Asignación de la idoneidad de un grupo en Privileged Identity Management

En Microsoft Entra ID, anteriormente conocido como Azure Active Directory, puede usar Privileged Identity Management (PIM) para administrar la pertenencia Just-In-time en el grupo o la propiedad Just-In-time del grupo.

Cuando se asigna una pertenencia o propiedad, la asignación:

  • No se puede asignar durante menos de cinco minutos.
  • No se puede quitar dentro de los cinco minutos tras haberse asignado.

Nota:

Todo usuario elegible para pertenecer o ser propietario de un PIM para grupos debe tener una licencia Microsoft Entra ID P2 o Microsoft Entra ID Governance. Para más información, consulte Requisitos de licencia para usar Privileged Identity Management.

Asignación de un propietario o un miembro de un grupo

Sugerencia

Los pasos de este artículo pueden variar ligeramente en función del portal desde donde comienza.

Siga estos pasos para hacer que un usuario sea elegible para ser miembro o propietario de un grupo. Necesitará permisos para administrar grupos. Para grupos a los que se puedan asignar roles, deberá tener los roles Administrador global, Administrador de roles con privilegios o Propietario del grupo. En el caso de los grupos a los que no se les puedan asignar roles, deberá tener Administrador global, Escritor de directorios, Administrador de grupos, Administrador de gobernanza de identidades, Administrador de usuarios o ser propietario del grupo. Las asignaciones de roles a los administradores deberían tener ámbito a nivel de directorio (no a nivel de unidad administrativa).

Nota:

Otros roles con permisos para administrar grupos (como administradores de Exchange para grupos M365 no asignables a roles) y los administradores con ámbito de asignaciones a nivel de unidad administrativa pueden administrar grupos a través de la experiencia de usuario o la API de grupos e invalidar los cambios realizados en PIM de Microsoft Entra.

  1. Inicio de sesión en el Centro de administración de Microsoft Entra

  2. Vaya a Gobernanza de identidades>Privileged Identity Management>Grupos.

  3. Puede ver los grupos que ya están habilitados para PIM para grupos aquí.

    Screenshot of where to view groups that are already enabled for PIM for Groups.

  4. Selccione el grupo que necesita administrar.

  5. Seleccione Asignaciones.

  6. Use las hojas Asignaciones aptas y Asignaciones activas para revisar las asignaciones de pertenencia o propiedad existentes del grupo seleccionado.

    Screenshot of where to review existing membership or ownership assignments for selected group.

  7. Seleccione Agregar asignaciones.

  8. En Seleccionar rol, elija entre Miembro y Propietario para asignar pertenencia o propiedad.

  9. Seleccione los miembros o propietarios que desea que sean elegibles para el grupo.

    Screenshot of where to select the members or owners you want to make eligible for the group.

  10. Seleccione Siguiente.

  11. En la lista Tipo de asignación, seleccione Apto o Activo. Privileged Identity Management ofrece dos tipos de asignación distintos:

    • La asignación apta requiere que el miembro o el propietario realicen una activación para usar el rol. Las activaciones también puede que requieran proporcionar una autenticación multifactor (MFA), proporcionar una justificación comercial o solicitar la aprobación de los aprobadores designados.

    Importante

    En el caso de los grupos que se usan para elevar a roles de Microsoft Entra, Microsoft recomienda requerir un proceso de aprobación para las asignaciones de miembros elegibles. Las asignaciones que se pueden activar sin aprobación pueden plantearle un riesgo de seguridad por parte de otro administrador con permiso para restablecer las contraseñas de un usuario apto.

    • Las asignaciones activas no requieren que el miembro realice ninguna activación para usar el rol. Los miembros o propietarios asignados como activos tienen siempre los privilegios asignados al rol.
  12. Si la asignación debe ser permanente (siempre apta o asignada de forma permanente), active la casilla Permanentemente. Según la configuración del grupo, es posible que la casilla no aparezca o que no se pueda editar. Para más información, consulte el artículo Configurar PIM para la configuración de grupos en Privileged Identity Management.

    Screenshot of where to configure the setting for add assignments.

  13. Seleccione Asignar.

Actualizar o quitar una asignación de roles existente

Sugerencia

Los pasos de este artículo pueden variar ligeramente en función del portal desde donde comienza.

Siga estos pasos para actualizar o quiotar una asignación de roles existente. Necesitará permisos para administrar grupos. Para grupos a los que se puedan asignar roles, deberá tener los roles Administrador global, Administrador de roles con privilegios o Propietario del grupo. En el caso de los grupos a los que no se les puedan asignar roles, deberá tener Administrador global, Escritor de directorios, Administrador de grupos, Administrador de gobernanza de identidades, Administrador de usuarios o ser propietario del grupo. Las asignaciones de roles a los administradores deberían tener ámbito a nivel de directorio (no a nivel de unidad administrativa).

Nota:

Otros roles con permisos para administrar grupos (como administradores de Exchange para grupos M365 no asignables a roles) y los administradores con ámbito de asignaciones a nivel de unidad administrativa pueden administrar grupos a través de la experiencia de usuario o la API de grupos e invalidar los cambios realizados en PIM de Microsoft Entra.

  1. Inicie sesión en el Centro de administración de Microsoft Entra al menos como Administrador de roles con privilegios.

  2. Vaya a Gobernanza de identidades>Privileged Identity Management>Grupos.

  3. Puede ver los grupos que ya están habilitados para PIM para grupos aquí.

    Screenshot of where to view groups that are already enabled for PIM for Groups.

  4. Selccione el grupo que necesita administrar.

  5. Seleccione Asignaciones.

  6. Use las hojas Asignaciones aptas y Asignaciones activas para revisar las asignaciones de pertenencia o propiedad existentes del grupo seleccionado.

    Screenshot of where to review existing membership or ownership assignments for selected group.

  7. Seleccione Actualizar o Quitar para actualizar o quitar la asignación de pertenencia o propiedad.

Pasos siguientes