Organización de suscripciones en grupos de administración y asignación de roles a usuarios

Administre la posición de seguridad de la organización a gran escala mediante la aplicación de directivas de seguridad a todas las suscripciones vinculadas al inquilino de Microsoft Entra.

Para obtener visibilidad de la posición de seguridad de todas las suscripciones vinculadas al inquilino de Microsoft Entra, deberá asignar un rol de Azure con permisos de lectura suficientes en el grupo de administración raíz.

Organización de las suscripciones en grupos de administración

Introducción a los grupos de administración

Use los grupos de administración para administrar de un modo eficaz el acceso, las directivas y los informes en grupos de suscripciones y administrar todas las inversiones en Azure mediante acciones en el grupo de administración raíz. Puede organizar las suscripciones en grupos de administración y aplicar las directivas de gobernanza a los grupos de administración. Todas las suscripciones dentro de un grupo de administración heredan automáticamente las directivas que se aplican al grupo de administración.

A cada inquilino de Microsoft Entra se le da un grupo de administración de nivel superior único llamado grupo de administración raíz. Este grupo de administración raíz está integrado en la jerarquía de manera que contiene todos los grupos de administración y suscripciones. Este grupo permite que las directivas globales y las asignaciones de roles de Azure se apliquen en el nivel de directorio.

El grupo de administración raíz se crea de manera automática cuando realiza cualquiera de las siguientes acciones:

Los grupos de administración no son necesarios para incorporar Defender for Cloud, pero se recomienda crear al menos uno para que se cree el grupo de administración raíz. Una vez creado el grupo, todas las suscripciones del inquilino de Microsoft Entra estarán vinculadas a él.

Para más información sobre los grupos de administración, consulte el artículo Organización de los recursos con grupos de administración de Azure.

Visualización y creación de grupos de administración en Azure Portal

  1. Inicie sesión en Azure Portal.

  2. Busque y seleccione Grupos de administración.

  3. Para crear un grupo de administración, seleccione Crear, escriba los detalles pertinentes y seleccione Enviar.

    Adding a management group to Azure.

    • El identificador de grupo de administración es el identificador único de directorio que se usa para enviar comandos en este grupo de administración. Este identificador no es editable una vez creado, dado que se usa en todo el sistema de Azure para identificar este grupo.

    • El campo de nombre para mostrar es el nombre que se muestra en Azure Portal. Un nombre para mostrar independiente es un campo opcional al crear el grupo de administración y se puede cambiar en cualquier momento.

Incorporación de suscripciones a un grupo de administración

Puede agregar suscripciones al grupo de administración que ha creado.

  1. Inicie sesión en Azure Portal.

  2. Busque y seleccione Grupos de administración.

  3. Seleccione un grupo de administración para la suscripción.

  4. Cuando se abra la página del grupo, seleccione Suscripciones.

  5. En la página de las suscripciones, seleccione Agregar, seleccione las suscripciones y elija Guardar. Repita estos pasos hasta que haya agregado todas las suscripciones del ámbito.

    Adding a subscription to a management group.

    Importante

    Los grupos de administración pueden contener tanto suscripciones como grupos de administración secundarios. Cuando asigna un rol de Azure a un usuario en el grupo de administración primario, las suscripciones del grupo de administración secundario heredan el acceso. Las directivas establecidas en el grupo de administración primario también son heredadas por los secundarios.

Asignación de roles de Azure a otros usuarios

Asignación de roles de Azure a los usuarios mediante Azure Portal

  1. Inicie sesión en Azure Portal.

  2. Busque y seleccione Grupos de administración.

  3. Seleccione el grupo de administración correspondiente.

  4. Seleccione Control de acceso (IAM) , abra la pestaña Asignaciones de roles y seleccione Agregar>Agregar asignación de roles.

    Adding a user to a management group.

  5. En la página Agregar asignación de roles, seleccione el rol correspondiente.

    Add role assignment page.

  6. En la pestaña Miembros, seleccione + Seleccionar miembros y asigne el rol a los miembros correspondientes.

  7. En la pestaña Revisión y asignación, seleccione Revisión y asignación para asignar el rol.

Asignación de roles de Azure a los usuarios con PowerShell

  1. Instale Azure PowerShell.

  2. Ejecute los comandos siguientes:

    # Login to Azure as a Global Administrator user
    Connect-AzAccount
    
  3. Cuando se le solicite, inicie sesión con credenciales de administrador global.

    Sign in prompt screenshot.

  4. Conceda permisos de rol de lector mediante la ejecución del comando siguiente:

    # Add Reader role to the required user on the Root Management Group
    # Replace "user@domian.com” with the user to grant access to
    New-AzRoleAssignment -SignInName "user@domain.com" -RoleDefinitionName "Reader" -Scope "/"
    
  5. Para eliminar el rol, use el siguiente comando:

    Remove-AzRoleAssignment -SignInName "user@domain.com" -RoleDefinitionName "Reader" -Scope "/" 
    

Eliminación de privilegios de acceso elevados

Una vez asignados los roles de Azure a los usuarios, el administrador de inquilinos debe quitarse del rol de administrador de acceso de usuario.

  1. Inicie sesión en Azure Portal.

  2. En la lista de navegación, seleccione Microsoft Entra ID y, después, Propiedades.

  3. En Administración de acceso a recursos de Azure, establezca el modificador en No.

  4. Para guardar la configuración, seleccione Guardar.

Pasos siguientes

En esta página, aprendió a organizar las suscripciones en grupos de administración y a asignar roles a los usuarios. Para obtener información relacionada, consulte: