Asignación de etiquetas de confidencialidad a grupos de seguridad de Microsoft Entra (versión preliminar)

Aplique etiquetas de confidencialidad a los grupos de seguridad en la nube de Microsoft Entra para ampliar la clasificación y la gobernanza que ya usa para los grupos de Microsoft 365. Las mismas etiquetas que publica en el Microsoft Purview portal y se configuran para grupos y sitios se aplican automáticamente a los grupos de seguridad en la nube, sin que se requiera ninguna configuración de etiqueta independiente.

Note

Esta característica no se aplica a los grupos de seguridad sincronizados desde Active Directory local o grupos de seguridad administrados Exchange. Las etiquetas tampoco se admiten en grupos de seguridad con pertenencia dinámica. Consulte Limitaciones conocidas para obtener más información.

Importante

Esta característica se encuentra en versión preliminar. Ciertos comportamientos, incluidos la capacidad de cambiar las etiquetas una vez establecidas y la aplicación obligatoria para los roles con privilegios elevados, podrían cambiar antes de la disponibilidad general. Para configurar esta característica, debe haber al menos una licencia activa de Microsoft Entra ID P1 en su organización de Microsoft Entra.

Diferencias clave del etiquetado de grupos de Microsoft 365

Las etiquetas de confidencialidad para los grupos de seguridad en la nube comparten la misma infraestructura de etiquetas subyacente que los grupos de Microsoft 365, pero hay diferencias de comportamiento importantes:

Comportamiento Grupos de Microsoft 365 Grupos de seguridad en la nube
Mutabilidad de etiquetas Los propietarios y administradores de grupos pueden cambiar o quitar etiquetas en cualquier momento. Las etiquetas son inmutables una vez aplicadas. No se pueden cambiar ni quitar etiquetas.
Asignación de etiquetas Asigne etiquetas al crear un grupo o en grupos existentes. Asigne etiquetas al crear un grupo o en grupos existentes. Para etiquetar un grupo con grupos secundarios, quite primero todos los grupos secundarios, aplique la etiqueta y, a continuación, vuelva a agregar los grupos secundarios.
Validación de pertenencia Valide las incorporaciones de miembros con respecto a las políticas de etiquetas. Valide las incorporaciones de miembros según las directivas de etiquetas. Valide la pertenencia existente con la directiva de invitado de etiqueta en la primera asignación de etiqueta.
Compatibilidad con el anidamiento Microsoft 365 grupos no admiten el anidamiento. Se admite, pero los grupos secundarios deben tener etiquetas igual o más restrictivas que la del grupo principal. Para más información, consulte Comportamiento de anidamiento con grupos etiquetados.
Omisión de administración y privilegios elevados Los administradores respetan las directivas de etiqueta. En la versión preliminar, determinados roles administrativos integrados y aplicaciones con permisos específicos pueden eludir la aplicación de etiquetas. Para obtener la lista completa, consulte Limitaciones conocidas. Este comportamiento puede cambiar antes de la disponibilidad general.

Note

No se admiten etiquetas de confidencialidad para grupos de seguridad habilitados para correo y listas de distribución.

¿Por qué las etiquetas son inmutables en versión preliminar?

Los grupos de Microsoft 365 son estructuras de colaboración que aplican la pertenencia a contenido compartido y a aplicaciones y servicios como SharePoint, Teams y Exchange. En cambio, los grupos de seguridad de Microsoft Entra ID son primitivos de autorización, es decir, principales de seguridad cuya pertenencia evalúan Microsoft Entra ID y los sistemas posteriores de control de acceso.

Cuando una etiqueta de confidencialidad aplicada a un grupo de seguridad en la nube prohíbe el acceso de invitado, Microsoft Entra ID debe validar la pertenencia efectiva en tiempo de evaluación. La pertenencia efectiva incluye tanto miembros directos del grupo como miembros heredados transitivamente a través de grupos anidados. La validación garantiza que ningún invitado esté presente en ningún nivel de la jerarquía de grupos.

