Administración del consentimiento a las aplicaciones y evaluación de las solicitudes de consentimiento

Microsoft recomienda restringir el consentimiento del usuario para permitir que los usuarios solo den su consentimiento para las aplicaciones de editores verificados y únicamente para los permisos que seleccione. Para las aplicaciones que no cumplen estos criterios, el proceso de toma de decisiones se centraliza en el equipo de seguridad y administrador de identidades de su organización.

Una vez que haya deshabilitado o restringido el consentimiento del usuario, tiene que realizar varios pasos importantes para ayudar a proteger la organización, ya que sigue permitido el uso de aplicaciones críticas para la empresa. Estos pasos son cruciales para minimizar el impacto en el equipo de soporte técnico y los administradores de TI de la organización, a la vez que ayudan a evitar el uso de cuentas no administradas en aplicaciones de terceros.

Este artículo proporciona orientación sobre la administración del consentimiento para aplicaciones y la evaluación de solicitudes de consentimiento en las recomendaciones de Microsoft, incluida la restricción del consentimiento del usuario a editores verificados y permisos seleccionados. Abarca conceptos como cambios en los procesos, formación para administradores, auditoría y supervisión, y administración del consentimiento del administrador en todo el inquilino.

Cambios de proceso y educación

Auditoría y supervisión

Otras consideraciones para reducir la fricción

Para minimizar el impacto en las aplicaciones de confianza críticas para la empresa que ya están en uso, considere la posibilidad de conceder de forma proactiva el consentimiento del administrador a las aplicaciones que tienen un gran número de concesiones de consentimiento del usuario:

  • Realice un inventario de las aplicaciones ya agregadas a la organización que muestran un uso elevado, basado en registros de inicio de sesión o en la actividad de concesión de consentimiento. Puede usar un script de PowerShell para descubrir de forma rápida y sencilla las aplicaciones con un gran número de concesiones de consentimiento del usuario.

  • Evalúe las aplicaciones principales para conceder el consentimiento del administrador.

    Importante

    Evalúe cuidadosamente una aplicación antes de conceder consentimiento del administrador para todo el inquilino, incluso si muchos usuarios de la organización ya han dado su consentimiento.

  • Para cada aplicación aprobada, conceda el consentimiento del administrador para todo el inquilino y considere la posibilidad de exigir la asignación de usuarios a fin de restringir su acceso.

La concesión del consentimiento del administrador para todo el inquilino es una operación delicada. Los permisos se conceden en nombre de toda la organización, y pueden incluir permisos para intentar operaciones altamente privilegiadas. Algunos ejemplos de estas operaciones son la administración de roles, el acceso completo a todos los buzones de correo o todos los sitios y la suplantación total de los usuarios.

Antes de otorgar el consentimiento del administrador para todo el inquilino, es importante que se asegure de que confía en la aplicación y en su editor para el nivel de acceso que va a conceder. Si no sabe con seguridad quién controla la aplicación y por qué esta está solicitando los permisos, no conceda el consentimiento.

Al evaluar una solicitud para conceder consentimiento del administrador, estas son algunas recomendaciones que se deben tener en cuenta:

  • Comprenda el marco de permisos y consentimiento de la plataforma de identidad de Microsoft.

  • Comprenda la diferencia entre los permisos delegados y los permisos de aplicación.

    Los permisos de aplicación permiten que esta acceda a los datos de toda la organización, sin interacción de ningún usuario. Los permisos delegados permiten que la aplicación actúe en nombre de un usuario que inició sesión en la aplicación en algún momento.

  • Comprenda los permisos que se solicitan.

    Los permisos solicitados por la aplicación se enumeran en la petición de consentimiento. Cuando se expande el título del permiso, se muestra su descripción. Por lo general, la descripción de los permisos de aplicación termina en "sin que inicie sesión ningún usuario". La descripción de los permisos delegados suele terminar con "en nombre del usuario que inició sesión". Los permisos de Microsoft Graph API se describen en Referencia de permisos de Microsoft Graph. Consulte la documentación de otras API para comprender los permisos que exponen.

    Si no entiende uno de los permiso que se solicita, no conceda el consentimiento.

  • Comprenda qué aplicación solicita permisos y quién la publicó.

    Tenga cuidado con las aplicaciones malintencionadas que intentan parecer otras aplicaciones.

    Si duda de la legitimidad de una aplicación o su editor, no conceda el consentimiento. En su lugar, busque confirmación (por ejemplo, directamente del editor de la aplicación).

  • Asegúrese de que los permisos solicitados se corresponden con las características que espera de la aplicación.

    Por ejemplo, una aplicación que ofrezca administración de sitios de SharePoint puede requerir acceso delegado para leer todas las colecciones de sitios, pero no precisaría necesariamente acceso completo a todos los buzones ni privilegios de suplantación total en el directorio.

    Si sospecha que la aplicación solicita más permisos de los que necesita, no conceda el consentimiento. Póngase en contacto con el editor de la aplicación para obtener más detalles.

Para obtener instrucciones paso a paso sobre cómo conceder el consentimiento de administrador a todo el inquilino desde el Centro de administración de Microsoft Entra, consulte Conceder el consentimiento de administrador a todo el inquilino a una aplicación.

Para revocar el consentimiento del administrador para todo el inquilino, puede revisar y revocar los permisos concedidos previamente a la aplicación. Para obtener más información, consulte Revisión de los permisos concedidos a las aplicaciones. También puede quitar el acceso del usuario a la aplicación deshabilitando el inicio de sesión de usuario en la aplicación o ocultando la aplicación para que no aparezca en el portal Aplicaciones.

En lugar de conceder el consentimiento para toda la organización, un administrador también puede usar Microsoft Graph API para conceder consentimiento a los permisos delegados en nombre de un solo usuario. Para obtener un ejemplo detallado que use Microsoft Graph PowerShell, consulte Concesión de consentimiento en nombre de un solo usuario mediante PowerShell.

Limitación del acceso de los usuarios a las aplicaciones

Aunque se haya concedido consentimiento del administrador para todo el inquilino, todavía puede limitarse el acceso de los usuarios a las aplicaciones. Para limitar el acceso de usuario, requiera la asignación de usuarios a una aplicación. Para más información, consulte Métodos para asignar usuarios y grupos. Los administradores también pueden limitar el acceso de los usuarios a las aplicaciones si deshabilitan todas las operaciones futuras de consentimiento del usuario para todas las aplicaciones.

Para una visión general más amplia, incluyendo cómo manejar escenarios más complejos, consulte Uso de Microsoft Entra ID para la administración de acceso a las aplicaciones.

Pasos siguientes