Gobernanza del acceso de los usuarios externos en la administración de derechos

La administración de derechos usa Microsoft Entra de negocio a negocio (B2B) para compartir el acceso para que pueda colaborar con personas ajenas a su organización. Con Microsoft Entra B2B, los usuarios externos se autentican en su directorio particular, pero están representados en el directorio. La representación en el directorio permite asignar al usuario acceso a los recursos.

En este artículo se describen los valores que puede especificar para controlar el acceso de los usuarios externos.

Cómo puede ayudar la administración de derechos

Cuando utilice la experiencia de invitación de Microsoft Entra B2B, ya debe conocer las direcciones de correo electrónico de los usuarios invitados externos que desea incorporar al directorio de recursos y con los que desea trabajar. Invitar directamente a cada usuario funciona muy bien cuando está trabajando en un proyecto más pequeño o a corto plazo y ya conoce a todos los participantes, pero es más difícil de administrar si tiene muchos usuarios con los que quiere trabajar o si los participantes cambian con el tiempo. Por ejemplo, puede estar trabajando con otra organización y tener un punto de contacto con ella, pero con el tiempo otros usuarios de esa organización también necesitarán acceso.

Con la administración de derechos, puede definir una directiva que permita a los usuarios de las organizaciones que especifique poder solicitar un paquete de acceso. Esa directiva incluye si se requiere aprobación, si se requieren revisiones de acceso y una fecha de expiración para el acceso. En la mayoría de los casos, querrá requerir la aprobación para tener una supervisión adecuada sobre qué usuarios se incluyen en el directorio. Si se requiere la aprobación, para partners importantes externos a la organización, puede considerar la posibilidad de invitar a uno o varios usuarios de la organización externa a su directorio, designarlos como patrocinadores y configurar que los patrocinadores sean aprobadores, ya que es probable que sepan qué usuarios externos de su organización necesitan acceso. Una vez configurado el paquete de acceso, obtenga su vínculo a la solicitud para enviárselo a la persona de contacto (patrocinador) de la organización externa. Ese contacto puede compartirlo con otros usuarios de la organización externa y pueden usar este vínculo para solicitar el paquete de acceso. Los usuarios de esa organización que ya han recibido la invitación a su directorio también pueden usar ese vínculo.

También puede usar la administración de derechos para incorporar usuarios de organizaciones que no tienen su propio directorio de Microsoft Entra. Puede configurar un proveedor de identidades federado para su dominio o usar la autenticación basada en correo electrónico. También puede traer usuarios de proveedores de identidades sociales, incluidos aquellos con cuentas de Microsoft.

Normalmente, cuando se aprueba una solicitud, el equipo de administración de derechos asignará al usuario el tipo de acceso necesario. Si el usuario aún no está en el directorio, la administración de derechos primero invitará al usuario. Cuando se invita al usuario, Microsoft Entra ID crea automáticamente una cuenta de invitado B2B para él, pero no enviará un correo electrónico al usuario. Un administrador puede haber limitado previamente qué organizaciones están permitidas para la colaboración mediante el establecimiento de una lista de permitidos y denegados de B2B para permitir o bloquear las invitaciones a los dominios de otras organizaciones. Si esas listas no permiten el dominio del usuario, no se le invitará y no se podrá asignar acceso hasta que se actualicen las listas.

Puesto que no desea que el acceso del usuario externo dure para siempre, especifique una fecha de expiración en la directiva, por ejemplo 180 días. Después de 180 días, si no se amplía el acceso, la administración de derechos eliminará todo el acceso asociado con ese paquete de acceso. De forma predeterminada, si el usuario invitado mediante la administración de derechos no tiene ninguna otra asignación de paquetes de acceso, cuando pierda la última asignación, la cuenta de invitado se bloqueará durante 30 días y posteriormente se eliminará. Esto evita la proliferación de cuentas innecesarias. Tal y como se describe en las secciones siguientes, estos valores se pueden configurar.

Cómo funciona el acceso para los usuarios externos

En el diagrama y los pasos siguientes se proporciona información general sobre cómo conceder acceso a los usuarios externos a un paquete de acceso.

Diagram showing the lifecycle of external users

  1. Agrega una organización conectada para el directorio de Microsoft Entra o el dominio con el que desea colaborar. También puede configurar una organización conectada para un proveedor de identidades sociales.

  2. Compruebe la configuración del catálogo Habilitado para usuarios externos en el catálogo para contener el paquete de acceso es .

  3. Usted crea un paquete de acceso en su directorio que incluye una directiva Para usuarios que no están en su directorio y especifica las organizaciones conectadas que pueden solicitar, el aprobador y la configuración del ciclo de vida. Si selecciona en la directiva la opción de organizaciones conectadas específicas o la opción de todas las organizaciones conectadas, entonces solo podrán solicitar los usuarios de aquellas organizaciones que hayan sido previamente configuradas. Si selecciona la opción de todos los usuarios en la directiva, entonces cualquier usuario podrá solicitarla, incluidos aquellos que aún no formen parte de su directorio y no formen parte de ninguna organización conectada.

  4. Compruebe la configuración oculta del paquete de acceso para asegurarse de que está oculto. Si no está oculto, cualquier usuario autorizado por la configuración de directiva de ese paquete de acceso puede buscar el paquete de acceso en el portal Mi acceso de su inquilino.

  5. Envía un vínculo al portal Mi acceso a su contacto en la organización externa que pueden compartir con sus usuarios para solicitar el paquete de acceso.

  6. Un usuario externo (Solicitante A en este ejemplo) usa el vínculo al portal Mi acceso para solicitar acceso al paquete de acceso. El portal Mi acceso requiere que el usuario inicie sesión como parte de su organización conectada. La forma en que el usuario inicia sesión depende del tipo de autenticación del directorio o dominio que se define en la organización conectada y en la configuración de los usuarios externos.

  7. Un aprobador aprueba la solicitud (suponiendo que la directiva requiera aprobación).

  8. La solicitud entra en el estado en entrega.

  9. El proceso de invitación B2B crea una cuenta de usuario invitado en el directorio, Solicitante A (invitado) en este ejemplo. Si se define una lista de permitidos o de bloqueados, se aplicará la configuración de lista.

  10. Al usuario invitado se le asigna acceso a todos los recursos del paquete de acceso. Los cambios pueden tardar algún tiempo en realizarse en Microsoft Entra ID y en otros servicios en línea de Microsoft o en aplicaciones de SaaS conectadas. Para más información, consulte Cuándo se aplican los cambios.

  11. El usuario externo recibe un correo electrónico que indica que el acceso se ha entregado.

  12. Para acceder a los recursos, el usuario externo puede seleccionar el vínculo del correo electrónico o intentar acceder a cualquiera de los recursos del directorio directamente para completar el proceso de invitación.

  13. Si la configuración de directiva incluye una fecha de expiración, más adelante, cuando expire la asignación del paquete de acceso para el usuario externo, se quitarán los derechos de acceso del usuario externo desde ese paquete de acceso.

  14. En función de la configuración del ciclo de vida de los usuarios externos, cuando el usuario externo deje de tener asignaciones de paquetes de acceso, se bloqueará el inicio de sesión del usuario externo y la cuenta de usuario externo se eliminará de su directorio.

Configuración de usuarios externos

Para asegurarse de que los usuarios ajenos a la organización puedan solicitar paquetes de acceso y obtener acceso a los recursos de estos, hay algunas opciones de configuración que debe comprobar que se han configurado correctamente.

Habilitar un catálogo para usuarios externos

  • De forma predeterminada, al crear un catálogo, este se habilita para permitir que los usuarios externos soliciten los paquetes de acceso que contiene. Asegúrese de que la opción Habilitado para los usuarios externos se haya establecido en .

    Edit catalog settings

    Si usted es administrador o propietario de un catálogo, puede ver la lista de catálogos actualmente habilitados para usuarios externos en la lista de catálogos del Centro de administración de Microsoft Entra, cambiando la configuración del filtro Habilitado para usuarios externos a . Si alguno de esos catálogos mostrados en esa vista filtrada tiene un número distinto de cero de paquetes de acceso, esos paquetes de acceso pueden tener una directiva para usuarios que no están en su directorio que permite a usuarios externos solicitar.

Configuración de la colaboración externa de Microsoft Entra B2B

  • Permitir a los invitados invitar a otros invitados a su directorio significa que las invitaciones se pueden producir fuera de la administración de derechos. Se recomienda establecer la opción Los invitados pueden invitar en No para permitir solo invitaciones controladas correctamente.