Los grupos de seguridad se usan directamente en decisiones de autorización, como el ámbito del acceso condicional, el acceso a aplicaciones y los permisos de recursos. Su pertenencia etiquetada representa un conjunto de derechos. El cumplimiento depende de la lógica de validación y resolución de pertenencia de Microsoft Entra ID, no solo en las prácticas de gobernanza administrativa. Los procesos de validación actuales solo se aplican a la creación de grupos o cuando se asigna por primera vez una etiqueta. La ampliación de estos procesos de validación para otros escenarios está en curso.

Advertencia

Los cambios en la directiva de etiquetas de confidencialidad de Microsoft Purview se aplican inmediatamente a las nuevas evaluaciones de directiva, pero no alteran la pertenencia existente a grupos. Por ejemplo, si cambia una etiqueta de permitir el acceso de invitados a bloquearlo, la nueva directiva impide el acceso de invitados en los grupos a los que se aplique la etiqueta a partir de ese momento e impide agregar nuevos invitados a los grupos existentes que ya tengan esa etiqueta, pero los invitados que ya estén en esos grupos seguirán allí hasta que un propietario o administrador los quite.

Evite cambiar o eliminar la directiva de una etiqueta después de que la etiqueta esté en uso en grupos de seguridad. Los propietarios eligen una etiqueta en función de las protecciones que proporciona en el momento de la asignación. Debilitar, reforzar o quitar esas protecciones puede crear una discrepancia entre la directiva actual de la etiqueta y el estado existente del grupo. Para obtener información más amplia sobre Purview, consulte Etiquetas de confidencialidad en Microsoft Purview y Habilitar etiquetas de confidencialidad para contenedores y sincronizar etiquetas.

Limitaciones conocidas (versión preliminar)

Durante la versión preliminar, se aplican las siguientes limitaciones:

  • Inmutabilidad de etiquetas: No puede cambiar ni quitar una etiqueta después de aplicarla. Elija las etiquetas cuidadosamente antes de aplicarlas.

  • Omisión con privilegios elevados: Los siguientes roles de administrador y permisos de aplicación pueden omitir la aplicación de directivas de etiquetas al agregar miembros. Este comportamiento puede cambiar antes de la disponibilidad general.

    • Roles de administrador: Administrador global, Administrador de usuarios, Administrador de grupos, Autores del directorio, Administrador de Exchange, Administrador de SharePoint, Administrador de administración avanzada de SharePoint, Administrador de Teams, Administrador de Yammer, Administrador de la mesa de ayuda, Administrador de soporte del servicio
    • Permisos de aplicación:Group.ReadWrite.All, Directory.ReadWrite.All, Directory.ReadWriteAdvanced.All, GroupMember.ReadWrite.All
  • Sin etiquetado de grupos anidados: No se puede aplicar una etiqueta a un grupo de seguridad que contenga grupos anidados. Quite primero todos los grupos anidados, aplique la etiqueta, etiquete los grupos secundarios individualmente y, a continuación, agréguelos de nuevo. Las etiquetas del grupo hijo deben ser compatibles con el grupo padre.

  • Grupos de pertenencia dinámica: No se pueden aplicar etiquetas de confidencialidad a grupos de seguridad con pertenencia dinámica en esta versión. Aunque hay ciertos casos perimetrales en los que puede aplicar una etiqueta a un grupo dinámico, no se aplica la directiva de etiqueta asociada.

  • Grupos locales y administrados por Exchange: No se admiten los grupos de seguridad sincronizados desde Active Directory local ni los grupos de seguridad administrados por Exchange.

  • Grupos de seguridad habilitados para correo electrónico y listas de distribución: No es compatible.

  • Centro de administración de Microsoft 365 y Mis grupos: No se admite la asignación de etiquetas de confidencialidad a grupos de seguridad en el Centro de administración de Microsoft 365 o en el portal My Groups. Use el Centro de administración Microsoft Entra, el portal de Azure, PowerShell o Microsoft Graph en su lugar.

Prerequisites

Para poder asignar etiquetas de confidencialidad a grupos de seguridad en la nube, asegúrese de que se cumplen las condiciones siguientes:

  1. Su organización tiene al menos una licencia de Microsoft Entra ID P1 o P2 (o Microsoft 365 E3/E5).
  2. La configuración EnableMIPLabels está establecida en True para los grupos de seguridad en la nube en la configuración del directorio del inquilino.
  3. Las etiquetas de confidencialidad se publican en el portal de Microsoft Purview con el ámbito Grupos y sitios habilitado.
  4. Las etiquetas se sincronizan con Microsoft Entra ID mediante el cmdlet Execute-AzureADLabelSync. Las etiquetas pueden tardar hasta 24 horas después de que la sincronización esté disponible.
  5. El SDK de PowerShell en Microsoft Graph está instalado para los cmdlets directory-settings y group-management mencionados en este artículo.
  6. PowerShell de seguridad y cumplimiento está instalado y conectado. El cmdlet Execute-AzureADLabelSync solo está disponible en Seguridad y Cumplimiento de PowerShell, no en el SDK de PowerShell en Microsoft Graph.

Habilitar la compatibilidad con etiquetas de confidencialidad en PowerShell

Para aplicar etiquetas de confidencialidad a grupos de seguridad en la nube, debe habilitar la característica mediante la creación o actualización de la configuración de directorio de nivel de inquilino. Los grupos de seguridad en la nube usan la plantilla de configuración de Group.Security, que es independiente de la plantilla de Group.Unified que se usa para grupos de Microsoft 365.

Note

Si ya ha habilitado etiquetas de confidencialidad para grupos de Microsoft 365, debe completar estos pasos para habilitarlas para grupos de seguridad en la nube. Los dos tipos de grupo usan plantillas de configuración de directorio independientes.

  1. Abra una ventana de PowerShell e instale los módulos de Graph necesarios para ejecutar los cmdlets.

    Install-Module Microsoft.Graph -Scope CurrentUser
    Install-Module Microsoft.Graph.Beta -Scope CurrentUser
    
  2. Conéctese al inquilino.

    Connect-MgGraph -Scopes "Directory.ReadWrite.All"
    
  3. Cree la configuración de directorio de nivel de inquilino para los grupos de seguridad en la nube. Usa el identificador de plantilla Group.Security.

    $params = @{
        templateId = "d209f6fa-3839-4d70-b83f-60b1c64d0e8f"
        values = @(
            @{
                name = "AllowToAddGuests"
                value = "True"
            }
            @{
                name = "EnableMIPLabels"
                value = "True"
            }
        )
    }
    New-MgBetaDirectorySetting -BodyParameter $params
    
  4. Compruebe que se ha creado la configuración.

    (Get-MgBetaDirectorySetting | Where-Object {
        $_.DisplayName -eq "Group.Security"
    }).Values
    

    La salida debe mostrar EnableMIPLabels configurado en True.

Si la configuración ya existe y necesita actualizarlas:

$Setting = Get-MgBetaDirectorySetting -Search DisplayName:"Group.Security"
$params = @{
    Values = @(
        @{
            Name = "EnableMIPLabels"
            Value = "True"
        }
    )
}
Update-MgBetaDirectorySetting -DirectorySettingId $Setting.Id `
    -BodyParameter $params

Si recibe un Request_BadRequest error, la configuración ya existe. Use Get-MgBetaDirectorySetting | Format-List para buscar el identificador de configuración correcto y, a continuación, emita el Update-MgBetaDirectorySetting cmdlet con ese identificador.

También debe sincronizar las etiquetas de confidencialidad con el identificador de Microsoft Entra. Para obtener instrucciones, consulte Habilitación de etiquetas de confidencialidad para contenedores y sincronización de etiquetas en la documentación de Purview.

Asignar una etiqueta a un nuevo grupo de seguridad en el Centro de administración Microsoft Entra

  1. Inicie sesión en el Centro de administración de Microsoft Entra como al menos un administrador de grupos.

  2. Seleccione Microsoft Entra ID.

  3. Seleccione Grupos>Todos los grupos>Nuevo grupo.

  4. En la página Nuevo grupo, seleccione Seguridad como tipo de grupo.

  5. Rellene la información necesaria y seleccione una etiqueta de confidencialidad en la lista desplegable Etiqueta de confidencialidad.

    Advertencia

    Una vez que aplique una etiqueta de confidencialidad y cree el grupo, no podrá cambiar ni quitar la etiqueta. Compruebe que la etiqueta se alinea con la directiva de acceso y uso prevista antes de continuar. Este comportamiento puede cambiar antes de la disponibilidad general.

