Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Grupos de seguridad, de Microsoft 365 y dinámicos

4 tareas · 45 min · Principiante

Casi nadie recibe permisos uno a uno: se meten en grupos, y el grupo recibe el acceso. Por eso un grupo mal armado reparte acceso a mucha gente a la vez y sin que se note. En Hilandes del Tolima hay grupos que se llenan solos con una regla, grupos sin nadie que responda por ellos y uno que, sin querer, deja entrar a gente de fuera. Aquí no se crea ni se edita nada: se lee la lista de grupos, sus reglas y sus miembros actuales.

0 de 4 · 0%

Objetivo de la sala

Casi nadie recibe permisos uno a uno: se meten en grupos, y el grupo recibe el acceso. Por eso un grupo mal armado reparte acceso a mucha gente a la vez y sin que se note. En Hilandes del Tolima hay grupos que se llenan solos con una regla, grupos sin nadie que responda por ellos y uno que, sin querer, deja entrar a gente de fuera. Aquí no se crea ni se edita nada: se lee la lista de grupos, sus reglas y sus miembros actuales.

Un grupo de seguridad sirve para dar acceso a recursos y como destino de políticas; puede contener usuarios o dispositivos. Un grupo de Microsoft 365 añade un buzón, un calendario y un espacio de trabajo compartido, y solo puede contener usuarios. Aparte del tipo está la forma de llenar el grupo, la membresía: asignada (alguien añade y quita a mano), dinámica de usuario o dinámica de dispositivo (una regla decide).

En un grupo dinámico la regla manda. Cuando cambia un atributo de un usuario, Entra evalúa de nuevo las reglas de todos los grupos dinámicos: si la persona cumple una, entra; si deja de cumplirla, sale. Por eso no se puede añadir ni quitar a mano a un miembro de un grupo dinámico.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Una persona de Finanzas debe estar en un grupo dinámico cuya regla no cumple todavía. ¿Cómo se resuelve?

Ver pista de ayuda

En un grupo dinámico la única puerta es la regla.

Se puede crear un grupo marcado como «roles de Microsoft Entra asignables al grupo» para dar un rol de directorio a todos sus miembros de una vez. Esos grupos solo admiten membresía asignada. La razón es de seguridad: en un grupo dinámico, quien pueda editar un atributo de la regla controla quién entra, y si el grupo da un rol de administrador esa persona se estaría dando permisos a sí misma. Con membresía asignada, esa puerta queda cerrada.

Lo mismo vale, en menor medida, para cualquier grupo dinámico que dé acceso a algo sensible o que use una política de acceso condicional: su seguridad es la de los atributos de su regla. Antes de usar un atributo conviene preguntar quién puede escribirlo.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Por qué un grupo al que se asignan roles de directorio no puede tener membresía dinámica?

Ver pista de ayuda

Piensa en quién puede cambiar el atributo que mira la regla.

Una regla como user.objectId -ne null incluye a todos los usuarios del directorio, y eso incluye a los invitados: si lo que se quería era «solo empleados», hay que añadir user.userType -eq "Member". Leer una regla pide fijarse en lo que no dice.

Mira la tabla de grupos y sus reglas, y los miembros que hoy son de tipo Guest. Un grupo asignado puede tener invitados a propósito, porque alguien los añadió. El hallazgo es el grupo dinámico que los tiene por la forma de su regla.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué id tiene el grupo dinámico que contiene invitados porque su regla no distingue entre miembros e invitados?

Cada grupo debería tener al menos un propietario: la persona que decide quién entra, o que sabe para qué existe. Un grupo sin propietario no tiene a quién preguntar cuando hay que decidir si sigue haciendo falta, y suele seguir con acceso mucho después de que el proyecto terminó. Los dinámicos también: la regla se mantiene sola, pero alguien debe responder por ella.

La columna propietarios de la tabla de grupos trae el número. Cuenta los grupos que tienen cero.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Cuántos grupos del directorio de Hilandes no tienen ningún propietario?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

Grupos del directorio · Hilandes del Tolima
Consulta de grupos, reglas dinámicas y miembros · solo lectura

Tablas

grupos

  • id
  • nombre
  • tipo
  • membresia
  • propietarios
  • rol_asignable
  • uso

reglas_dinamicas

  • id
  • regla

miembros_actuales

  • grupo
  • usuario
  • tipo
Ctrl + Enter
Consola de consultas v1.0 · build b77233

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad