Azure classic subscription administrators (Administradores clásicos de la suscripción de Azure)
Artículo
Importante
A partir del 31 de agosto de 2024, los roles de administrador clásico de Azure (junto con los recursos clásicos de Azure y Azure Service Manager) se retiran y ya no se admiten. Si todavía tiene asignaciones de roles coadministrador o administrador de servicios activas, convierta estas asignaciones de roles en RBAC de Azure inmediatamente.
Microsoft recomienda que administre el acceso a los recursos de Azure mediante el control de acceso basado en rol (RBAC) de Azure. Si sigue usando el modelo de implementación clásica, deberá migrar los recursos de la implementación clásica a la implementación de Resource Manager. Para más información, consulte Implementación de Azure Resource Manager frente a la implementación clásica.
En este artículo se describe la retirada de los roles de coadministrador y administrador de servicios y cómo convertir estas asignaciones de roles.
Preguntas más frecuentes
¿Qué ocurre con las asignaciones de roles de administrador clásicas después del 31 de agosto de 2024?
Los roles coadministrador y administrador de servicios se retiran y ya no se admiten. Debe convertir estas asignaciones de roles en RBAC de Azure inmediatamente.
¿Cómo sé qué suscripciones tienen administradores clásicos?
Puede usar una consulta de Azure Resource Graph para enumerar suscripciones con asignaciones de roles de administrador de servicios o coadministrador. Para ver los pasos, consulte Enumerar administradores clásicos.
¿Cuál es el rol equivalente de Azure que debo asignar a los coadministradores?
El rol de Propietario en el ámbito de la suscripción tiene el acceso equivalente. Sin embargo, el propietario es un rol Administrador con privilegios y concede acceso completo para administrar los recursos de Azure. Debe considerar un rol de función de trabajo con menos permisos, reducir el ámbito o agregar una condición.
¿Cuál es el rol equivalente de Azure que debo asignar para el administrador de servicios?
El rol de Propietario en el ámbito de la suscripción tiene el acceso equivalente.
¿Por qué necesito migrar a RBAC de Azure?
RBAC de Azure ofrece un control de acceso específico, compatibilidad con Privileged Identity Management (PIM) de Microsoft Entra y compatibilidad completa con los registros de auditoría. Todas las inversiones futuras estarán en RBAC de Azure.
¿Qué ocurre con el rol Administrador de cuentas?
El Administrador de la cuenta es el usuario principal de la cuenta de facturación. El administrador de cuentas no está en desuso y no es necesario convertir esta asignación de roles. El Administrador de cuentas y el Administrador de servicios pueden ser el mismo usuario. Sin embargo, tiene que convertir la asignación de roles administrador de servicios.
¿Qué debo hacer si pierdo el acceso a una suscripción?
Si quita los administradores clásicos sin tener al menos una asignación de rol Propietario para una suscripción, perderá el acceso a la suscripción y la suscripción quedará huérfana. Para recuperar el acceso a una suscripción, puede hacer lo siguiente:
Seleccione Ámbito y establezca el ámbito de la consulta.
Establezca el ámbito en Directorio para consultar todo el inquilino, pero puede restringir el ámbito a determinadas suscripciones.
Seleccione Establecer ámbito de autorización y establezca el ámbito de autorización en En, por encima y por debajo para consultar todos los recursos en el ámbito especificado.
Ejecute la consulta siguiente para enumerar el número de administradores de servicios y coadministradores en función del ámbito.
Kusto
authorizationresources
| where type == "microsoft.authorization/classicadministrators"
| mv-expand role = parse_json(properties).role
| mv-expand adminState = parse_json(properties).adminState
| where adminState == "Enabled"
| where role in ("ServiceAdministrator", "CoAdministrator")
| summarizecount() by subscriptionId, tostring(role)
A continuación se muestra un ejemplo de los resultados. La columna count_ es el número de administradores de servicios o coadministradores de una suscripción.
Retirada de coadministradores
Si todavía tiene administradores clásicos, siga estos pasos para ayudarle a convertir asignaciones de roles de coadministrador.
Paso 4: Convertir coadministradores al rol Propietario con condiciones
Es posible que algunos usuarios necesiten más acceso del que puede proporcionar un rol de función de trabajo. Si debe asignar el rol de Propietario, considere la posibilidad de agregar una condición o usar Microsoft Entra Privileged Identity Management (PIM) para restringir la asignación de roles.
Conversión de un rol de coadministrador a propietario
La manera más fácil de cubrir una asignación de roles de coadministrador al rol de Propietario en el ámbito de la suscripción es usar los pasos de Corregir.
Seleccione la pestaña Administradores clásicos para ver una lista de los coadministradores.
Agregue una marca de verificación junto al coadministrador que desea quitar.
Seleccione Eliminar.
En el cuadro de mensaje que aparece, seleccione Sí.
Retirada del administrador de servicios
Si todavía tiene administradores clásicos, siga estos pasos para ayudarle a convertir la asignación de roles de administrador de servicios. Antes de quitar el administrador de servicios, debe tener al menos un usuario al que se le haya asignado el rol Propietario en el ámbito de la suscripción sin condiciones para evitar que la suscripción quede huérfana. El propietario de una suscripción tiene el mismo acceso que el administrador de servicios.
Paso 1: Revisar el administrador de servicios actual
Paso 2: Revisar los propietarios actuales de la cuenta de facturación
El usuario al que se asigna el rol Administrador de servicios también podría ser el mismo usuario que el administrador de la cuenta de facturación. Debe revisar los propietarios actuales de la cuenta de facturación para asegurarse de que siguen siendo precisos.
Paso 3: Convertir el administrador de servicios al rol de propietario
El administrador de servicios puede ser una cuenta Microsoft o una cuenta de Microsoft Entra. Una cuenta Microsoft es una cuenta personal como Outlook, OneDrive, Xbox LIVE o Microsoft 365. Una cuenta de Microsoft Entra es una identidad creada a través de Microsoft Entra ID.
Conversión del rol Administrador de servicios al rol Propietario
La manera más fácil de convertir la asignación de roles de administrador de servicios al rol de Propietario en el ámbito de la suscripción es usar los pasos de Corregir.
Seleccione la pestaña Administradores clásicos para ver el Administrador de servicios.
Para el administrador de servicios, en la columna Corregir, seleccione el vínculo Asignar rol RBAC.
En el panel Agregar asignación de roles, revise la asignación de roles.
Seleccione Revisar y asignar para asignar el rol Propietario y quitar la asignación de roles de Administrador de servicios.
Cómo quitar el Administrador de servicios
Importante
Para quitar el administrador de servicios, debe tener un usuario con el rol Propietario asignado en el ámbito de la suscripción sin condiciones para evitar que la suscripción quede huérfana. El propietario de una suscripción tiene el mismo acceso que el administrador de servicios.
Obtenga más información sobre la retirada de las funciones de administrador clásicas de Azure y cómo realizar la transición a las funciones de control de acceso basado en funciones (RBAC) de Azure.
Aprenda a convertir a un usuario en administrador de una suscripción de Azure con condiciones mediante Azure Portal y el control de acceso basado en rol de Azure (RBAC de Azure).
Aprenda a administrar las directivas de suscripción de Azure para controlar el movimiento de suscripciones de Azure desde los directorios y hacia estos.
Aprenda a conceder acceso a recursos de Azure para usuarios, grupos, entidades de servicio e identidades administradas mediante Azure Portal y el control de acceso basado en roles de Azure (RBAC de Azure).