  6. Agregue propietarios y miembros según sea necesario. Si la etiqueta seleccionada incluye una directiva que bloquea el acceso de invitado, no puede agregar miembros invitados.

  7. Seleccione Crear para guardar los cambios.

Se crea el grupo y se aplican las restricciones de pertenencia asociadas a la etiqueta seleccionada.

Asignar una etiqueta a un grupo de seguridad existente en el Centro de administración Microsoft Entra

  1. Inicie sesión en el Centro de administración de Microsoft Entra como al menos un administrador de grupos.

  2. Seleccione Microsoft Entra ID.

  3. Seleccione Grupos>todos los grupos y, a continuación, seleccione el grupo que desea etiquetar.

  4. En la página del grupo, seleccione Propiedades.

  5. Seleccione una etiqueta de confidencialidad en la lista desplegable Etiqueta de confidencialidad .

    Advertencia

    Una vez que aplique la etiqueta, no podrá cambiarla ni quitarla. Si la pertenencia actual del grupo entra en conflicto con la directiva de la etiqueta seleccionada (por ejemplo, el grupo contiene invitados y la etiqueta bloquea el acceso de invitado), se produce un error en la operación de guardado. Resuelva el conflicto antes de aplicar la etiqueta.

  6. Seleccione Guardar para aplicar los cambios.

Asignación de una etiqueta mediante PowerShell o Microsoft Graph

Para administrar etiquetas y pertenencia a grupos etiquetados mediante programación, use los siguientes fragmentos de código de PowerShell que llaman al punto de conexión beta de Microsoft Graph.

Aplicación de una etiqueta a un nuevo grupo de seguridad

$param = @{
    description = "Your Group Description"
    displayName = "Your Group Name"
    mailEnabled = $false
    securityEnabled = $true
    mailNickname = "YourGroupNickName"
    assignedLabels = @(
        @{ "LabelId" = "<labelID>" }
    )
}
New-MgBetaGroup @param

Para recuperar los identificadores de etiqueta disponibles, use la List sensitivityLabels Microsoft Graph API.

Aplicación de una etiqueta a un grupo de seguridad existente

$assignedLabels = @(
    @{ "LabelId" = "<labelID>" }
)
Update-MgBetaGroup -GroupId <groupId> -AssignedLabels $assignedLabels

Agregar un miembro a un grupo de seguridad etiquetado

$userUPN = "user1@domain.com"
$user = Get-MgBetaUser -UserId $userUPN
$odataID = "https://graph.microsoft.com/v1.0/directoryObjects/" + $user.Id
New-MgBetaGroupMemberByRef -GroupId <groupId> -OdataId $odataID

Al agregar miembros a un grupo etiquetado, Microsoft Entra ID comprueba que el nuevo miembro cumple las restricciones de la etiqueta. Si el miembro no cumple las restricciones (por ejemplo, si intenta agregar un invitado a un grupo con una directiva sin invitados), se bloquea la operación y se devuelve un error.

Comportamiento de anidamiento con grupos etiquetados

Al trabajar con grupos anidados y etiquetas de confidencialidad, se aplican las siguientes reglas:

  • No se puede etiquetar un grupo que contenga actualmente grupos anidados. Para etiquetar un grupo primario, quite primero todos los grupos anidados (secundarios), aplique la etiqueta al elemento primario y, a continuación, vuelva a agregar los grupos secundarios.
  • Los grupos secundarios deben tener una etiqueta compatible. Cuando se vuelve a añadir un grupo secundario a un grupo principal etiquetado, la etiqueta del grupo secundario debe ser al menos tan restrictiva como la del grupo principal. No se puede añadir un grupo hijo con una etiqueta menos restrictiva (prioridad inferior) como miembro de un grupo principal más restrictivo.
  • No se pueden anidar grupos sin etiquetar en un grupo principal etiquetado. Si el grupo principal tiene una etiqueta, deben etiquetarse todos los subgrupos con una etiqueta compatible antes de poder añadirlos.

Pasos para etiquetar un grupo principal con grupos anidados

  1. Quite todos los grupos anidados del grupo principal.
  2. Aplique la etiqueta deseada al grupo principal.
  3. Aplique etiquetas a cada grupo hijo (las etiquetas deben ser iguales o más restrictivas que la etiqueta del grupo padre).
  4. Vuelva a agregar los grupos secundarios etiquetados al grupo principal.

Solución de problemas

No se pueden asignar etiquetas de confidencialidad a un grupo de seguridad

La opción etiqueta de confidencialidad aparece solo para los grupos de seguridad en la nube cuando se cumplen todas las condiciones siguientes:

  1. La organización tiene una licencia de Microsoft Entra ID P1 activa.
  2. EnableMIPLabels está establecido en True en la configuración del directorio Group.Security.
  3. Las etiquetas de confidencialidad se publican en el portal de Microsoft Purview para esta organización de Microsoft Entra.
  4. Las etiquetas se sincronizan con Microsoft Entra ID mediante el cmdlet (que se ejecuta desde Security & Compliance PowerShell). Las etiquetas pueden tardar hasta 24 horas después de que la sincronización esté disponible.
  5. El ámbito de la etiqueta de confidencialidad está configurado para grupos y sitios.
  6. El grupo es un grupo de Cloud Security con el tipo de pertenencia asignado (no dinámico).
  7. El usuario que ha iniciado sesión actual tiene privilegios suficientes para asignar etiquetas de confidencialidad (propietario del grupo o al menos un administrador de grupos) y está dentro del ámbito de la directiva de publicación de etiquetas de confidencialidad.

Se produce un error en la asignación de etiquetas debido a un conflicto de pertenencia

Si intenta aplicar una etiqueta cuya directiva entra en conflicto con la pertenencia actual del grupo, se produce un error en la operación. Entre los escenarios habituales se incluyen los siguientes:

  • Aplicación de una etiqueta que bloquea el acceso de invitado a un grupo que contiene miembros invitados. Solución: quite los miembros invitados y aplique la etiqueta.
  • Aplicar cualquier etiqueta a un grupo que contenga grupos anidados. Solución: quite todos los grupos anidados, aplique la etiqueta, etiquete los grupos secundarios y, a continuación, agréguelos de nuevo.

No se pueden agregar miembros debido a un conflicto de etiqueta

Si intenta agregar un miembro (invitado o grupo anidado) a un grupo de seguridad en la nube cuya directiva de etiqueta entra en conflicto con la pertenencia actual del grupo, se produce un error en la operación. Entre los escenarios habituales se incluyen los siguientes:

  • Agregar un miembro invitado a un grupo con una etiqueta que bloquea el acceso de invitado. Solución: no se pueden agregar invitados a un grupo cuya etiqueta no permita el acceso de invitado.
  • Agregar un grupo anidado sin etiquetar a un grupo primario etiquetado. Resolución: asigne una etiqueta al grupo anidado que sea igual de restrictiva o más restrictiva que la etiqueta del grupo principal y agregue el grupo anidado.
  • Añadir un grupo anidado con una etiqueta menos restrictiva a un grupo principal. Resolución: el grupo anidado debe tener una etiqueta igual o más restrictiva que la etiqueta del grupo primario. Si el grupo anidado tiene una etiqueta menos restrictiva, no puedes agregarlo.

No se puede cambiar ni quitar la etiqueta

Durante la versión preliminar, no se pueden cambiar las etiquetas de confidencialidad en grupos de seguridad en la nube. Después de aplicar una etiqueta, no puede modificarla ni quitarla. Para cambiar una etiqueta, cree un nuevo grupo de seguridad con la etiqueta correcta y, a continuación, vuelva a agregar los miembros al nuevo grupo.

Problema conocido: assignedLabels no devuelto en PowerShell

Hay un problema conocido por el que es posible que la assignedLabels propiedad no se rellene al consultar un grupo a través de PowerShell. Como solución alternativa, usar Microsoft Graph Explorer o la API de Graph directamente:

GET https://graph.microsoft.com/v1.0/groups/{groupId}?$select=assignedLabels

O

GET https://graph.microsoft.com/v1.0/groups/{groupId}/assignedlabels