Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
El portal de Microsoft Purview admite la administración directa de permisos para los usuarios que realizan tareas dentro de Microsoft Purview. Mediante el área Roles y ámbitos en Configuración del portal, puede administrar los permisos de los usuarios en las soluciones de seguridad de datos, gobernanza de datos y riesgo y cumplimiento de Purview. Puede limitar a los usuarios para que realicen solo tareas específicas a las que les conceda acceso explícitamente.
Importante
Para ver los grupos de roles en el área Roles y ámbitos del portal Microsoft Purview, los usuarios deben ser administradores globales o deben tener asignado el rol de administración de roles (asignado solo al grupo de roles de administración de la organización ). El rol de administración de roles permite a los usuarios ver, crear y modificar grupos de roles.
Importante
Microsoft recomienda utilizar roles con la menor cantidad de permisos. Minimizar el número de usuarios con el rol de administrador global ayuda a mejorar la seguridad de su organización. Al planear la estrategia de control de acceso, siga las prácticas recomendadas para administrar el acceso con los privilegios mínimos para los usuarios.
Permisos de Microsoft Purview
El portal de Microsoft Purview usa el modelo de permisos de control de acceso basado en roles (RBAC). La mayoría de los servicios de Microsoft 365 usan RBAC, por lo que, si está familiarizado con la estructura de permisos de estos servicios, la concesión de permisos en el portal de Microsoft Purview es similar. Los permisos que administra en el portal de Microsoft Purview no cubren la administración de todos los permisos necesarios en cada servicio individual. Todavía necesita administrar ciertos permisos específicos del servicio en el centro de administración para el servicio específico. Por ejemplo, si necesita asignar permisos para las directivas de archivado, auditoría y retención de MRM, debe administrar estos permisos en el Centro de administración de Exchange.
Permisos específicos de la solución
Para obtener instrucciones específicas de permisos de solución de Microsoft Purview, consulte los siguientes artículos:
Seguridad de datos
- Prevención de pérdida de datos
- Investigaciones de seguridad de datos
- Administración de postura de seguridad de datos
- Incorporación de dispositivos
- Tipos de información confidencial: personalizados
- Tipos de información confidencial: coincidencia exacta de datos
- Etiquetas de confidencialidad
Gobierno de datos
- Directivas de colección
- Clasificación de datos: Explorador de actividades
- Clasificación de datos: Explorador de contenido
- Clasificación de datos: Data Explorer
- Gobierno de datos: clásico Data Catalog
- Gobierno de datos - Catálogo unificado
- Administración del ciclo de vida de los datos
- Administración de registros
Riesgo y cumplimiento
- Protección adaptativa: administración de riesgos internos
- Unidades administrativas
- Auditoría
- Cumplimiento de comunicaciones
- Administrador de cumplimiento
- Exhibición de documentos electrónicos (eDiscovery)
- Barreras de la información
- Administración de riesgos internos
- Administración de acceso con privilegios
IA y Copilot
- Administración de postura de seguridad de datos para IA
- Security Copilot para Purview
- Agente de evaluación de prioridades en prevención de pérdida de datos
- Agente de evaluación de prioridades en Insider Risk Management
Para ver todos los grupos de roles predeterminados que están disponibles en el portal de Microsoft Purview y los roles asignados a los grupos de roles de forma predeterminada, consulte Roles y grupos de roles en los portales de Microsoft Defender XDR y Microsoft Purview.
La administración de permisos en el portal de Microsoft Purview solo proporciona a los usuarios acceso a las características de cumplimiento y gobernanza que están disponibles en el portal de Microsoft Purview. Para conceder permisos a otras características que no están en el portal de Microsoft Purview, como las reglas de flujo de correo de Exchange (también conocidas como reglas de transporte), use el Centro de administración de Exchange.
Los roles de gobierno y los grupos de roles actuales cubren solo un acceso amplio al Mapa de datos de Microsoft Purview y al Catálogo unificado de Microsoft Purview. Para obtener más acceso, la gobernanza de Microsoft Purview usa una combinación de grupos de roles, acceso a datos y permisos específicos de la solución.
Relación de los miembros, los roles y los grupos de roles
Un rol concede permisos para realizar un conjunto de tareas. Por ejemplo, el rol de administración de casos permite a los usuarios trabajar con casos de eDiscovery.
Un grupo de roles es un conjunto de roles que permiten a los usuarios realizar su trabajo en las soluciones de cumplimiento y gobernanza del portal Microsoft Purview. Por ejemplo, al agregar usuarios al grupo de roles de administración de riesgos internos , los administradores, analistas, investigadores y auditores designados obtienen los permisos de administración de riesgos internos necesarios en un único grupo. El portal de Microsoft Purview incluye grupos de roles predeterminados para tareas y funciones para cada solución de cumplimiento y gobernanza a la que necesita asignar usuarios. Por lo general, agregue usuarios individuales como miembros a los grupos de roles predeterminados según sea necesario.
Roles de Microsoft Entra en el portal de Microsoft Purview
Los roles que aparecen en la sección Microsoft Entra ID del área Roles y ámbitos son roles de Microsoft Entra y los administradores globales pueden ver esta sección. Estos roles se alinean con las funciones laborales del grupo de TI de su organización, lo que facilita conceder a una persona todos los permisos necesarios para realizar su trabajo. Puede ver los usuarios asignados actualmente a cada rol seleccionando un rol de administrador y viendo los detalles del panel de roles. Para administrar miembros de un rol de Microsoft Entra, seleccione Administrar miembros en Microsoft Entra ID. Esta opción le redirige al portal de administración de Azure.
Para obtener más información acerca de las funciones de Microsoft Entra, consulte Funciones integradas de Microsoft Entra.
| Rol de entra | Descripción | Grupos de roles de Purview asignados |
|---|---|---|
| Administrador de IA | Administre todos los aspectos de Microsoft 365 Copilot y los servicios empresariales relacionados con la inteligencia artificial en Microsoft 365. Para obtener más información, consulte Administrador de IA. | Supervisores del Administrador de cumplimiento Administradores de IA de seguridad de datos Visores de IA de seguridad de datos |
| Autor de cargas de ataques | Crea cargas de ataques pero no las inicia ni programa. Para más información, consulte Autor de carga de ataques. | Autores de cargas de Attack Simulator |
| Administrador de simulaciones de ataques | Crea y administra todos los aspectos de la creación de simulación de ataques, el lanzamiento o la programación de la simulación y la revisión de los resultados de la misma. Para más información, consulte Administrador de simulación de ataque. | Administradores de Attack Simulator |
| Administrador de cumplimiento | Ayudar a que su organización cumpla con los requisitos normativos, administrar casos de eDiscovery y mantener directivas de gobierno de datos en todas las ubicaciones, identidades y aplicaciones de Microsoft 365. Para obtener más información, consulte Administrador de cumplimiento. | Administrador de cumplimiento |
| Administrador de datos de cumplimiento | Realizar un seguimiento de los datos de su organización a través de Microsoft 365, asegurarse de que están protegidos y obtener información sobre los problemas para ayudar a reducir los riesgos. Para obtener más información, consulte Administrador de datos de cumplimiento. | Administrador de datos de cumplimiento |
| Administrador global | Acceso a todas las características administrativas en todos los servicios de Microsoft 365. Los administradores globales son los únicos que pueden asignar otros roles de administrador. Para más información, consulte Administrador global / Administrador de empresa. | Conservadores de Data Catalog Lectores de conclusiones del patrimonio de datos Administración de la organización Administradores de Purview |
| Lector global | La versión de solo lectura del rol de Administrador global. Ver todas las configuraciones e información administrativa en Microsoft 365. Para más información, vea Lector global. | Lector global |
| Administrador de seguridad | Controlar la seguridad global de la organización mediante la administración de directivas de seguridad, la revisión de análisis de seguridad y los informes en los productos de Microsoft 365, así como mantenerse al día con el panorama de amenazas. Para obtener más información, vea Administrador de seguridad. | Administrador de seguridad |
| Operador de seguridad | Ver, investigar y responder a las amenazas activas a usuarios, dispositivos y contenido de Microsoft 365. Para obtener más información, vea Operador de seguridad de seguridad. | Operador de seguridad |
| Lector de seguridad | Vea e investigue las amenazas activas para los usuarios, dispositivos y contenido de Microsoft 365, pero (a diferencia del operador de seguridad) no tienen permisos para responder tomando medidas. Para obtener más información, vea Lector de seguridad. | Lector de seguridad |
Para obtener más información acerca de otros roles de Entra y la sincronización de asignación de usuarios de Purview para autorizar operaciones de larga ejecución, consulte el migrador de asignación de roles de Purview.
Privileged Identity Management para grupos en el portal de Microsoft Purview
Microsoft Entra Privileged Identity Management (PIM) para grupos proporciona a los usuarios la elegibilidad para la pertenencia Just-In-Time a los grupos asignados a Microsoft Entra roles. Al usar PIM para grupos, puede asignar grupos de seguridad de Microsoft Entra a grupos de roles de Microsoft Purview en el portal de Microsoft Purview. Esta asignación permite a los usuarios activar el acceso Just-in-Time y, a continuación, realizar tareas en el portal Microsoft Purview. A diferencia de las asignaciones de roles de Microsoft Entra con Privileged Identity Management (PIM) en Microsoft Entra ID, no puede administrar las activaciones Just-In-Time mediante asignaciones directas de usuario a grupos de roles en el portal de Microsoft Purview.
Prioridad de roles y comportamiento del ámbito
Si asigna una función Entra y una asignación de grupo de funciones de Microsoft Purview con ámbito a un usuario o grupo (por ejemplo, un grupo de funciones con ámbito a una unidad administrativa), la función Entra tendrá prioridad en tiempo de ejecución. Como resultado, los permisos vigentes del usuario no tienen ámbito, incluso si también existe una asignación de grupo de roles de Microsoft Purview con ámbito.
- Ejemplo 1: si asigna el rol de Administrador de cumplimiento en Entra a un usuario y también asigna un rol de Administrador de cumplimiento con ámbito en Microsoft Purview, el rol de Entra invalida la asignación con ámbito. El acceso efectivo del usuario no tiene ámbito y puede acceder a todas las entidades disponibles para ese rol sin el ámbito de la unidad administrativa.
- Ejemplo 2: si asigna el rol de Lector global en Entra a un usuario y asigna un rol de administración de cumplimiento DLP con ámbito en Microsoft Purview, cualquier característica o API que se superponga entre estos roles concede al usuario acceso sin ámbito a los datos correspondientes.
- Ejemplo 3: cuando están presentes las asignaciones de roles de Microsoft Purview con ámbito y los roles de Entra, los roles de Entra siempre tienen prioridad y el ámbito aplicado a través de Unidades administrativas no restringe los permisos eficaces del usuario para las capacidades de superposición.
Permisos temporales
Puede asignar grupos de roles y conceder acceso temporal que revoca automáticamente los permisos cuando ya no son necesarios. Los permisos que expiran automáticamente permiten a los administradores asignar una fecha de expiración a las asignaciones de grupos de roles de Microsoft Purview. Cuando se alcanza la fecha de expiración configurada, la asignación se quita automáticamente y se revoca el acceso sin necesidad de que un administrador realice una acción manual. Las acciones que ya se han completado o están en curso no se ven afectadas, pero se deniega cualquier operación nueva después de que expire la asignación. Este enfoque ayuda a las organizaciones a implementar el acceso con privilegios mínimos al reducir el acceso a largo plazo que ya no es necesario.
Los permisos de expiración automática son opcionales y se configuran en función de la asignación por usuario. Los administradores pueden crear asignaciones temporales con una fecha de expiración, actualizar una fecha de expiración existente, extender una asignación o quitar la expiración para que la asignación sea permanente. Se puede seleccionar un período de expiración mínimo de un día y un período de expiración máximo de dos años a partir de la fecha actual en la zona horaria local del administrador que establece la expiración.
Las asignaciones de grupos de roles se evalúan de forma independiente. Si un usuario recibe el mismo grupo de roles a través de una asignación individual y una asignación de grupo de seguridad, cada asignación conserva su propia fecha de expiración. El acceso permanece activo mientras una de las asignaciones siga siendo válida. La asignación de un grupo de roles a un grupo de seguridad también significa cambios en la pertenencia de ese grupo, actualizar los usuarios agregados con la fecha de expiración asociada con el grupo de roles asignado. La página Mis permisos muestra la fecha de expiración más reciente en las asignaciones activas. La fecha de expiración se registra como parte de los registros de auditoría de los permisos de Microsoft Purview cuando el administrador agrega o actualiza la fecha. No recibe una notificación antes de que expiren los permisos, ni se generan registros de auditoría adicionales cuando expiran los permisos temporales de un usuario.
