Procedimientos recomendados para los roles de Microsoft Entra

Este artículo describe algunos de los procedimientos recomendados para usar el control de acceso basado en roles de Microsoft Entra (Microsoft Entra RBAC). Estos procedimientos recomendados proceden de nuestra experiencia con RBAC de Microsoft Entra y las experiencias de clientes como usted. Le recomendamos que lea también nuestras instrucciones de seguridad detalladas en el artículo Protección del acceso con privilegios para las implementaciones híbridas y en la nube en Microsoft Entra ID.

1. Aplicar el principio del privilegio mínimo

Al planear la estrategia de control de acceso, se recomienda administrar con privilegios mínimos. El principio de privilegio mínimo significa que otorga a sus administradores exactamente los permisos que necesitan para realizar su labor. Hay tres aspectos que se deben tener en cuenta al asignar un rol a los administradores: un conjunto específico de permisos, en un ámbito específico y durante un período de tiempo específico. Evite la asignación de roles más amplios en ámbitos más amplios, aunque inicialmente parezca más práctico hacerlo. Al limitar los roles y los ámbitos, se limitan los recursos en peligro si la entidad de seguridad llegara a verse comprometida. RBAC de Microsoft Entra admite más de 65 roles integrados. Hay roles de Microsoft Entra para administrar objetos de directorio como usuarios, grupos y aplicaciones, y también para administrar servicios de Microsoft 365 como Exchange, SharePoint e Intune. Para comprender mejor los roles integrados en Microsoft Entra, consulte Descripción de los roles en Microsoft Entra ID. Si no hay un rol integrado que satisfaga sus necesidades, puede crear sus propios roles personalizados.

Búsqueda de los roles correctos

Siga estos pasos para encontrar el rol adecuado.

  1. Inicie sesión en el Centro de administración Microsoft Entra.

  2. Navegue a Entra ID>Roles y administradores>Todos los roles.

  3. Use el filtro Servicio para restringir la lista de roles.

    Página de Roles y administradores en el centro de administración con el filtro Servicio abierto.

  4. Consulte la documentación sobre los roles integrados de Microsoft Entra. Los permisos asociados a cada rol se enumeran juntos para mejorar la legibilidad. Para entender la estructura y el significado de los permisos de rol, consulte Cómo entender los permisos de rol.

  5. Consulte la documentación sobre el rol con privilegios mínimos por tarea.

2. Use Privileged Identity Management para conceder acceso justo a tiempo

Uno de los principios de los privilegios mínimos es que solo se debe conceder el acceso cuando sea necesario. Microsoft Entra Privileged Identity Management (PIM) permite conceder acceso justo a tiempo a sus administradores. Microsoft recomienda usar PIM en Microsoft Entra ID. Con PIM, un usuario puede ser apto para un rol de Microsoft Entra y activar el rol durante un tiempo limitado cuando sea necesario. El acceso con privilegios se retira automáticamente cuando expira el período de tiempo. También puede configurar las opciones de PIM para requerir aprobación, recibir correos electrónicos de notificación cuando alguien activa su asignación de roles u otros ajustes de roles. Estas notificaciones proporcionan una alerta cuando se agregan nuevos usuarios a roles con privilegios elevados. Para obtener más información, consulte: Configuración de roles de Microsoft Entra en Privileged Identity Management.

3. Activar la autenticación multifactor para todas las cuentas de administrador

En función de nuestros estudios, su cuenta es 99.9% menos probable que se vea comprometida si usa la autenticación multifactor (MFA).

Puede habilitar MFA en los roles de Microsoft Entra mediante dos métodos:

4. Configurar revisiones de acceso periódicas para revocar los permisos innecesarios a lo largo del tiempo

Las revisiones de acceso permiten a las organizaciones revisar el acceso del administrador con regularidad para asegurarse de que solo las personas adecuadas tengan acceso continuo. La auditoría regular de los administradores es fundamental debido a las siguientes razones:

  • Un actor malintencionado puede poner en peligro una cuenta.
  • Las personas mueven los equipos dentro de una empresa. Si no hay auditoría, pueden acumular accesos innecesarios con el tiempo.

Microsoft recomienda usar revisiones de acceso para buscar y quitar asignaciones de roles que ya no son necesarias. Esto le ayuda a reducir el riesgo de acceso no autorizado o excesivo y mantener sus estándares de cumplimiento.

Para más información sobre las revisiones de acceso de los roles, consulte el artículo sobre la creación de una revisión de acceso de recursos de Azure y roles de Microsoft Entra en PIM. Para más información sobre las revisiones de acceso de los grupos a los que se asignan roles, consulte Creación de una revisión de acceso de los grupos y las aplicaciones en Microsoft Entra ID.

5. Limitación del número de administradores globales a menos de cinco

Como procedimiento recomendado, Microsoft recomienda que se asigne el rol de administrador global a menos de cinco personas de la organización. Los administradores globales tienen, en esencia, acceso sin restricciones, y le conviene mantener reducida la superficie de ataque. Como se indicó anteriormente, todas estas cuentas deben protegerse con autenticación multifactor.

Si tiene 5 o más asignaciones de roles de administrador global con privilegios, se mostrará una tarjeta de alerta de administradores globales en la página Información general de Microsoft Entra para ayudarle a supervisar las asignaciones de roles de administrador global.

Captura de pantalla de la página Información general de Microsoft Entra que muestra una tarjeta con la cantidad de asignaciones de roles con privilegios.

De forma predeterminada, cuando un usuario se suscribe a un servicio en la nube de Microsoft, se crea un nuevo inquilino de Microsoft Entra y se le asigna el rol de Administradores globales. Los usuarios que tienen asignado el rol de Administrador global pueden leer y modificar casi todas las configuraciones administrativas de la organización de Microsoft Entra. Con algunas excepciones, los administradores globales también pueden leer y modificar todas las opciones de configuración de la organización de Microsoft 365. Los administradores globales también tienen la capacidad de elevar su acceso para leer los datos.

Microsoft recomienda que las organizaciones tengan dos cuentas de acceso de emergencia de solo nube con el rol de administrador global asignado permanentemente. Estas cuentas tienen privilegios elevados y no se asignan a usuarios específicos. Estas cuentas se reservan para situaciones de emergencia o de "break glass" en las que no se pueden usar las cuentas normales o todos los demás administradores quedan bloqueados accidentalmente. Estas cuentas deben crearse siguiendo las recomendaciones sobre cuentas de acceso de emergencia.

6. Limitar el número de asignaciones de funciones privilegiadas a menos de 10

Algunos roles incluyen permisos privilegiados, como la capacidad de actualizar credenciales. Dado que estos roles pueden promover a la elevación de privilegios, debe limitar el uso de estas asignaciones de roles privilegiados a menos de 10 en su organización. Si supera 10 asignaciones de roles con privilegios, se muestra una advertencia en la página Roles y administradores.

Captura de pantalla de la página Roles y administradores de Microsoft Entra que muestra la advertencia sobre las asignaciones de roles con privilegios.

Puede identificar los roles, permisos y asignaciones de roles que tienen privilegios buscando la etiqueta PRIVILEGED. Para más información, consulte Roles y permisos con privilegios en Microsoft Entra ID.

7. Uso de grupos para las asignaciones de roles de Microsoft Entra y delegación de la asignación de roles

Si tiene un sistema de gobierno externo que aprovecha los grupos, considere la posibilidad de asignar roles a los grupos de Microsoft Entra, en lugar de a usuarios individuales. También puede administrar los grupos a los que se pueden asignar roles en PIM para asegurarse de que no haya propietarios o miembros permanentes en estos grupos con privilegios. Para obtener más información, consulte Privileged Identity Management (PIM) para grupos.

Puede asignar un propietario a los grupos a los que se pueden asignar roles. Ese propietario decide quién se agrega o se quita del grupo, por lo que indirectamente decide quién obtiene la asignación de roles. De este modo, un administrador de roles con privilegios puede delegar la administración de roles por rol mediante grupos. Para más información, consulte Uso de los grupos de Microsoft Entra para administrar la asignación de roles.

8. Activar varias funciones a la vez mediante PIM para grupos

Puede ser el caso de que un individuo tenga cinco o seis asignaciones aptas para roles de Microsoft Entra a través de PIM. El grupo tendrá que activar cada rol de forma individual, lo que puede reducir la productividad. Peor aún, también puede tener decenas o cientos de recursos de Azure asignados, lo que agrava el problema.

En este caso, debe usar Privileged Identity Management (PIM) para grupos. Cree una instancia de PIM para grupos y concédale acceso permanente a varios roles (Microsoft Entra ID o Azure). Haga que ese usuario sea miembro o propietario elegible de este grupo. Con solo una activación, el grupo tendrá acceso a todos los recursos vinculados.

