OpenID Connect.
Nombre de control
Aplicaciones conectadas: API (Activar configuración de OAuth): Configurar token de Id.
Configuración recomendada
Configurar token de Id. - Duración del token en minutos (2 minutos) | Audiencias de token de Id. | Incluir reclamaciones estÔndar | Incluir permisos personalizados | Atributos personalizados.
Descripción general de control
Esta configuración de seguridad define la vida Ćŗtil criptogrĆ”fica y la estructura de datos del token de Id. de OpenID Connect especificando el intervalo de caducidad, los identificadores de audiencia de destino y la inclusión de metadatos a nivel de usuario especĆficos.
Riesgo de seguridad si no estĆ” configurado
La escasa duración del token de Id. y los atributos gestionados de forma incorrecta para las sesiones de aplicación conllevan un riesgo de robo de identidad prolongado donde los tokens obsoletos que contienen identificadores de usuario confidenciales siguen siendo vÔlidos para la reutilización no autorizada.
Escenarios de amenazas
Un atacante intercepta un token de Id. duradero y extrae metadatos de usuario persistentes o utiliza la sesión activa para imitar a la vĆctima en mĆŗltiples sistemas integrados descendentes que comparten la misma reclamación de audiencia.
Intervalo de puntuaje de CVSS estimado
Alto (7,0 a 8,9).
Consideraciones de impacto de riesgo
El fallo en la implementación de ciclos de vida de tokens cortos y conjuntos de atributos restringidos facilita la recolección no autorizada de identificadores personales y aumenta la probabilidad de ataques de reproducción satisfactoria contra la capa de identidad de la organización.
Mayor riesgo cuando
Cuando el token de Id. incluye atributos personalizados amplios que contienen lógica de negocio confidencial o cuando la reclamación de audiencia estÔ establecida en un valor global que permite la aceptación de tokens por proveedores de servicios externos no intencionados.
Bajo riesgo cuando
Si la organización aplica un plazo de caducidad mĆnimo de dos minutos y utiliza identificadores de audiencia exclusivos para asegurarse de que los tokens estĆ”n vinculados criptogrĆ”ficamente a un Ćŗnico cliente verificado.
Consideraciones de negocio e integración
La implementación de polĆticas de token de Id. restrictivas garantiza el cumplimiento de las leyes de privacidad de datos minimizando la transmisión de datos de usuario innecesarios, aunque requiere que la aplicación que consume admita ciclos de actualización de tokens frecuentes.
Remediación recomendada
Vaya a PolĆticas de OAuth para la aplicación conectada, establezca la Validez del token de Id. en dos minutos, defina las Audiencias del token de Id. y seleccione solo las reclamaciones estĆ”ndar y personalizadas necesarias.
Directrices de revisión del estado de seguridad
Security Health Review identifica el uso de tokens de Id. de corta duración y restringidos a reclamaciones como un estÔndar altamente recomendado para minimizar la ventana de oportunidad para el mal uso de credenciales y evitar la exposición de metadatos de usuario persistentes.

