Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Los grupos de Microsoft Graph son contenedores para entidades de seguridad como usuarios, dispositivos o aplicaciones que comparten el acceso a los recursos. Facilitan la administración del acceso agrupando las entidades de seguridad en lugar de administrarlas individualmente.
El tipo de recurso de grupo en Microsoft Graph proporciona API para crear y administrar tipos de grupo compatibles y sus funcionalidades.
Nota:
- Solo puede crear grupos con cuentas profesionales o educativas. Las cuentas personales de Microsoft no admiten grupos.
- Todas las operaciones relacionadas con grupos en Microsoft Graph necesitan el consentimiento del administrador.
Tipos de grupos admitidos en Microsoft Graph
Microsoft Graph admite estos tipos de grupos:
- Grupos de Microsoft 365
- Grupos de seguridad
- Grupos de seguridad habilitados para correo
- Grupos de distribución
Nota:
Los grupos de distribución dinámicos no se admiten en Microsoft Graph.
En la tabla siguiente se muestra cómo identificar tipos de grupos mediante sus propiedades y si se pueden administrar mediante la API de grupos de Microsoft Graph. Los diferenciadores principales son los valores de las propiedades groupTypes, mailEnabled y securityEnabled de un grupo.
| Tipo | groupTypes | mailEnabled | securityEnabled | Administrado a través de Microsoft Graph |
|---|---|---|---|---|
| Grupos de Microsoft 365 | ["Unified"] |
true |
true o false |
Sí |
| Grupos de seguridad | [] |
false |
true |
Sí |
| Grupos de seguridad habilitados para correo | [] |
true |
true |
No (solo lectura) |
| Grupos de distribución | [] |
true |
false |
No (solo lectura) |
Para obtener más información, consulte Comparar grupos en Microsoft Entra ID.
Grupos de Microsoft 365
Los Grupos de Microsoft 365 están diseñados para colaborar y proporcionar acceso a recursos compartidos como:
- Conversaciones y calendario de Outlook.
- archivos y sitio de grupo de SharePoint.
- Bloc de notas de OneNote.
- Planes de Planner.
- Administración de dispositivos de Intune.
Este es un ejemplo de un grupo de Microsoft 365 en formato JSON:
HTTP/1.1 201 Created
Content-type: application/json
{
"@odata.context": "https://graph.microsoft.com/beta/$metadata#groups/$entity",
"id": "4c5ee71b-e6a5-4343-9e2c-4244bc7e0938",
"displayName": "OutlookGroup101",
"groupTypes": ["Unified"],
"mailEnabled": true,
"securityEnabled": false,
"mail": "outlookgroup101@service.microsoft.com",
"visibility": "Public"
}
Para obtener más información sobre los Grupos de Microsoft 365, consulte Información general sobre los Grupos de Microsoft 365 en Microsoft Graph.
Grupos de seguridad y grupos de seguridad con correo habilitado
Los grupos de seguridad controlan el acceso a los recursos. Pueden incluir usuarios, otros grupos, dispositivos y entidades de servicio.
Los grupos de seguridad habilitados para correo funcionan como grupos de seguridad, pero también permiten la comunicación por correo electrónico. Estos grupos son de solo lectura en Microsoft Graph. Para obtener más información, consulte Administrar grupos de seguridad habilitados para correo.
Ejemplo de un grupo de seguridad en formato JSON:
HTTP/1.1 201 Created
Content-type: application/json
{
"@odata.type": "#microsoft.graph.group",
"id": "f87faa71-57a8-4c14-91f0-517f54645106",
"displayName": "SecurityGroup101",
"groupTypes": [],
"mailEnabled": false,
"securityEnabled": true
}
Propiedad del grupo
Los grupos pueden tener uno o más propietarios que administren el grupo. Los propietarios pueden ser usuarios o entidades de servicio. Se recomienda asignar al menos dos propietarios a un grupo para garantizar la continuidad.
Directiva de grupo sin propietario
Cuando un grupo pierde a su único propietario, se queda sin propietario y ya no se puede administrar de manera efectiva. Use el recurso ownerlessGroupPolicy para configurar una directiva de nivel de inquilino que envíe automáticamente correos electrónicos de notificación accionables a los miembros activos de los grupos sin propietario, pidiéndoles que acepten la propiedad. Los administradores pueden configurar la duración de la notificación, el número máximo de miembros a notificar y controlar la elegibilidad de la propiedad mediante grupos de seguridad. Para obtener más información, consulta Obtener ownerlessGroupPolicy y Crear o actualizar ownerlessGroupPolicy.
