Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Roles de directorio y unidades administrativas

5 tareas · 45 min · Principiante

Quien administra el directorio puede crear cuentas, cambiar contraseñas y tocar las políticas que protegen a todos los demás. Los roles de directorio de Entra ID reparten ese poder; las unidades administrativas lo recortan a un pedazo de la empresa. En Hilandes del Tolima hay administradores globales de sobra y una persona de soporte de una sola sede con poder sobre todas. Aquí lees las asignaciones, los puestos y las unidades, y buscas dónde el poder excede el trabajo. Los permisos sobre recursos de Azure son otro sistema, el que se trata en la ruta de seguridad en la nube.

0 de 5 · 0%

Objetivo de la sala

Quien administra el directorio puede crear cuentas, cambiar contraseñas y tocar las políticas que protegen a todos los demás. Los roles de directorio de Entra ID reparten ese poder; las unidades administrativas lo recortan a un pedazo de la empresa. En Hilandes del Tolima hay administradores globales de sobra y una persona de soporte de una sola sede con poder sobre todas. Aquí lees las asignaciones, los puestos y las unidades, y buscas dónde el poder excede el trabajo. Los permisos sobre recursos de Azure son otro sistema, el que se trata en la ruta de seguridad en la nube.

Un rol de directorio es un conjunto de permisos para administrar Entra ID mismo: crear usuarios, restablecer contraseñas, editar políticas. Algunos nombres, tal como aparecen en la documentación: Global Administrator (poder total sobre el tenant), User Administrator y Groups Administrator (usuarios y grupos), Helpdesk Administrator (restablecer contraseñas y atender a los usuarios), Conditional Access Administrator y Security Reader (solo lectura de la seguridad).

Una asignación de rol tiene un alcance. Si no se indica nada, el alcance es todo el tenant. Una unidad administrativa es un contenedor de usuarios, grupos o dispositivos que recorta el alcance de un rol a ese contenedor: un Helpdesk Administrator con alcance en la unidad «Chaparral» solo gestiona a quienes están en ella. Las unidades no se anidan, y solo limitan los permisos de administración: no impiden que la persona vea, con los permisos de usuario por defecto, a otros usuarios.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Una persona recibe el rol Helpdesk Administrator sin elegir ninguna unidad administrativa. ¿Qué alcance tiene?

Ver pista de ayuda

El recorte es opcional y se hace con una unidad; sin ella no hay recorte.

Añadir un grupo a una unidad administrativa trae el grupo mismo al alcance: el administrador de la unidad puede cambiar su nombre y su membresía. No trae a los miembros del grupo. Para que el administrador pueda restablecer la contraseña o editar las propiedades de una persona, esa persona tiene que ser miembro directo de la unidad. Es un error común creer que meter un grupo en la unidad basta.

En Hilandes, la unidad de Chaparral tiene 38 usuarios y un grupo como miembros directos. Piensa qué puede hacer su administrador con las personas que están solo dentro del grupo.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Una persona está solo en un grupo que pertenece a una unidad administrativa. ¿Qué puede hacer con ella el administrador de la unidad?

Ver pista de ayuda

La unidad alcanza al grupo, no a quienes lo componen, salvo que también sean miembros directos.

Una organización puede quedarse sin acceso administrativo: se cae la federación, se pierde el teléfono del único administrador o las asignaciones son todas elegibles y nadie puede activarlas. Contra eso la documentación recomienda dos o más cuentas de emergencia, solo en la nube (en el dominio inicial del tenant), con el rol Global Administrator activo de forma permanente, autenticación resistente al phishing distinta de la de los demás administradores, y excluidas de las políticas de acceso condicional que bloquean o restringen. Se prueban al menos cada 90 días y su uso dispara una alerta.

La regla es que esas cuentas existen, que casi nunca se usan y que cada inicio de sesión es noticia.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Cuál es la configuración recomendada para las cuentas de emergencia de un tenant?

Ver pista de ayuda

Piensa en el escenario que las justifica: lo normal ya falló.

Cuantos más administradores globales permanentes, mayor la superficie: cada una de esas cuentas, si se compromete, entrega el tenant. Una asignación elegible obliga a activar el rol antes de usarlo, y eso la mantiene dormida casi todo el tiempo; una asignación permanente está activa siempre.

Mira asignaciones-de-roles.txt. Cuenta los administradores globales permanentes que son personas, es decir, sin contar las cuentas de emergencia ni las asignaciones elegibles.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Cuántas personas tienen el rol Global Administrator de forma permanente, sin contar las cuentas de emergencia?

El criterio de mínimo privilegio se mide cruzando dos fuentes: lo que la persona puede hacer, según las asignaciones, y lo que su trabajo exige, según recursos humanos. La regla de Hilandes (archivo reglas-de-administracion.txt) es que todo rol de soporte se limite a la sede que atiende mediante una unidad administrativa.

Cruza asignaciones-de-roles.txt con puestos-de-soporte.txt. Una persona de soporte, que solo atiende una sede, tiene el rol Helpdesk Administrator con alcance en todo el tenant. Ojo: la jefa de soporte atiende todas las sedes, y para ella el alcance amplio es correcto.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Qué cuenta de soporte, que atiende una sola sede, tiene Helpdesk Administrator en todo el tenant?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build 733482

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad