Creación o aprobación de una solicitud de permisos
En este artículo se describe cómo crear o aprobar una solicitud de permisos en el panel Corrección de Administración de permisos de Microsoft Entra. Puede crear y aprobar solicitudes para los sistemas de autorización Amazon Web Services (AWS), Microsoft Azure o Google Cloud Platform (GCP).
El panel Corrección tiene dos flujos de trabajo de privilegios a petición (POD) que puede usar:
- Nueva solicitud: flujo de trabajo utilizado por un usuario para crear una solicitud de permisos durante un período de tiempo especificado.
- Aprobador: flujo de trabajo utilizado por un aprobador para revisar y aprobar o rechazar la solicitud de permisos de un usuario.
Nota:
Para ver el panel Corrección, debe tener permisos de Visor, Controlador o Administrador. Para realizar cambios en esta pestaña, debe tener permisos de Controlador o Administrador. Si no tiene estos permisos, póngase en contacto con el administrador del sistema.
Creación de una solicitud de permisos
En la página principal de Permissions Management, seleccione la pestaña Corrección y después la subpestaña Mis solicitudes.
La subpestaña My Requests (Mis solicitudes) muestra las siguientes opciones:
- Pendiente: una lista de las solicitudes que ha realizado, pero que aún no se han revisado.
- Aprobadas: una lista de solicitudes que el aprobador ha revisado y aprobado. Estas solicitudes ya se han activado o están en proceso de activación.
- Procesadas: un resumen de las solicitudes que ha creado que se han aprobado (hecho), rechazado y las solicitudes que se han cancelado.
Para crear una solicitud de permisos, seleccione New Request (Nueva solicitud).
En la página Roles/Tareas:
En la lista desplegable Authorization System Type (Tipo de sistema de autorización), seleccione el tipo de sistema de autorización al que quiere acceder: AWS, Azure o GCP.
En la lista desplegable Authorization System (Sistema de autorización), seleccione las cuentas a las que quiere acceder.
En la lista desplegable Identidad, seleccione la identidad en cuyo nombre solicita acceso.
Si la identidad que selecciona es un usuario de Lenguaje de marcado de aserción de seguridad (SAML) y, como un usuario de SAML accede al sistema mediante la suposición de un rol, seleccione el rol del usuario en Rol.
Si la identidad que selecciona es un usuario local, para seleccionar las directivas que desea:
- Seleccione Request Policy(s) (Solicitar directivas).
- En Available Policies (Directivas disponibles), seleccione las directivas que desee.
- Para seleccionar una directiva específica, seleccione el signo más y, a continuación, busque y seleccione la directiva que desee.
Las directivas que ha seleccionado aparecen en el cuadro Directivas seleccionadas.
Si la identidad que selecciona es un usuario local, para seleccionar las tareas que desea:
- Seleccione Solicitar tareas.
- En Tareas disponibles, seleccione las tareas que desee.
- Para seleccionar una tarea específica, seleccione el signo más y, a continuación, seleccione la tarea que desee.
Las tareas que ha seleccionado aparecen en el cuadro Tareas seleccionadas.
Si el usuario ya tiene directivas existentes, se muestra en Directivas existentes.
Seleccione Next (Siguiente).
Si seleccionó AWS, aparecerá la página Ámbito.
- En Select Scope (Seleccionar ámbito), seleccione:
- Todos los recursos
- Recursos específicos y, a continuación, seleccione los recursos que desee.
- Ningún recurso
- En Condiciones de solicitud:
- Seleccione JSON para agregar un bloque de código JSON.
- Seleccione Listo para aceptar el código que ha escrito o Borrar para eliminar lo que ha escrito y volver a empezar.
- En Efecto, seleccione Permitir o Denegar.
- Seleccione Next (Siguiente).
- En Select Scope (Seleccionar ámbito), seleccione:
Aparece la página Confirmación.
En Resumen de la solicitud, escriba un resumen de la solicitud.
Opcional: en Nota, escriba una nota para el aprobador.
En Programación, seleccione cuándo (con qué rapidez) desea que se procese la solicitud:
- ASAP
- Una vez
- En Crear programación, seleccione Frecuencia, Fecha, Hora y Para la duración necesaria y, a continuación, seleccione Programar.
- A diario
- Cada semana
- Mensual
Seleccione Submit (Enviar).
Aparece el mensaje siguiente: Your Request Has Been Successfully Submitted (La solicitud se ha enviado correctamente).
La solicitud que envió ahora aparece en Solicitudes pendientes.
A continuación se muestran los límites de tiempo por tipo de frecuencia al crear la solicitud.
Tipo de frecuencia | Límite de tiempo (en horas) |
---|---|
ASAP | 24 |
Una vez | 2160 |
Diariamente | 23 |
Cada semana | 23 |
Mensualmente | 672 |
Aprobación o rechazo de una solicitud de permisos
En la página principal de Permissions Management, seleccione la pestaña Corrección y después la subpestaña Mis solicitudes.
Para ver una lista de solicitudes que aún no se han revisado, seleccione Solicitudes pendientes.
En la lista Resumen de solicitudes, seleccione el menú de puntos suspensivos (...) situado a la derecha de una solicitud y, a continuación, seleccione:
- Detalles para ver los detalles de la solicitud.
- Aprobar para aprobar la solicitud.
- Rechazar para rechazar la solicitud.
(Opcional) agregue una nota al solicitante y, a continuación, seleccione Confirmar.
La subpestaña Aprobadas muestra una lista de solicitudes que el aprobador ha revisado y aprobado. Estas solicitudes ya se han activado o están en proceso de activación. La subpestaña Procesadas muestra un resumen de las solicitudes que se han aprobado o rechazado y las solicitudes que se han cancelado.
Pasos siguientes
- Para obtener información sobre cómo adjuntar y desasociar permisos para identidades de Amazon Web Services (AWS), consulte Adjuntar y desasociar directivas para identidades de AWS.
- Para obtener información sobre cómo agregar y quitar roles y tareas para identidades de Microsoft Azure y Google Cloud Platform (GCP), consulte Adición y eliminación de roles y tareas para identidades de Azure y GCP.
- Para obtener información sobre cómo revocar tareas de alto riesgo y sin usar o asignar el estado de solo lectura para identidades de Microsoft Azure y Google Cloud Platform (GCP), consulte Revocación de tareas de alto riesgo y sin usar o asignación de estado de solo lectura para identidades de Azure y GCP.