Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Un usuario con el rol de Microsoft Entra de Administrador global puede tener responsabilidades que abarquen todo el inquilino, pero carecer de los permisos de Azure necesarios para ver esa información de toda la organización en Microsoft Defender para la nube. Se requiere la elevación de permisos porque las asignaciones de roles de Microsoft Entra no conceden acceso a los recursos de Azure.
Concesión de permisos de todo el inquilino a uno mismo
Para asignarse permisos de nivel de inquilino:
Si su organización administra el acceso a recursos con Microsoft Entra Privileged Identity Management (PIM) o cualquier otra herramienta de PIM, el rol de administrador global debe estar activo para el usuario.
Como usuario administrador global sin asignación en el grupo de administración raíz del inquilino, abra la página Información general de Defender for Cloud y seleccione el vínculo visibilidad de todo el inquilino en el banner.
Seleccione el nuevo rol de Azure que se va a asignar.
Tip
Por lo general, el rol de Administrador de seguridad es necesario para aplicar directivas en el nivel raíz, mientras que el de Lector de seguridad basta para proporcionar visibilidad a nivel de inquilino. Para obtener más información sobre los permisos concedidos por estos roles, consulte la descripción del rol integrado administrador de seguridad o la descripción del rol integrado lector de seguridad.
Para conocer las diferencias entre estos roles específicos de Defender for Cloud, consulte la tabla en Roles y acciones permitidas.
Para conseguir la vista de toda la organización, se conceden roles en el nivel de grupo de administración raíz del inquilino.
Cierre la sesión del portal de Azure y vuelva a iniciar sesión.
Una vez que haya obtenido acceso elevado, abra o vuelva a cargar Microsoft Defender para la nube para comprobar que tiene visibilidad sobre todas las suscripciones bajo su tenant de Microsoft Entra.
El proceso de asignarse permisos a nivel de inquilino realiza automáticamente muchas operaciones para usted:
Los permisos del usuario se elevan temporalmente.
Utilizando los nuevos permisos, el usuario se asigna al rol de RBAC de Azure deseado en el grupo de administración raíz.
Se eliminan los permisos elevados.
Para obtener más información sobre el proceso de elevación de Microsoft Entra, consulte Elevación del acceso para administrar todas las suscripciones y grupos de administración de Azure.
Solicitud de permisos para todo el inquilino cuando el suyo sea insuficiente
Al ir a Defender for Cloud, es posible que vea un aviso que le informa de que su vista está limitada. Si ves este banner, selecciona el banner para enviar una solicitud al administrador global de tu organización. En la solicitud, puede incluir el rol que desea asignar y el administrador global decidirá qué rol se va a conceder.
Es la decisión del administrador global de aceptar o rechazar estas solicitudes.
Importante
Solo puede enviar una solicitud cada siete días.
Para solicitar permisos elevados del administrador global:
En el portal de Azure, abra Microsoft Defender para la nube.
Si el banner "Está viendo información limitada." está presente, selecciónelo.
En el formulario de solicitud detallado, seleccione el rol deseado y la justificación de por qué necesita estos permisos.
Seleccione Solicitar acceso.
Se envía un correo electrónico al administrador global. El correo electrónico contiene un vínculo a Defender for Cloud donde pueden aprobar o rechazar la solicitud.
Una vez que el administrador global seleccione Revisar la solicitud y complete el proceso, la decisión se envía por correo electrónico al usuario solicitante.
Eliminar permisos a nivel de inquilino
Para quitar permisos del grupo de inquilinos raíz, siga estos pasos:
- Vaya al portal de Azure.
- En el portal de Azure, busque Grupos de administración en la barra de búsqueda de la parte superior.
- En el panel Grupos de administración , busque y seleccione el grupo raíz de inquilino en la lista de grupos de administración.
- Una vez dentro del grupo raíz de inquilino, seleccione Access Control (IAM) en el menú izquierdo.
- En el panel Access Control (IAM), seleccione la pestaña Asignaciones de roles. Esto muestra una lista de todas las asignaciones de roles para el grupo raíz del inquilino.
- Revise la lista de asignaciones de roles para identificar cuál debe quitar.
- Seleccione la asignación de roles que desea quitar (Administrador de seguridad o Lector de seguridad) y seleccione Quitar. Asegúrese de que tiene los permisos necesarios para realizar cambios en las asignaciones de roles en el grupo raíz del inquilino.