Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En este artículo, aprenderá a implementar Microsoft Entra procedimientos recomendados de PowerShell que incluyen el registro de aplicaciones, las mejoras de seguridad, las optimizaciones de rendimiento y las estrategias de mantenimiento.
Comprender estas prácticas es fundamental para minimizar los riesgos de seguridad, optimizar el rendimiento y mantener los sistemas actualizados. Es esencial para proteger los datos confidenciales y garantizar operaciones fluidas en cualquier organización.
Registro de una aplicación en lugar de usar una aplicación empresarial
Puede registrar sus propias aplicaciones adaptadas a diferentes casos de uso con permisos específicos, como para equipos de marketing o de soporte técnico. Este enfoque permite la administración de permisos más granular y minimiza el impacto en la seguridad si una aplicación está en peligro. Para crear una aplicación registrada, consulte Creación de una aplicación personalizada.
Inicie sesión con la aplicación que haya registrado ejecutando:
Connect-Entra -ClientId <your-custom-app-id> -TenantId <your-tenant-id>
También puede usar los alias AppId o ApplicationId en lugar de ClientId.
Security
Aplique los siguientes procedimientos recomendados de consentimiento y autorización en la aplicación para mejorar la seguridad:
Aplicar privilegios mínimos: conceda a los usuarios y aplicaciones solo el permiso con privilegios más bajo que necesitan para llamar al recurso Microsoft Entra. Elija los permisos con privilegios mínimos. Por ejemplo, si la aplicación lee solo el perfil del usuario que ha iniciado sesión actualmente, conceda
User.Readen lugar deUser.ReadBasic.All. Para ver una lista completa de permisos, consulte la referencia de permisos.Usar Disconnect-Entra: ejecute Siempre Disconnect-Entra para quitar todas las credenciales y contextos asociados a una cuenta. Este cmdlet limpia y cierra correctamente las conexiones cuando ya no son necesarias. Reduce el riesgo de acceso no autorizado si la sesión se deja abierta o alguien más accede al entorno de PowerShell.
Use el tipo de permiso correcto en función de escenarios: evite el uso de permisos delegados y de aplicación en la misma aplicación. Si va a compilar una aplicación interactiva en la que está presente un usuario que ha iniciado sesión, la aplicación debe usar permisos delegados. Sin embargo, si su aplicación se ejecuta sin un usuario que haya iniciado sesión, como un servicio en segundo plano o un demonio, su aplicación debe utilizar permisos de aplicación.
Tenga en cuenta los permisos de aplicación: evite el uso de permisos de aplicación para escenarios interactivos para evitar riesgos de seguridad y cumplimiento, ya que puede elevar involuntariamente los privilegios de un usuario y omitir las directivas de administrador.
Tenga cuidado al configurar la aplicación: la configuración afecta a las experiencias de usuario final y administrador, junto con la adopción y la seguridad de la aplicación. Por ejemplo:
- El nombre, el logotipo, el dominio, el estado de verificación del publicador, la declaración de privacidad y los términos de uso de su aplicación aparecen en las experiencias de consentimiento y otras experiencias. Configure estas opciones cuidadosamente para que los usuarios finales los comprendan.
- Tenga en cuenta quién da su consentimiento a la aplicación ( usuarios finales o administradores) y configure la aplicación para solicitar los permisos correctamente.
- Asegúrese de comprender la diferencia entre el consentimiento estático, dinámico y incremental.
Cuidado con la acumulación de permisos - Vigila los permisos que va acumulando la aplicación registrada con el tiempo.
Usar la configuración predeterminada de seguridad y Acceso condicional: proteja a los usuarios con la autenticación multifactor de Microsoft Entra mediante Acceso condicional (para organizaciones con licencia) y la configuración predeterminada de seguridad (para organizaciones sin licencia).
Aproveche las recomendaciones de Microsoft Entra - La característica Recomendaciones de Microsoft Entra supervisa diligentemente el estado de su inquilinato, lo que garantiza que siga siendo seguro y esté en buen estado. Tiene visibilidad sobre las aplicaciones usadas, las credenciales de expiración, las aplicaciones con privilegios excesivos entre otras.
Limitar el inicio de sesión de la aplicación solo a identidades asignadas : la
Assignment Requiredpropiedad ayuda a administrar el acceso a las aplicaciones garantizando que solo los usuarios asignados puedan iniciar sesión.
Connect-Entra -Scopes 'Application.ReadWrite.All'
Get-EntraServicePrincipal -Filter "DisplayName eq 'Contoso Demo App'" | Set-EntraServicePrincipal -AppRoleAssignmentRequired $true
Optimizaciones de rendimiento
Los procedimientos siguientes pueden ayudarle a optimizar el rendimiento al trabajar con Microsoft Entra PowerShell:
Uso de un filtro
El filtrado se realiza en el servidor limitando la selección para recuperar un subconjunto de una colección, lo que ayuda a reducir el tráfico de red innecesario y el procesamiento de datos.
Get-EntraUser -Filter "startsWith(DisplayName,'Ada')"
Seleccionar solo las propiedades necesarias
Selección de las propiedades necesarias mediante el -Property parámetro para obtener solo las propiedades necesarias.
Definición del tamaño de página
En el caso de las solicitudes que devuelven muchos objetos, aumente el tamaño de página a su valor máximo de 999 mediante -top el parámetro .
Get-EntraUser -All -Top 999
Maintenance
Aplique los siguientes procedimientos recomendados de mantenimiento para asegurarse de que los scripts y el módulo de PowerShell de Microsoft Entra estén actualizados y funcionen de forma óptima:
Mantener actualizado el módulo de PowerShell de Microsoft Entra
Mantener actualizado el módulo es fundamental por varias razones. En primer lugar, le permite beneficiarse de las características y mejoras más recientes, lo que garantiza que tiene acceso a los cmdlets y funcionalidades más actuales. Lo más importante es que las actualizaciones periódicas mejoren la posición de seguridad. Nuestro equipo implementa constantemente correcciones y revisiones de seguridad, lo que ayuda a proteger sus sistemas frente a vulnerabilidades.
Tip
Si usa el Microsoft Entra PowerShell con Azure Automation, actualice también los módulos de PowerShell en las cuentas de Azure Automation.
Update-Module -Name Microsoft.Entra
Después de actualizar el módulo, quite las versiones anteriores.
Uso de Get-Help
Get-Help proporciona documentación completa directamente en la línea de comandos. Ofrece información detallada sobre los cmdlets, las funciones, los scripts y los conceptos de Microsoft Entra PowerShell, incluidos ejemplos de uso, parámetros aceptados y datos de salida. Get-Help promueve scripts eficaces y ayuda a evitar errores comunes.
Get-Help Get-EntraUser -Detailed
Utilice la opción de depuración
-Debugle ayuda a solucionar problemas proporcionando información detallada de diagnóstico a medida que interactúa con Microsoft Entra PowerShell. Puede ayudarle a comprender exactamente cómo funcionan los scripts y dónde pueden surgir problemas durante la fase de desarrollo y pruebas.
Get-EntraUser -Top 1 -Debug
Para enviar el flujo de salida de depuración a un archivo de registro, use:
Get-EntraUser -Top 1 -Debug 5>> <your-log-filepath>
-
5: representa el número de secuencia,Debug Stream. Para obtener más información sobre las secuencias, consulte Flujos de salida. -
>>: representa el operador de redirección. Para obtener más información sobre los operadores de redireccionamiento, vea Operadores de redirección.