Pertenencia a grupos
Los grupos pueden tener pertenencias estáticas o dinámicas. La pertenencia dinámica usa reglas para agregar o quitar miembros automáticamente en función de sus propiedades. No todos los tipos de objeto pueden ser miembros de Microsoft 365 y grupos de seguridad.
En la tabla siguiente se muestran los tipos de miembros que se pueden agregar a grupos de seguridad o grupos de Microsoft 365.
| Tipo de objeto | Miembro de grupo de seguridad | Miembro del grupo Microsoft 365 |
|---|---|---|
| User |
|
|
| Grupo de seguridad |
|
|
| Grupo de Microsoft 365 |
|
|
| Dispositivo |
|
|
| Servicio principal |
|
|
| Contacto organizacional |
|
|
Pertenencia dinámica
La pertenencia dinámica significa que las entidades de seguridad se agregan o quitan del grupo en función de sus propiedades. Por ejemplo, se puede establecer un grupo para incluir a todos los usuarios del departamento de "Marketing". Cuando se agrega un usuario a ese departamento, se agrega automáticamente al grupo. Del mismo modo, si un usuario abandona el departamento, se elimina del grupo.
Solo los usuarios y dispositivos pueden ser miembros de un grupo dinámico. La suscripción dinámica requiere una licencia de Microsoft Entra ID P1 para cada usuario único de un grupo dinámico.
La regla de pertenencia se define mediante la sintaxis de regla de grupo dinámico de Microsoft Entra ID.
Ejemplo de una regla de pertenencia dinámica:
"membershipRule": "user.department -eq \"Marketing\""
La pertenencia dinámica requiere el valor de "DynamicMembership" la propiedad groupTypes . La regla de pertenencia dinámica se puede activar o desactivar a través de la propiedad membershipRuleProcessingState. Puede actualizar un grupo de pertenencia estática a membresía dinámica.
Ejemplo de solicitud para crear un grupo dinámico de Microsoft 365:
POST https://graph.microsoft.com/beta/groups
Content-type: application/json
{
"description": "Marketing department folks",
"displayName": "Marketing department",
"groupTypes": [
"Unified",
"DynamicMembership"
],
"mailEnabled": true,
"mailNickname": "marketing",
"securityEnabled": false,
"membershipRule": "user.department -eq \"Marketing\"",
"membershipRuleProcessingState": "on"
}
La solicitud devuelve un 201 Created código de respuesta y el objeto de grupo recién creado en el cuerpo de la respuesta.
Nota: Se puede acortar el objeto de respuesta que se muestra aquí para mejorar la legibilidad.
HTTP/1.1 201 Created
Content-type: application/json
{
"@odata.context": "https://graph.microsoft.com/beta/$metadata#groups/$entity",
"id": "6f7cd676-5445-47c4-9c2b-c47da4671da2",
"createdDateTime": "2023-01-20T07:00:31Z",
"description": "Marketing department folks",
"displayName": "Marketing department",
"groupTypes": [
"Unified",
"DynamicMembership"
],
"mail": "marketing@contoso.com",
"mailEnabled": true,
"mailNickname": "marketing",
"membershipRule": "user.department -eq \"Marketing\"",
"membershipRuleProcessingState": "On"
}
Otras configuraciones de grupo
Puede configurar otras opciones para los grupos, como:
| Configuración | Descripción | Se aplica a |
|---|---|---|
| Expiración de grupos | Configure una directiva de expiración para que los grupos de Microsoft 365 se eliminen automáticamente después de un período especificado, a menos que se renueven. | Grupos de Microsoft 365 |
| Configuración de grupo | Configurar comportamientos para grupos mediante plantillas de configuración. Entre las plantillas de configuración se incluyen: Group.Unified para la configuración de grupos de Microsoft 365 (como las directivas de nomenclatura, el acceso de invitado y las etiquetas de confidencialidad), Group.Unified.Guest para la configuración de invitado de Microsoft 365, Group.Security para la configuración del grupo de seguridad en la nube (como la habilitación de etiquetas de confidencialidad) y Group.Security.Policies para la configuración de seguridad en la nube. | Grupos de Microsoft 365 y grupos de seguridad en la nube |
| Configuración de sincronización local | Configure las opciones de sincronización de directorios locales. | Seguridad y grupos de Microsoft 365 |
| Conversión de origen de autoridad | Convertir la fuente de autoridad de un grupo. | Seguridad y grupos de Microsoft 365 |
Limitaciones de búsqueda de grupo para invitados en organizaciones
Las aplicaciones pueden buscar grupos en el directorio de una organización consultando el /groups recurso (por ejemplo, https://graph.microsoft.com/beta/groups). Esta funcionalidad está disponible para administradores y miembros, pero no para invitados.
