Conceder y solicitar visibilidad a nivel de todo el inquilino

Un usuario con el rol de Microsoft Entra de Administrador global puede tener responsabilidades que abarquen todo el inquilino, pero carecer de los permisos de Azure necesarios para ver esa información de toda la organización en Microsoft Defender para la nube. Se requiere la elevación de permisos porque las asignaciones de roles de Microsoft Entra no conceden acceso a los recursos de Azure.

Concesión de permisos de todo el inquilino a uno mismo

Para asignarse permisos de nivel de inquilino:

  1. Si su organización administra el acceso a recursos con Microsoft Entra Privileged Identity Management (PIM) o cualquier otra herramienta de PIM, el rol de administrador global debe estar activo para el usuario.

  2. Como usuario administrador global sin asignación en el grupo de administración raíz del inquilino, abra la página Información general de Defender for Cloud y seleccione el vínculo visibilidad de todo el inquilino en el banner.

    Habilite los permisos de nivel de inquilino en Microsoft Defender para la nube.

  3. Seleccione el nuevo rol de Azure que se va a asignar.

    Formulario para definir los permisos de nivel de inquilino que se asignarán al usuario.

    Tip

    Por lo general, el rol de Administrador de seguridad es necesario para aplicar directivas en el nivel raíz, mientras que el de Lector de seguridad basta para proporcionar visibilidad a nivel de inquilino. Para obtener más información sobre los permisos concedidos por estos roles, consulte la descripción del rol integrado administrador de seguridad o la descripción del rol integrado lector de seguridad.

    Para conocer las diferencias entre estos roles específicos de Defender for Cloud, consulte la tabla en Roles y acciones permitidas.

    Para conseguir la vista de toda la organización, se conceden roles en el nivel de grupo de administración raíz del inquilino.

  4. Cierre la sesión del portal de Azure y vuelva a iniciar sesión.

  5. Una vez que haya obtenido acceso elevado, abra o vuelva a cargar Microsoft Defender para la nube para comprobar que tiene visibilidad sobre todas las suscripciones bajo su tenant de Microsoft Entra.

El proceso de asignarse permisos a nivel de inquilino realiza automáticamente muchas operaciones para usted:

  • Los permisos del usuario se elevan temporalmente.

  • Utilizando los nuevos permisos, el usuario se asigna al rol de RBAC de Azure deseado en el grupo de administración raíz.

  • Se eliminan los permisos elevados.

Para obtener más información sobre el proceso de elevación de Microsoft Entra, consulte Elevación del acceso para administrar todas las suscripciones y grupos de administración de Azure.

Solicitud de permisos para todo el inquilino cuando el suyo sea insuficiente

Al ir a Defender for Cloud, es posible que vea un aviso que le informa de que su vista está limitada. Si ves este banner, selecciona el banner para enviar una solicitud al administrador global de tu organización. En la solicitud, puede incluir el rol que desea asignar y el administrador global decidirá qué rol se va a conceder.

Es la decisión del administrador global de aceptar o rechazar estas solicitudes.

Importante

Solo puede enviar una solicitud cada siete días.

Para solicitar permisos elevados del administrador global:

  1. En el portal de Azure, abra Microsoft Defender para la nube.

  2. Si el banner "Está viendo información limitada." está presente, selecciónelo.

    Banner que informa a los usuarios de que pueden solicitar permisos para todo el inquilino.

  3. En el formulario de solicitud detallado, seleccione el rol deseado y la justificación de por qué necesita estos permisos.

    Página de detalles para solicitar a su administrador global de Azure permisos para todo el inquilino.

  4. Seleccione Solicitar acceso.

    Se envía un correo electrónico al administrador global. El correo electrónico contiene un vínculo a Defender for Cloud donde pueden aprobar o rechazar la solicitud.

    Envíe un correo electrónico al administrador global para obtener nuevos permisos.

    Una vez que el administrador global seleccione Revisar la solicitud y complete el proceso, la decisión se envía por correo electrónico al usuario solicitante.

Eliminar permisos a nivel de inquilino

Para quitar permisos del grupo de inquilinos raíz, siga estos pasos:

  1. Vaya al portal de Azure.
  2. En el portal de Azure, busque Grupos de administración en la barra de búsqueda de la parte superior.
  3. En el panel Grupos de administración , busque y seleccione el grupo raíz de inquilino en la lista de grupos de administración.
  4. Una vez dentro del grupo raíz de inquilino, seleccione Access Control (IAM) en el menú izquierdo.
  5. En el panel Access Control (IAM), seleccione la pestaña Asignaciones de roles. Esto muestra una lista de todas las asignaciones de roles para el grupo raíz del inquilino.
  6. Revise la lista de asignaciones de roles para identificar cuál debe quitar.
  7. Seleccione la asignación de roles que desea quitar (Administrador de seguridad o Lector de seguridad) y seleccione Quitar. Asegúrese de que tiene los permisos necesarios para realizar cambios en las asignaciones de roles en el grupo raíz del inquilino.