Visión general de la seguridad de administración de identidades de Azure

La administración de identidades es el proceso de autenticación y autorización de entidades de seguridad. Microsoft Entra ID proporciona una administración completa de identidades y acceso para aplicaciones y recursos en toda la organización. En este artículo se tratan las características principales de Administración de identidades de Azure que ayudan a proteger el acceso a los recursos.

Autenticación única

El inicio de sesión único (SSO) permite a los usuarios acceder a varias aplicaciones y recursos mediante una cuenta de usuario y una contraseña. Los usuarios inician sesión una vez y pueden acceder a todas sus aplicaciones sin autenticación repetida. Microsoft Entra ID admite el inicio de sesión único para miles de aplicaciones SaaS y aplicaciones web locales.

Microsoft Entra ID extiende Active Directory local a la nube. Los usuarios pueden iniciar sesión con su cuenta de organización para dispositivos unidos a un dominio, recursos de la empresa y aplicaciones integradas. El inicio de sesión único reduce la fatiga de las contraseñas y mejora la seguridad al minimizar las credenciales expuestas.

Para obtener más información, consulte los artículos siguientes:

Autenticación multifactor

La autenticación multifactor (MFA) de Microsoft Entra agrega una segunda capa crítica de seguridad al requerir dos o más métodos de comprobación. MFA ayuda a protegerse contra el acceso no autorizado al tiempo que mantiene una experiencia de inicio de sesión sencilla para los usuarios.

Los métodos de verificación incluyen:

  • Aplicación Microsoft Authenticator
  • Windows Hello para empresas
  • Llaves de seguridad FIDO2
  • Autenticación basada en certificados
  • Fichas de hardware y software de OATH
  • SMS y llamada de voz

Las licencias P1 y P2 de Microsoft Entra ID admiten directivas de acceso condicional que aplican MFA en función del usuario, la ubicación, el dispositivo y el contexto de la aplicación.

Para obtener más información, consulte los artículos siguientes:

Control de acceso basado en roles de Azure

El control de acceso basado en rol de Azure (RBAC de Azure) proporciona una administración de acceso específica para los recursos de Azure. Mediante Azure RBAC, puede conceder a los usuarios los permisos mínimos necesarios para realizar sus trabajos.

Azure RBAC incluye roles integrados:

  • Propietario: acceso total a todos los recursos, incluido el derecho a delegar el acceso
  • Colaborador: cree y administre todos los tipos de recursos de Azure, pero no puede conceder acceso.
  • Lector: Visualización de los recursos de Azure existentes
  • Administrador de acceso de usuario: Gestionar el acceso de los usuarios a los recursos de Azure

También puede crear roles personalizados adaptados a sus necesidades específicas.

Para obtener más información, consulte los artículos siguientes:

Proxy de aplicación

El proxy de aplicación de Microsoft Entra permite el acceso remoto seguro a las aplicaciones web locales sin necesidad de conexiones VPN. Application Proxy publica aplicaciones como sitios de SharePoint, Outlook aplicación web y aplicaciones basadas en IIS para usuarios externos. La autenticación de Microsoft Entra ID y las directivas de acceso condicional ayudan a proteger el acceso.

Application Proxy admite el inicio de sesión único y se puede integrar con los métodos de autenticación locales existentes.

Para obtener más información, consulte los artículos siguientes:

Administración de Identidades Privilegiadas

Microsoft Entra Privileged Identity Management (PIM) le ayuda a administrar, controlar y supervisar el acceso con privilegios a recursos importantes. PIM proporciona acceso con privilegios Just-In-Time, lo que reduce el riesgo de permisos excesivos o innecesarios.

Mediante PIM, puede hacer lo siguiente:

  • Proporcionar acceso limitado a tiempo a los roles de Azure y Microsoft Entra
  • Requerir aprobación para activar los roles con privilegios
  • Aplicación de la autenticación multifactor para la activación de roles
  • Requerir justificación para la activación de roles
  • Recibir notificaciones para las activaciones de roles con privilegios
  • Realizar revisiones de acceso para asegurarse de que los usuarios todavía necesitan roles con privilegios
  • Generación de informes de auditoría para el cumplimiento

Para obtener más información, consulte los artículos siguientes:

Protección de identidad

Protección de Microsoft Entra ID detecta posibles vulnerabilidades y actividades de riesgo que afectan a las identidades de su organización. Usa el aprendizaje automático para identificar comportamientos anómalos de inicio de sesión y actividades de usuario.

Identity Protection proporciona:

  • Acceso condicional basado en riesgos: políticas que responden a los riesgos detectados en tiempo real.
  • Detección de riesgos: identificación de actividades sospechosas, como el uso de direcciones IP anónimas, viajes inusuales y direcciones IP vinculadas a malware.
  • Herramientas de investigación: informes y paneles para analizar riesgos.
  • Corrección automatizada: directivas basadas en riesgos que pueden requerir automáticamente cambios de contraseña o bloquear el acceso.

Para obtener más información, consulte los artículos siguientes:

Revisiones de acceso de Microsoft Entra

Las revisiones de acceso de Microsoft Entra permiten una administración eficaz de las pertenencias a grupos, el acceso a las aplicaciones empresariales y las asignaciones de roles con privilegios. Las revisiones de acceso periódicas ayudan a garantizar que los usuarios solo tengan el acceso que necesitan.

Soporte para revisiones de acceso:

  • Revisiones automatizadas: revisiones periódicas programadas con frecuencia personalizable.
  • Revisiones delegadas: los propietarios y administradores empresariales pueden revisar el acceso de sus equipos.
  • Autoatestación: los usuarios pueden confirmar que siguen necesitando acceso.
  • Recomendaciones: El aprendizaje automático sugiere qué usuarios deben perder el acceso en función de la actividad de inicio de sesión.
  • Acciones automatizadas: se elimina el acceso automáticamente cuando se completen las revisiones.

Para obtener más información, consulte los artículos siguientes:

Administración de identidades híbridas

Para las organizaciones con Active Directory local, Microsoft proporciona soluciones de identidad híbrida para sincronizar identidades entre entornos locales y en la nube.

Microsoft Entra Connect, que está en modo de mantenimiento, sincroniza las identidades de Active Directory Domain Services locales con Microsoft Entra ID. Se ejecuta en un servidor local y proporciona:

  • Sincronización de directorios para usuarios, grupos y contactos
  • Sincronización de hash de contraseñas o autenticación de paso
  • Integración de la federación con Servicios de federación de Active Directory (AD FS)
  • Monitoreo de la salud

Microsoft Entra Cloud Sync es la solución de sincronización moderna basada en la nube que usa agentes de aprovisionamiento ligeros:

  • Despliegue simplificado mediante el uso de agentes ligeros
  • Soporte para entornos desconectados de varios bosques
  • Alta disponibilidad a través de múltiples agentes
  • Administración y configuración basada en la nube

Microsoft recomienda Cloud Sync para nuevas implementaciones de identidad híbrida.

Para obtener más información, consulte los artículos siguientes:

Registro de dispositivos

El registro de dispositivos de Microsoft Entra habilita las directivas de acceso condicional basadas en dispositivos. Los dispositivos registrados reciben una identidad que autentica el dispositivo durante el inicio de sesión del usuario. Los atributos de dispositivo pueden aplicar directivas de acceso condicional para aplicaciones locales y en la nube.

Al combinar el registro de dispositivos con soluciones de administración de dispositivos móviles, como Microsoft Intune, Microsoft Entra ID enriquece los atributos de dispositivo con información de configuración y cumplimiento. Este enriquecimiento habilita las reglas de acceso condicional en función de la seguridad del dispositivo y la posición de cumplimiento.

Para obtener más información, consulte los artículos siguientes:

Identidades externas

Id. externa de Microsoft Entra proporciona administración de identidades para aplicaciones orientadas al cliente y colaboración B2B. El identificador externo admite el registro y el inicio de sesión del consumidor a través de credenciales basadas en correo electrónico y proveedores de identidades sociales, como Facebook, Google y Apple. También admite la federación de Microsoft Entra ID y proveedores de identidad personalizados de OIDC o SAML/WS-Fed.

Para la colaboración B2B, el identificador externo permite el uso compartido seguro de aplicaciones y recursos con asociados externos a la vez que mantiene el control sobre los datos corporativos. Los usuarios externos se autentican a través de su organización principal o proveedores de identidades admitidos.

Para obtener más información, consulte los artículos siguientes:

Pasos siguientes