Diagrama de PIM para grupos que muestra la activación de varios roles a la vez

9. Uso de cuentas nativas en la nube para roles de Microsoft Entra

Evite el uso de cuentas sincronizadas locales para las asignaciones de roles de Microsoft Entra. Si la cuenta local se ve comprometida, también puede poner en peligro los recursos de Microsoft Entra.

10. Uso de controles en capas para la gobernanza de acceso específica

Microsoft Entra ID proporciona varias funcionalidades complementarias que funcionan conjuntamente para ayudarle a aplicar el acceso con privilegios mínimos en un nivel granular. Ninguna característica única cubre todos los escenarios de autorización, por lo que combina estos controles en capas en función de los requisitos de tu organización:

Control Qué hace Cuándo usarlo
Unidades administrativas Definir el ámbito de las asignaciones de roles a un subconjunto específico de usuarios, grupos o dispositivos. Delegue la administración a administradores regionales o departamentales sin conceder permisos para todo el inquilino.
Roles personalizados Defina roles con solo los permisos que requiere una función laboral. Los roles integrados son demasiado amplios o demasiado estrechos para una responsabilidad específica.
Privileged Identity Management (PIM) Otorgue la activación de roles justo a tiempo, limitada en el tiempo y basada en aprobación. Elimine el acceso con privilegios permanentes para los usuarios en roles con privilegios, incluidos los administradores y desarrolladores.
Acceso condicional Evalúe las señales en tiempo real (riesgo de usuario, cumplimiento de dispositivos, ubicación, aplicación) para aplicar o bloquear el acceso. Aplique decisiones de acceso basadas en contexto que se adapten a las condiciones de riesgo cambiantes.
Administración de derechos Agrupa los recursos en paquetes de acceso con flujos de trabajo de solicitud, aprobación y expiración automatizados. Controlar el acceso a proyectos, equipos o colaboración entre organizaciones a escala.
Evaluación continua del acceso (CAE) Vuelva a evaluar el acceso durante una sesión activa en dos escenarios: evaluación de eventos críticos (como la deshabilitación de cuentas, el restablecimiento de contraseña o la revocación de tokens de administrador) y la evaluación de directivas de acceso condicional (como el cambio de ubicación de red). Aplique los cambios de directiva casi en tiempo real en lugar de esperar a la expiración del token.
Atributos de seguridad personalizados con el control de acceso basado en atributos (ABAC) de Azure Etiquete a los usuarios y las entidades de servicio con atributos empresariales y, a continuación, controle el acceso a los recursos de Azure admitidos (actualmente, las acciones de datos de Azure Blob Storage y Azure Queue Storage) mediante una condición de atributo en una asignación de rol. Reemplace un gran número de asignaciones de roles explícitas por una sola asignación condicional de atributo y clasifique cientos de aplicaciones para el inventario y los informes.

Enfoque por capas de ejemplo: Asigne un rol personalizado con ámbito a una unidad administrativa para que un administrador del departamento de soporte técnico regional solo pueda restablecer contraseñas para los usuarios de su región. Requerir la activación de PIM para que el rol sea temporal y esté sujeto a aprobación. Aplique una directiva de acceso condicional que requiera un dispositivo compatible y una autenticación multifactor cuando el administrador active el rol. Use revisiones de acceso en la administración de derechos para validar periódicamente que el administrador todavía necesita la asignación.

Note

La disponibilidad de los controles de la tabla anterior depende del nivel de licencia de Microsoft Entra. Por ejemplo, los roles personalizados y el acceso condicional requieren Microsoft Entra ID P1 y las unidades administrativas requieren Microsoft Entra ID P1 para los administradores con ámbito de una unidad administrativa (la creación y la pertenencia básica están disponibles con Microsoft Entra ID Gratis). Privileged Identity Management requiere Microsoft Entra ID P2 o Gobierno de Microsoft Entra ID, mientras que las revisiones de acceso y administración de derechos requieren Gobierno de Microsoft Entra ID o Microsoft Entra Suite (algunas funcionalidades funcionan con Microsoft Entra ID P2). La evaluación de eventos críticos de Evaluación continua del acceso está disponible en todos los arrendatarios; la parte de la evaluación de la directiva de Acceso condicional depende de Acceso condicional, que requiere Microsoft Entra ID P1. Para comparar lo que se incluye en cada nivel, consulte Microsoft Entra planes y precios.

Para auditar lo que han concedido estos controles en capas, consulte Descripción de quién tiene acceso a lo que.

Para obtener más información sobre cómo diseñar una estrategia de acceso con privilegios mínimos, consulte Securing privileged access for hybrid and cloud deployments in Microsoft Entra ID.

Pasos siguientes