Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Las organizaciones que usan directivas de acceso condicional para proteger el acceso a los recursos deben establecer estándares y patrones para mantenerse organizados. Por ejemplo, tener una convención de nomenclatura coherente puede ayudarle a mantenerse organizado e impedir la superposición o las lagunas en las políticas. El Agente de Optimización de Acceso Condicional puede usar un documento de su organización que relacione estos estándares para que el agente razone con contexto utilizando los patrones que usted diseñe.
En lugar de confiar solo en procedimientos recomendados genéricos, el agente incorpora las propias convenciones de su organización, como cómo asigna un nombre a las directivas, cómo se separan los administradores de los usuarios normales y qué cuentas siempre deben excluirse. Esto ayuda a generar recomendaciones que reflejen mejor cómo se administra el acceso condicional en el inquilino.
Las bases de conocimiento son especialmente útiles en entornos donde:
- Los distintos roles de usuario requieren conjuntos de directivas distintos, como administradores, usuarios de personal y contratistas.
- Se aplican estándares de nomenclatura de directivas
- Las cuentas de emergencia deben excluirse siempre.
- Se debe mantener en todo el inquilino un conjunto definido de directivas de Acceso condicional requeridas.
Funcionamiento de la base de conocimiento
El proceso general para configurar y usar la base de conocimiento es el siguiente:
Guía de carga: un administrador carga un único documento de Word (.docx) o PDF que describe los estándares de acceso condicional de la organización. Puede descargar una plantilla o cargar su propio documento.
Interpretación del agente: el agente analiza el documento y extrae las instrucciones relacionadas con el acceso condicional, incluso cuando se inserta en documentación operativa o gobernanza más amplia.
Descripción estructurada: el agente genera un resumen del lenguaje natural que representa su comprensión de las instrucciones cargadas.
Aplicación a futuras recomendaciones: la comprensión aprobada se aplica a futuras recomendaciones de acceso condicional generadas por el agente. Las recomendaciones existentes no se modifican retroactivamente.
Componentes del archivo de base de conocimiento
Un archivo base de conocimiento utilizable y eficaz debe ser detallado, específico y estructurado. El archivo debe contener información clara y accionable que el Agente de optimización de acceso condicional puede usar para tomar decisiones fundamentadas.
Puede descargar una plantilla desde la configuración del agente para usarla como punto de partida. La plantilla proporciona un formato estructurado con secciones para cada categoría admitida, por lo que puede rellenar los detalles específicos de la organización.
Diseño de políticas basadas en personas
Describir cómo se protegen las diferentes poblaciones de usuarios de su organización con directivas de acceso condicional. Cuando varias directivas aplican el mismo control (como MFA), el agente usa esta guía para seleccionar la directiva correcta en función del rol del usuario. Algunos ejemplos son:
- Los usuarios habituales de la plantilla están incluidos en las directivas de línea de base
- Los administradores pueden incluirse en las directivas de línea base, así como en un conjunto dedicado de directivas para sus necesidades específicas.
- Los contratistas se rigen por sus propias directivas independientes de la línea base
Si la estrategia de acceso condicional aplica determinadas directivas a los empleados a tiempo completo, describa cómo se definen los empleados a tiempo completo. Por ejemplo, ¿se definen estos empleados con atributos de usuario específicos o pertenencia a grupos?
Sé explícito. Si el diseño de directivas basado en personas se basa en roles, proporcione los roles integrados exactos de Microsoft Entra ID. Por ejemplo, supongamos que "Administrador de acceso condicional" no "usuarios con privilegios administrativos".
Convenciones de nomenclatura de políticas
Especifique cómo se deben nombrar las directivas de acceso condicional, incluida la estructura, la ordenación y la terminología necesarias.
El agente usa esta guía cuando:
- Creación de nuevas directivas
- Combinar directivas similares
- Generación de recomendaciones de cambio de nombre de directiva
Control de cuentas de emergencia
Puede definir qué cuentas o grupos representan identidades de acceso de emergencia (breakglass) y cómo deben excluirse.
El agente aplica esta guía cuando:
- Creación de nuevas directivas
- Identificación de exclusiones que faltan
- Recomendación de actualizaciones a las directivas existentes
Directivas de acceso condicional deseadas
Defina el conjunto de directivas de acceso condicional que su organización espera tener implementadas en todo el tenant. Para cada directiva deseada, describa los usuarios de destino, las aplicaciones, las condiciones y los controles de concesión que debe aplicar la directiva.
El agente usa esta guía para:
- Audite las directivas actuales de Acceso condicional comparándolas con el estado deseado
- Identificar brechas en las que faltan o están incompletas las directivas necesarias
- Proponer nuevas directivas para cerrar las brechas de cobertura y alinearse con la configuración prevista de la organización
Por ejemplo, si su organización requiere que todos los usuarios invitados se autentiquen con MFA al acceder a cualquier aplicación en la nube, describa esa expectativa en la base de conocimiento. El agente compara su estado deseado con las directivas configuradas actualmente en su inquilino y muestra recomendaciones sobre las directivas que faltan.
Escriba cada directiva deseada como instrucción completa. Por ejemplo:
- "Cree una directiva de acceso condicional que requiera MFA y un dispositivo compatible para todos los usuarios que acceden a Office 365 desde Windows o macOS. Excluya las cuentas de emergencia y las cuentas de servicio. Configure la directiva para solo informar.
- "Cree una directiva de acceso condicional que bloquee la autenticación heredada para todos los usuarios que acceden a todas las aplicaciones. Excluya el grupo EmergencyAccess. Establezca la directiva que desea habilitar."
Agregar un archivo a la base de conocimiento
Para simplificar el proceso de instalación, puede descargar una plantilla para usarla como punto de partida. La plantilla está disponible directamente en la configuración del agente.
Inicie sesión en el Centro de administración de Microsoft Entra al menos como Administrador de seguridad.
Vaya a Agente de optimización de acceso condicional>Configuración>Orígenes de conocimiento.
Seleccione Descargar plantilla de archivo para descargar el archivo de plantilla de base de conocimiento.
Abra la plantilla (CA_Knowledge_Base_Template.docx) y sustituya el contenido provisional por los estándares específicos de Acceso condicional de su organización, las convenciones de nomenclatura, las cuentas de emergencia y las políticas deseadas.
Guarde el archivo como un Word (.docx) o un documento PDF.
Vuelva a la sección Orígenes de conocimiento y seleccione el botón Cargar .
Arrastre y coloque el archivo en el panel que se abre o seleccione Cargar archivo para ir al archivo del equipo.
El agente procesa el archivo y lo analiza para asegurarse de que incluye la información necesaria.
Note
No es necesario usar la plantilla. Puede cargar cualquier documento Word (.docx) o PDF que contenga los estándares de acceso condicional de su organización. La plantilla proporciona un punto de partida práctico con secciones para cada categoría admitida.
Recomendaciones influenciadas por la base de conocimiento
Una vez que haya agregado correctamente las instrucciones a la base de conocimiento, el Agente de optimización de acceso condicional puede seguir las instrucciones de los escenarios siguientes:
Creación de directivas básicas: las directivas recién recomendadas siguen los estándares de nomenclatura del arrendatario e incluyen las exclusiones correctas.
Sugerencias de combinación de directivas: cuando se consolidan directivas similares, la directiva resultante refleja los estándares de la organización.
Corrección del desplazamiento de usuarios: cuando los nuevos usuarios se encuentran fuera de la cobertura existente, el agente selecciona la directiva adecuada en función de la orientación personal.
Corrección de emergencia: las recomendaciones para excluir cuentas de acceso de emergencia incluyen a los usuarios o grupos correctos.
Corrección de nomenclatura de directivas: si una directiva no sigue los estándares de nomenclatura definidos, el agente recomienda un reemplazo con nombre adecuado.
Auditoría de directivas deseadas: al definir las directivas de acceso condicional deseadas, el agente las compara con la configuración actual y recomienda nuevas directivas para cerrar las brechas.
¿Cuándo debe usar la base de conocimiento?
Considere la posibilidad de usar la base de conocimiento si su organización:
- Mantiene estrictos estándares de nomenclatura de acceso condicional
- Separa las directivas por rol de usuario o perfil de riesgo
- Audita las directivas de acceso condicional con regularidad.
- Necesita recomendaciones para alinearse con los procesos de gobernanza internos
- Quiere definir e imponer un conjunto específico de directivas de Acceso condicional en todo el tenant.
Procedimientos recomendados para escribir un documento de base de conocimiento
La calidad de las recomendaciones del agente depende de la claridad y la especificidad del documento de la base de conocimiento. Siga estas instrucciones para obtener los mejores resultados:
- Ser explícito y específico. Use nombres de objeto, nombres de grupo y nombres de rol exactos Microsoft Entra. Por ejemplo, supongamos "Administrador de acceso condicional" en lugar de "usuarios con privilegios administrativos".
- Escriba instrucciones completas. Cada enunciado debe permitir actuar por sí solo. En lugar de usar viñetas, escriba oraciones completas que describan el comportamiento previsto.
- Defina los términos. Si su organización usa personas como "Admin" o "Guest", defina exactamente quién pertenece a cada persona mediante roles, pertenencia a grupos o atributos de usuario.
- Incluya el ámbito de aplicación de cada requisito. Especifique qué usuarios, aplicaciones, condiciones, controles y exclusiones se aplican. No deje que el agente infiere los detalles que faltan.
- Use la plantilla proporcionada. Descargue la plantilla de base de conocimiento de la sección Orígenes de conocimiento de la configuración del agente para asegurarse de que el documento sigue la estructura esperada.
La plantilla de la base de conocimiento incluye secciones para:
- Convenciones de nomenclatura: el patrón exacto y los valores permitidos para asignar nombres a directivas de acceso condicional.
- Cuentas de emergencia: las identidades o los grupos designados para acceso de emergencia y las reglas para excluirlos.
- Definiciones de roles y cobertura de directivas: cómo se segmentan las poblaciones de usuarios y qué directivas se aplican a cada persona.
- Requisitos de la directiva de línea de base: una lista de los estados de directiva esperados que describen los controles de acceso mínimos que aplica la organización.
Sugerencia
Reemplace todo el texto del marcador de posición de la plantilla por información específica del inquilino. Las descripciones genéricas o vagas reducen la capacidad del agente para generar sugerencias pertinentes.
Ámbito y limitaciones
La base de conocimiento tiene las siguientes restricciones:
- Un documento de base de conocimiento por inquilino
- Formatos de archivo admitidos: Word (.docx) y PDF
- Tamaño máximo de archivo: 5 MB
- La base de conocimiento solo se aplica a ejecuciones futuras del agente
Es posible que se produzca un error en el proceso de carga si el documento no cumple los criterios enumerados. Si el documento tiene aplicada una etiqueta de confidencialidad, es posible que también se produzca un error en la carga. Dado que las organizaciones pueden personalizar los criterios para las etiquetas de confidencialidad, no podemos sugerir una etiqueta de confidencialidad específica.