Asignación de roles de usuario con Microsoft Entra ID

La capacidad de administrar recursos se concede mediante la asignación de roles que proporcionan los permisos necesarios. Los roles se pueden asignar a usuarios o grupos individuales. Para alinearse con los principios rectores de Confianza cero, use las directivas Just-In-Time y Just-Enough-Access al asignar roles.

En este artículo se proporcionan instrucciones sobre cómo asignar roles directamente a los usuarios de la Centro de administración Microsoft Entra.

Prerequisites

Antes de asignar roles a los usuarios, revise los siguientes artículos de Microsoft Learn:

Para usar Privileged Identity Management, debes tener una licencia P2 de Microsoft Entra ID o licencia deGobierno de Microsoft Entra ID. Para obtener más información sobre las licencias, consulta Aspectos básicos de las licencias de Gobierno de Microsoft Entra ID.

Asignación de roles

Si necesita asignar un rol directamente a un usuario, seleccione el usuario, elija el rol y ajuste la configuración. Aunque la asignación de roles directamente a los usuarios podría ser necesaria para escenarios puntuales, considere la posibilidad de usar grupos para administrar asignaciones de roles a escala. Para obtener más información, consulte Uso del grupo para administrar asignaciones de roles.

Los roles elegibles se asignan a un usuario, pero deben ser elevados por el usuario justo a tiempo a través de la Administración de Identidades con Privilegios (PIM). Para obtener más información sobre cómo usar PIM, consulte Privileged Identity Management.

  1. Inicie sesión en el centro de administración de Microsoft Entra como Administrador de roles con privilegios.

  2. Vaya a Entra ID>Usuarios.

  3. Busque y seleccione el usuario que obtiene la asignación de roles.

    Captura de pantalla de la lista Todos los usuarios con un usuario resaltado.

  4. Seleccione Roles asignados en el menú lateral y, a continuación, seleccione Agregar asignaciones.

    Captura de pantalla de la página de roles asignados con

  5. Seleccione un rol para asignar en la lista desplegable y seleccione el botón Siguiente .

  6. Seleccione un tipo de asignación.

    Si su organización tiene una licencia de Microsoft Entra ID P2, Gobierno de Microsoft Entra ID o Microsoft Entra Suite, puede asignar roles como aptos o activos. Si su organización tiene una licencia Gratuita o Microsoft Entra ID P1, solo puede asignar roles como activos.

    Captura de pantalla de la configuración de asignación de roles.

  7. Deje seleccionada la opción Elegible permanentemente en caso de que el rol deba estar siempre disponible para que el usuario lo eleve.

    Si desactiva esta opción, puede especificar un intervalo de fechas para la idoneidad del rol.

  8. Seleccione el botón Asignar.

    Los roles asignados aparecen en la sección asociada para el usuario, por lo que los roles válidos y activos se enumeran por separado.

Actualizar roles

Puede cambiar la configuración de una asignación de rol, por ejemplo, para cambiar un rol activo a elegible.

  1. Vaya a Entra ID>Usuarios.

  2. Busque y seleccione al usuario al que se le va a actualizar el rol.

  3. Seleccione Roles asignados en el menú lateral y, a continuación, seleccione Asignaciones aptas o Asignaciones activas.

  4. Seleccione el vínculo Actualizar para el rol que debe cambiarse.

    Captura de pantalla de la página roles asignados con las opciones Quitar y actualizar resaltadas.

  5. Cambie la configuración según sea necesario y seleccione el botón Guardar .

    Captura de pantalla del panel de configuración de pertenencia a roles.

Quitar roles

Puede quitar asignaciones de roles de la página Roles administrativos de un usuario seleccionado.

  1. Vaya a Entra ID>Usuarios.

  2. Busque y seleccione el usuario al que se le va a quitar la asignación de roles.

  3. Vaya a la página Roles asignados y seleccione el vínculo Quitar para el rol que debe quitarse. Confirme el cambio en el mensaje emergente.