Los invitados, en función de los permisos concedidos a la aplicación, pueden ver el perfil de un grupo específico (por ejemplo, https://graph.microsoft.com/beta/group/fc06287e-d082-4aab-9d5e-d6fd0ed7c8bc). Sin embargo, no pueden realizar consultas en el /groups recurso que devuelvan varios resultados.
Por lo general, los miembros tienen un acceso más amplio a los recursos del grupo, mientras que los invitados tienen permisos restringidos, lo que limita su acceso a determinadas características del grupo. Para obtener más información, consulte Comparación de los permisos predeterminados de miembro e invitado.
Con los permisos adecuados, las aplicaciones pueden acceder a los perfiles de grupo a través de propiedades de navegación, como /groups/{id}/members.
Licencias basadas en grupos
Las licencias basadas en grupo le permiten asignar una o más licencias de producto a un grupo de Microsoft Entra. Los miembros del grupo, incluidos los nuevos miembros, heredan automáticamente estas licencias. Cuando los miembros abandonan el grupo, sus licencias se quitan automáticamente. Esta característica solo está disponible para grupos de seguridad y Grupos de Microsoft 365 con securityEnabled establecido en true.
Para obtener más información, consulte ¿Qué son las licencias basadas en grupo en Microsoft Entra ID?.
Propiedades almacenadas fuera del almacén de datos principal
La mayoría de los datos de recursos de grupo se almacenan en Microsoft Entra ID, pero algunas propiedades, como autoSubscribeNewMembers y allowExternalSenders, se almacenan en Microsoft Exchange. Estas propiedades no se pueden incluir en el mismo cuerpo de la solicitud de Creación o actualización que otras propiedades de grupo.
Además, las propiedades almacenadas fuera del almacén de datos principal no son compatibles con el seguimiento de cambios. Los cambios en estas propiedades no aparecen en las respuestas de las consultas delta.
Las siguientes propiedades de grupo se almacenan fuera del almacén de datos principal:
accessType, allowExternalSenders, autoSubscribeNewMembers, cloudLicensing, hideFromAddressLists, hideFromOutlookClients, isArchived, isFavorite, isSubscribedByMail, membershipRuleProcessingStatus, unseenConversationsCount, unseenCount, unseenMessagesCount, welcomeMessageEnabled.
Casos de uso comunes para la API de grupos
La API de grupos de Microsoft Graph admite estas operaciones comunes:
| Caso de uso | Operaciones de API |
|---|---|
| Crear y administrar grupos | Crear, enumerar, actualizar y eliminar |
| Administrar pertenencia a grupos | Enumerar miembros, agregar miembro y quitar miembro |
| Administrar la propiedad del grupo | Enumerar propietarios, agregar propietario y quitar propietario |
| Funcionalidad de grupo de Microsoft 365 | Administrar conversaciones, eventos de calendario, blocs de notas de OneNote y habilitar para Teams |
Roles de Microsoft Entra para administrar grupos
Para administrar grupos, el usuario que ha iniciado sesión debe tener los permisos de Microsoft Graph adecuados y tener asignado un rol compatible de Microsoft Entra o un rol personalizado con permisos admitidos. El administrador de grupos es el rol principal para administrar grupos, pero otros roles, como el administrador de usuarios, el administrador de Exchange y los escritores de directorios , también pueden administrar grupos con diferentes niveles de permisos.
Para obtener más información, consulte Roles con privilegios mínimos para administrar grupos.