Importante
Todos los grupos de roles integrados y personalizados excepto los siguientes admiten permisos de expiración automática:
- Administrador de eDiscovery
- Supervisor de eDiscovery
Administrar grupos de roles
En las secciones siguientes se describe cómo agregar, quitar, crear, actualizar y eliminar grupos de roles en el portal Microsoft Purview.
Agregar usuarios o grupos a un grupo de roles integrado de Microsoft Purview
Complete los pasos siguientes para agregar usuarios o grupos a un grupo de roles de Microsoft Purview:
Inicie sesión en el portal de Microsoft Purview con las credenciales de una cuenta de administrador asignada al rol de administración de roles . Vaya a Configuración>Roles y ámbitos para ver y administrar los roles de cumplimiento y gobernanza en su organización.
Seleccione los grupos de roles.
En Grupos de roles para soluciones Microsoft Purview, seleccione un grupo de roles de Microsoft Purview al que quiera agregar usuarios. Seleccione Editar en la barra de control.
En Editar miembros del grupo de roles, seleccione Elegir usuarios o Elegir grupos.
Importante
Los grupos de seguridad solo se admiten en organizaciones en la nube comercial de Microsoft 365.
Active la casilla de todos los usuarios o grupos que quiera agregar al grupo de roles.
Seleccione Seleccionar.
Si los usuarios o grupos seleccionados necesitan acceso a toda la organización como parte de esta asignación de grupo de roles, vaya al paso 11.
Si los usuarios o grupos seleccionados necesitan acceso temporal, seleccione los usuarios o grupos y seleccione Editar expiración.
Si los usuarios o grupos seleccionados deben asignarse a unidades administrativas, seleccione los usuarios o grupos y seleccione Asignar unidades administrativas.
En Asignar unidades administrativas, active la casilla de todas las unidades administrativas que quiera asignar a los usuarios o grupos. Seleccione Seleccionar.
Seleccione Siguiente y Guardar para agregar los usuarios o grupos al grupo de roles. Seleccione Listo para completar los pasos.
Quitar usuarios o grupos de un grupo de roles integrado de Microsoft Purview
Para quitar usuarios o grupos de un grupo de roles de Microsoft Purview, siga estos pasos:
- Inicie sesión en el portal de Microsoft Purview con las credenciales de una cuenta de administrador asignada al rol de administración de roles . Vaya a Configuración>Roles y ámbitos para ver y administrar los roles de cumplimiento y gobernanza en su organización.
- Seleccione los grupos de roles.
- En Grupos de roles para soluciones de Microsoft Purview, seleccione un grupo de roles de Microsoft Purview del que quiera quitar usuarios o grupos. Seleccione Editar en la barra de control.
- En Editar miembros del grupo de roles, active la casilla de todos los usuarios o grupos que quiera quitar del grupo de roles.
- Seleccione Quitar miembros y, a continuación, seleccione Siguiente.
- Seleccione Guardar para quitar los usuarios o grupos del grupo de roles. Seleccione Listo para completar los pasos.
Crear un grupo de roles personalizado de Microsoft Purview
Complete los pasos siguientes para crear un grupo de roles personalizado de Microsoft Purview:
Inicie sesión en el portal de Microsoft Purview con las credenciales de una cuenta de administrador asignada al rol de administración de roles . Vaya a Configuración>Roles y ámbitos para ver y administrar los roles de cumplimiento y gobernanza en su organización.
Seleccione los grupos de roles.
En Grupos de roles para soluciones de Microsoft Purview, seleccione Crear grupo de roles.
En Asignar un nombre al grupo de roles, escribe un nombre para el grupo de roles personalizado en el campo Nombre . No puede cambiar el nombre del grupo de roles después de crearlo. Si es necesario, escribe una descripción para el grupo de roles personalizado en el campo Descripción . Seleccione Siguiente para continuar.
En Agregar roles al grupo de roles, selecciona Elegir roles.
Selecciona las casillas de los roles que quieres agregar al grupo de roles personalizado. Seleccione Seleccionar.
Seleccione Siguiente para continuar.
En Agregar miembros al grupo de roles, seleccione Elegir usuarios (o Elegir grupos si procede).
Importante
Los grupos de seguridad solo se admiten en organizaciones en la nube comercial de Microsoft 365.
Seleccione las casillas de verificación para los usuarios (o grupos) que desea agregar al grupo de roles personalizado. Seleccione Seleccionar.
Seleccione Siguiente para continuar.
Si los usuarios o grupos seleccionados necesitan acceso a toda la organización como parte de esta asignación de grupo de roles, vaya al paso 15.
Si los usuarios o grupos seleccionados necesitan acceso temporal, seleccione los usuarios o grupos y seleccione Editar expiración.
Si los usuarios o grupos seleccionados deben asignarse a unidades administrativas, seleccione los usuarios o grupos y seleccione Asignar unidades administrativas.
En Asignar unidades administrativas, active la casilla de todas las unidades administrativas que quiera asignar a los usuarios o grupos. Seleccione Seleccionar.
Seleccione Siguiente.
Cuando revise el grupo de roles y termine, revise los detalles del grupo de roles personalizado. Si necesita editar la información, seleccione Editar en la sección correspondiente. Cuando toda la configuración sea correcta, seleccione Crear para crear el grupo de roles personalizado o seleccione Cancelar para descartar los cambios y no crear el grupo de roles personalizado.
Actualizar un grupo de roles personalizado de Microsoft Purview
Complete los pasos siguientes para actualizar un grupo de roles personalizado de Microsoft Purview:
- Inicie sesión en el portal de Microsoft Purview con las credenciales de una cuenta de administrador asignada al rol de administración de roles . Vaya a Configuración>Roles y ámbitos para ver y administrar los roles de cumplimiento y gobernanza en su organización.
- Seleccione los grupos de roles.
- En Grupos de roles para soluciones de Microsoft Purview, selecciona un grupo de roles de Microsoft Purview que quieras actualizar y, a continuación, selecciona Editar en la barra de control.
- Al asignar un nombre al grupo de roles, actualice la descripción del grupo de roles personalizado en el campo Descripción . No puede cambiar el nombre del grupo de roles personalizado. Seleccione Siguiente.
- En Editar roles del grupo de roles, seleccione Elegir roles para agregar roles y actualizar los roles asignados al grupo de roles. También puede seleccionar cualquiera de los roles asignados actualmente y seleccionar Quitar roles para quitar los roles del grupo de roles. Después de actualizar los roles, seleccione Siguiente.
- En Editar miembros del grupo de roles, seleccione Elegir usuarios o Elegir grupos para agregar usuarios o grupos asignados al grupo de roles.
- Para cambiar la expiración de los usuarios o grupos seleccionados, seleccione cualquiera de los usuarios o grupos asignados actualmente y seleccione Editar expiración.
- Para actualizar las unidades administrativas de usuarios o grupos, seleccione cualquiera de los usuarios o grupos asignados actualmente y seleccione Asignar unidades administrativas. También puede seleccionar cualquiera de los usuarios y grupos asignados actualmente y seleccionar Quitar miembros para quitar los usuarios o grupos del grupo de roles. Después de actualizar los miembros, seleccione Siguiente.
- Cuando revise el grupo de roles y termine, revise los detalles del grupo de roles personalizado. Si necesita editar la información, seleccione Editar en la sección correspondiente. Cuando toda la configuración sea correcta, selecciona Guardar para actualizar el grupo de roles personalizado o selecciona Cancelar para descartar los cambios y no actualizar el grupo de roles personalizado.
Eliminar un grupo de roles personalizado de Microsoft Purview
Complete los pasos siguientes para eliminar un grupo de roles personalizado de Microsoft Purview:
- Inicie sesión en el portal de Microsoft Purview con las credenciales de una cuenta de administrador asignada al rol de administración de roles . Vaya a Configuración>Roles y ámbitos para ver y administrar los roles de cumplimiento y gobernanza en su organización.
- Seleccione los grupos de roles.
- En Grupos de roles para soluciones Microsoft Purview, selecciona un grupo de roles de Microsoft Purview que desees eliminar y, a continuación, selecciona Eliminar en la barra de control.
- En Eliminar grupo de roles, seleccione Eliminar para eliminar el grupo de roles o seleccione Cancelar para cancelar el proceso de eliminación.