  • Si ha usado anteriormente la lista de elementos permitidos de B2B, debe asegurarse de que los dominios de todas las organizaciones con las que desea asociarse mediante la administración de derechos se agreguen a la lista. Como alternativa, si usa la lista de bloqueados de B2B, debe asegurarse de que ningún dominio de ninguna organización con la que desee asociarse esté presente en esa lista.

  • Si crea una directiva de administración de derechos para Todos los usuarios (todas las organizaciones conectadas + cualquier usuario externo nuevo) y un usuario no pertenece a una organización conectada del directorio, se creará automáticamente una organización conectada para ellos cuando soliciten el paquete. No obstante, todas las opciones de configuración de la lista de permitidos o bloqueados de B2B tienen prioridad. Por lo tanto, querrá quitar la lista de permitidos, si estaba usando una, para que Todos los usuarios puedan solicitar acceso y excluir todos los dominios autorizados de la lista de bloqueados si usa una lista de bloqueados.

  • Si desea crear una directiva de administración de derechos que incluya todos los usuarios (todas las organizaciones conectadas y cualquier usuario externo nuevo), primero debe habilitar la autenticación de código de acceso de un solo uso de correo electrónico para su directorio. Para más información, consulte Autenticación con código de acceso de un solo uso por correo electrónico.

  • Para más información sobre la configuración de la colaboración externa de Microsoft Entra B2B, consulte Configuración de la colaboración externa.

    Microsoft Entra external collaboration settings

    Nota:

    Si crea una organización conectada para un inquilino de Microsoft Entra desde otra nube de Microsoft, también debe configurar las opciones de acceso entre inquilinos de forma adecuada. Para obtener más información sobre cómo configurar estas opciones, consulte Configuración de las opciones de acceso entre inquilinos.

Revisar las directivas de acceso condicional

  • Asegúrese de excluir la aplicación de administración de derechos de las directivas de acceso condicional que afecten a los usuarios invitados. De lo contrario, una directiva de acceso condicional podría impedir que accedan a MyAccess o que puedan iniciar sesión en el directorio. Por ejemplo, es probable que los invitados no tengan un dispositivo registrado, que no estén en una ubicación conocida y no deseen volver a registrarse para la autenticación multifactor (MFA), por lo que agregar estos requisitos en una directiva de acceso condicional impedirá que los invitados usen la administración de derechos de administración. Para obtener más información, consulte ¿Qué son las condiciones del acceso condicional Microsoft Entra?

  • Una directiva común para los clientes de administración de derechos consiste en bloquear todas las aplicaciones de invitados, salvo la administración de derechos para los invitados. Esta directiva permite a los invitados escribir My Access y solicitar un paquete de acceso. Este paquete debe contener un grupo (denominado Invitados de Mi acceso en el ejemplo siguiente), que debe excluirse de la directiva para bloquear todas las aplicaciones. Una vez aprobado el paquete, el invitado estará en el directorio. Como el usuario final tiene la asignación de paquetes de acceso y forma parte del grupo, podrá acceder a las demás aplicaciones. Otras directivas comunes incluyen la exclusión de la aplicación de administración de derechos de MFA y el dispositivo compatible.

    Screenshot of exclude app options.

    Screenshot of selection to exclude cloud apps.

    Screenshot of the exclude guests app selection.

Nota:

La aplicación de administración de derechos incluye la parte de administración de derechos de MyAccess, la parte de administración de derechos del Centro de administración de Microsoft Entra y la parte de administración de derechos de MS graph. Las dos últimas requieren permisos adicionales para el acceso, por lo que los invitados no podrán acceder a menos que se les proporcione permiso explícitamente.

Revisar la configuración de uso compartido externo de SharePoint Online

  • Si desea incluir sitios de SharePoint Online en los paquetes de acceso para usuarios externos, asegúrese de que la configuración de uso compartido externo en el nivel de la organización se haya establecido en Cualquiera (los usuarios no necesitan iniciar sesión) o Invitados nuevos y existentes (los invitados deben iniciar sesión o proporcionar un código de verificación). Para más información, consulta Activar o desactivar el uso compartido externo.

  • Si desea restringir el uso compartido externo fuera de la administración de derechos, puede establecer la configuración de uso compartido externo en Invitados existentes. Luego, solo los nuevos usuarios invitados a través de la administración de derechos podrán obtener acceso a estos sitios. Para más información, consulta Activar o desactivar el uso compartido externo.

  • Asegúrese de que la configuración de nivel de sitio habilite el acceso de invitado (las mismas selecciones que se muestran anteriormente). Para más información, consulte Activar o desactivar el uso compartido externo de un sitio.

Revisión de la configuración de uso compartido de grupos de Microsoft 365

Revisar la configuración de uso compartido de Teams

Administración del ciclo de vida de los usuarios externos

Sugerencia

Los pasos de este artículo pueden variar ligeramente en función del portal desde donde comienza.

Puede seleccionar lo que ocurre cuando un usuario externo, invitado a su directorio mediante la realización de una solicitud de paquete de acceso, ya no tiene ningún paquete de acceso asignado. Esto puede ocurrir si el usuario renuncia a todas sus asignaciones de paquetes de acceso o la asignación del último paquete de acceso expira. De forma predeterminada, cuando un usuario externo ya no tiene un paquete de acceso asignado, se le impide iniciar sesión en el directorio. Después de 30 días, la cuenta de usuario invitado se quitará del directorio. También puede configurar que no se bloquee el inicio de sesión de un usuario externo o que se elimine, o que no se bloquee el inicio de sesión de un usuario externo pero que se elimine (versión preliminar).

Requisitos previos de rol: Administrador global o Administrador de Identity Governance

  1. Inicie sesión en el Centro de administración de Microsoft Entra al menos como Administrador de Identity Governance.

  2. Vaya a Gobernanza de identidades>Administración de derechos>Configuración.

  3. Seleccione Editar.

    Settings to manage the lifecycle of external users

  4. En la sección Administración del ciclo de vida de los usuarios externos, seleccione las diferentes opciones para los usuarios externos.

  5. Cuando un usuario externo pierde la última asignación de un paquete de acceso, si desea bloquearlos para que no inicien sesión en este directorio, establezca Impedir que los usuarios externos inicien sesión en este directorio en .

    Nota:

    La administración de asignación de derechos solo bloquea el inicio de sesión de las cuentas de usuarios invitados externos que se invitaron a través de la administración de derechos o que se agregaron a la administración de derechos para la administración del ciclo de vida al hacer que dichas cuentas se vuelvan gobernadas. Además, tenga en cuenta que se bloqueará el inicio de sesión de un usuario incluso si dicho usuario ha sido agregado a los recursos de este directorio que no eran asignaciones de paquetes de acceso. Si un usuario tiene bloqueada la capacidad de iniciar sesión en este directorio, el usuario no podrá volver a solicitar el paquete de acceso ni solicitar acceso adicional en este directorio. No configure el bloqueo del inicio de sesión si posteriormente necesitarán solicitar acceso a este u otros paquetes de acceso.

  6. Cuando un usuario externo pierde la última asignación de un paquete de acceso, si quiere quitar su cuenta de usuario invitado de este directorio, establezca Quitar usuario externo en .

    Nota:

    La administración de asignación de derechos solo elimina las cuentas de usuarios invitados externos que se invitaron a través de la administración de derechos o que se agregaron a la administración de derechos para la administración del ciclo de vida al hacer que dichas cuentas se vuelvan gobernadas. Además, tenga en cuenta que un usuario será eliminado de este directorio incluso si ese usuario fue agregado a recursos en este directorio que no eran asignaciones de paquetes de acceso. Si el invitado estaba presente en este directorio antes de recibir las asignaciones de paquetes de acceso, se mantendrá. Sin embargo, si se le invitó mediante una asignación de paquete de acceso y, después de invitarlo, se ha asignado a un sitio de OneDrive para la Empresa o SharePoint Online, se quitará. Cambiar la configuración Quitar usuario externo a No solo afecta a los usuarios que posteriormente pierden su última asignación de paquete de acceso; los usuarios bloqueados y aquellos cuya eliminación está programada se eliminarán según su programación original.

  7. Si quiere quitar la cuenta de usuario invitado de este directorio, puede establecer el número de días antes de que se quite. Mientras que un usuario externo recibe una notificación cuando expira su paquete de acceso, no hay notificación cuando se elimina su cuenta. Si desea quitar la cuenta de usuario invitado en cuanto pierda la última asignación a cualquier paquete de acceso, establezca Número de días antes de que se quite el usuario externo de este directorio en 0. Los cambios en este valor solo afectan a los usuarios que posteriormente usan su última asignación de paquete de acceso; los usuarios cuya eliminación está programada se eliminarán según su programación original.

  8. Seleccione Guardar.

Pasos siguientes