🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónGrupos de seguridad, de Microsoft 365 y dinámicos
4 tareas · 45 min · Principiante
Casi nadie recibe permisos uno a uno: se meten en grupos, y el grupo recibe el acceso. Por eso un grupo mal armado reparte acceso a mucha gente a la vez y sin que se note. En Hilandes del Tolima hay grupos que se llenan solos con una regla, grupos sin nadie que responda por ellos y uno que, sin querer, deja entrar a gente de fuera. Aquí no se crea ni se edita nada: se lee la lista de grupos, sus reglas y sus miembros actuales.
Objetivo de la sala
Casi nadie recibe permisos uno a uno: se meten en grupos, y el grupo recibe el acceso. Por eso un grupo mal armado reparte acceso a mucha gente a la vez y sin que se note. En Hilandes del Tolima hay grupos que se llenan solos con una regla, grupos sin nadie que responda por ellos y uno que, sin querer, deja entrar a gente de fuera. Aquí no se crea ni se edita nada: se lee la lista de grupos, sus reglas y sus miembros actuales.Un grupo de seguridad sirve para dar acceso a recursos y como destino de políticas; puede contener usuarios o dispositivos. Un grupo de Microsoft 365 añade un buzón, un calendario y un espacio de trabajo compartido, y solo puede contener usuarios. Aparte del tipo está la forma de llenar el grupo, la membresía: asignada (alguien añade y quita a mano), dinámica de usuario o dinámica de dispositivo (una regla decide).
En un grupo dinámico la regla manda. Cuando cambia un atributo de un usuario, Entra evalúa de nuevo las reglas de todos los grupos dinámicos: si la persona cumple una, entra; si deja de cumplirla, sale. Por eso no se puede añadir ni quitar a mano a un miembro de un grupo dinámico.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Una persona de Finanzas debe estar en un grupo dinámico cuya regla no cumple todavía. ¿Cómo se resuelve?
Ver pista de ayuda
En un grupo dinámico la única puerta es la regla.
Se puede crear un grupo marcado como «roles de Microsoft Entra asignables al grupo» para dar un rol de directorio a todos sus miembros de una vez. Esos grupos solo admiten membresía asignada. La razón es de seguridad: en un grupo dinámico, quien pueda editar un atributo de la regla controla quién entra, y si el grupo da un rol de administrador esa persona se estaría dando permisos a sí misma. Con membresía asignada, esa puerta queda cerrada.
Lo mismo vale, en menor medida, para cualquier grupo dinámico que dé acceso a algo sensible o que use una política de acceso condicional: su seguridad es la de los atributos de su regla. Antes de usar un atributo conviene preguntar quién puede escribirlo.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Por qué un grupo al que se asignan roles de directorio no puede tener membresía dinámica?
Ver pista de ayuda
Piensa en quién puede cambiar el atributo que mira la regla.
Una regla como user.objectId -ne null incluye a todos los usuarios del directorio, y eso incluye a los invitados: si lo que se quería era «solo empleados», hay que añadir user.userType -eq "Member". Leer una regla pide fijarse en lo que no dice.
Mira la tabla de grupos y sus reglas, y los miembros que hoy son de tipo Guest. Un grupo asignado puede tener invitados a propósito, porque alguien los añadió. El hallazgo es el grupo dinámico que los tiene por la forma de su regla.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué id tiene el grupo dinámico que contiene invitados porque su regla no distingue entre miembros e invitados?
Cada grupo debería tener al menos un propietario: la persona que decide quién entra, o que sabe para qué existe. Un grupo sin propietario no tiene a quién preguntar cuando hay que decidir si sigue haciendo falta, y suele seguir con acceso mucho después de que el proyecto terminó. Los dinámicos también: la regla se mantiene sola, pero alguien debe responder por ella.
La columna propietarios de la tabla de grupos trae el número. Cuenta los grupos que tienen cero.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cuántos grupos del directorio de Hilandes no tienen ningún propietario?
Conectando con la base…
Tablas
grupos
- id
- nombre
- tipo
- membresia
- propietarios
- rol_asignable
- uso
reglas_dinamicas
- id
- regla
miembros_actuales
- grupo
- usuario
- tipo
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.