Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Sugerencia
¿Sabía que puede probar las características de Microsoft Defender para Office 365 Plan 2 de forma gratuita? Use la prueba de 90 días de Defender para Office 365 en el Centro de pruebas del portal de Microsoft Defender. Obtenga información sobre quién puede registrarse y probar los términos en Probar Microsoft Defender para Office 365.
Los roles globales de Microsoft Entra ID permiten administrar los permisos y el acceso a las funcionalidades de todo Microsoft 365, que también incluye Microsoft Defender para Office 365. Sin embargo, si necesita limitar los permisos y las capacidades únicamente a las características de seguridad de Defender para Office 365, puede asignar permisos de Correo electrónico y colaboración en el portal de Microsoft Defender.
Importante
El control de acceso unificado basado en roles de Microsoft Defender (RBAC unificado) es el modelo de permisos recomendado para Microsoft Defender para Office 365 en el portal de Microsoft Defender, y es la opción predeterminada para las organizaciones nuevas de Plan 2 a partir de julio de 2026. Los roles de correo electrónico y colaboración descritos en esta página son el modelo heredado y no están disponibles para las nuevas organizaciones del plan 2. Las organizaciones existentes pueden activar RBAC unificado en cualquier momento y se recomienda pasar a RBAC unificado. Actualmente, RBAC unificado está disponible para Microsoft Defender para Office 365 plan 2. Para obtener más información, consulte Permisos RBAC unificados para Microsoft Defender para Office 365 y MC1246006.
Para administrar los permisos de Defender para Office 365 en el portal de Microsoft Defender, vaya a Permisos>Roles de correo y colaboración>Roles o vaya directamente a https://security.microsoft.com/emailandcollabpermissions.
Debe ser miembro del rol Administrador* global en Microsoft Entra ID o miembro del grupo de roles Administración de la organización en Defender para obtener permisos de Office 365. En concreto, el rol Administración de roles de Defender para Office 365 permite a los usuarios ver, crear y modificar los grupos de roles de Defender para Office 365. De forma predeterminada, el rol Role Management solo se asigna al grupo de roles Organization Management (y, por extensión, a los administradores globales).
Algunas características de Defender para Office 365 requieren permisos adicionales en Exchange Online. Para obtener más información, consulte los permisos en Exchange Online.
Microsoft Defender tiene su propio control de acceso basado en rol unificado (RBAC). Este modelo proporciona una experiencia de administración de permisos única en una ubicación central donde los administradores pueden controlar los permisos para diferentes soluciones de seguridad. Estos permisos son diferentes de los permisos descritos en este artículo. Para obtener más información, consulte Microsoft Defender control de acceso basado en rol (RBAC).
Importante
RBAC unificado se convertirá en el modelo de permisos predeterminado para las nuevas organizaciones de Microsoft Defender para Office 365 Plan 2. Para obtener más información, consulte la entrada del Centro de mensajes MC1246006: RBAC unificado como valor predeterminado para Defender para Office 365. Para obtener una lista completa de los permisos RBAC unificados asignados a las características de Defender para Office 365, consulte Permisos de RBAC unificados para Defender para Office 365. Para obtener instrucciones de configuración paso a paso, consulte Configuración de RBAC unificado para Defender para Office 365.
Si activa el RBAC unificado de Defender para Correo electrónico y colaboración, la página de permisos en https://security.microsoft.com/emailandcollabpermissions dejará de estar disponible en el portal de Defender, por lo que debe asegurarse de configurar o importar sus roles antes de activar el RBAC unificado de Defender.
Para obtener información sobre los permisos en el portal de Microsoft Purview, consulte Permisos en el portal de Microsoft Purview.
Importante
* Microsoft promueve encarecidamente el principio de privilegios mínimos. Asignar a las cuentas solo los permisos mínimos necesarios para realizar sus tareas ayuda a reducir los riesgos de seguridad y refuerza la protección general de la organización. El administrador global es un rol con muchos privilegios que debe limitar a escenarios de emergencia o cuando no puede usar un rol diferente.
Relación de los miembros, los roles y los grupos de roles
Los permisos de Defender para Office 365 en el portal de Microsoft Defender se basan en el modelo de permisos de control de acceso basado en rol (RBAC). Este modelo de permisos es el mismo que utiliza la mayoría de los servicios de Microsoft 365, por lo que, si está familiarizado con la estructura de permisos de estos servicios, conceder permisos en el portal de Microsoft Defender también le resultará familiar.
Un rol concede permisos para realizar un conjunto de tareas.
Un grupo de roles es un conjunto de roles que permite a los usuarios realizar sus trabajos en el portal de Microsoft Defender.
Los permisos de Defender para Office 365 en el portal de Microsoft Defender incluyen grupos de roles predeterminados para las tareas y funciones más comunes que necesita asignar. Por lo general, le recomendamos que simplemente agregue usuarios individuales como miembros a los grupos de roles predeterminados.
Roles y grupos de roles en el portal de Microsoft Defender
En la página Permisos del portal de Defender en https://security.microsoft.com/securitypermissions, están disponibles los siguientes tipos de roles y grupos de roles:
Microsoft Entra roles: puede ver los roles y los usuarios asignados, pero no puede administrarlos directamente en el portal de Microsoft Defender. Microsoft Entra roles son roles centrales que asignan permisos para todos los servicios de Microsoft 365.
Roles de correo electrónico y colaboración: Puede ver y administrar estos grupos de roles directamente en el portal de Microsoft Defender. Estos permisos son específicos del portal de Microsoft Defender y del portal de Microsoft Purview. Estos permisos no cubren todos los permisos que necesita en otras cargas de trabajo de Microsoft 365.
Roles de Microsoft Entra en el portal de Microsoft Defender
Los roles de Microsoft Entra que se enumeran en la tabla siguiente están disponibles en el portal de Microsoft Defender>Permisos>Microsoft Entra ID>Roles o directamente en https://security.microsoft.com/aadpermissions.
Al seleccionar un rol, se abre un panel flotante de detalles que incluye la descripción del rol y las asignaciones de usuarios. Pero para administrar esas asignaciones, debe seleccionar Administrar miembros en Microsoft Entra ID en la parte inferior del panel flotante.
Para obtener más información, consulte Asignación de roles de Microsoft Entra a usuarios y Administración del acceso a Microsoft Defender XDR con roles globales Microsoft Entra.
| Rol | Descripción |
|---|---|
| Administrador global | Acceso a todas las características administrativas en todos los servicios de Microsoft 365. Los administradores globales son los únicos que pueden asignar otros roles de administrador. Para más información, consulte Administrador global / Administrador de empresa. |
| Administrador de datos de cumplimiento | Realizar un seguimiento de los datos de su organización a través de Microsoft 365, asegurarse de que están protegidos y obtener información sobre los problemas para ayudar a reducir los riesgos. Para obtener más información, consulte Administrador de datos de cumplimiento. |
| Administrador de cumplimiento | Ayudar a que su organización cumpla con los requisitos normativos, administrar casos de eDiscovery y mantener directivas de gobierno de datos en todas las ubicaciones, identidades y aplicaciones de Microsoft 365. Para obtener más información, consulte Administrador de cumplimiento. |
| Operador de seguridad | Ver, investigar y responder a las amenazas activas a usuarios, dispositivos y contenido de Microsoft 365. Para obtener más información, consulte Operador de seguridad. |
| Lector de seguridad | Vea e investigue las amenazas activas para los usuarios, dispositivos y contenido de Microsoft 365, pero (a diferencia del operador de seguridad) no tienen permisos para responder realizando acciones. Para obtener más información, vea Lector de seguridad. |
| Administrador de seguridad | Controle la seguridad general de su organización mediante la administración de directivas de amenazas, la revisión del análisis de seguridad y los informes de los productos de Microsoft 365 y mantenerse al día en el panorama de amenazas. Para obtener más información, vea Administrador de seguridad. |
| Lector global | La versión de solo lectura del rol de Administrador global. Ver todas las configuraciones e información administrativa en Microsoft 365. Para más información, vea Lector global. |
| Administrador de simulación de ataques | Crea y administra todos los aspectos de la creación de simulación de ataques, el lanzamiento o la programación de la simulación y la revisión de los resultados de la misma. Para más información, consulte Administrador de simulación de ataque. |
| Autor de la carga útil del ataque | Crea cargas de ataques pero no las inicia ni programa. Para obtener más información, consulte Attack Payload Author. |
Roles de correo electrónico y colaboración en el portal de Microsoft Defender
Los roles y grupos de roles de colaboración de correo electrónico están disponibles tanto en el portal de Defender como en el portal de cumplimiento de Purview:
- portal de Microsoft Defender: Permisos>Roles de correo electrónico y colaboración>Roles o directamente en https://security.microsoft.com/emailandcollabpermissions
- portal de cumplimiento de Microsoft Purview: Roles y ámbitos>Permisos>soluciones de Microsoft Purview>Roles o directamente en https://purview.microsoft.com/compliancecenterpermissions
Para obtener información completa sobre el correo electrónico y grupos de roles de colaboración, consulte Roles y grupos de roles en los portales de cumplimiento de Microsoft Defender XDR y Microsoft Purview
Nota:
Los datos de Defender para Office 365 disponibles en el portal de Microsoft Defender no se ven afectados por los ámbitos adaptables configurados en el portal de Microsoft Purview. Para obtener más información sobre los ámbitos adaptables, vea Ámbitos adaptables.
Las siguientes acciones están disponibles para los grupos de roles de correo electrónico y colaboración en el portal de Microsoft Defender:
- Creación de grupos de roles
- Copiar grupos de funciones
- Modificación de la pertenencia a grupos de roles
- Modificar asignaciones de roles (solo grupos de roles personalizados)
- Quitar grupos de roles (solo grupos de roles personalizados)
Crear grupos de roles de correo electrónico y colaboración en el portal de Microsoft Defender
Para crear un nuevo correo electrónico y grupo de roles de colaboración en el portal de Microsoft Defender, realice los pasos siguientes:
En el portal de Microsoft Defender, en https://security.microsoft.com, vaya a Permisos>Correo electrónico y roles de colaboración>Roles. O bien, para ir directamente a la página Permisos , use https://security.microsoft.com/emailandcollabpermissions.
En la página Permisos, seleccione
Crear para abrir el asistente para crear un nuevo grupo de roles.En la página Nombre del grupo de roles , escriba la siguiente información:
- Nombre: escriba un nombre único para el grupo de roles.
- Descripción: escriba una descripción opcional para el grupo de roles.
Cuando haya terminado en la página Nombre del grupo de roles , seleccione Siguiente.
En la página Elegir roles , seleccione Elegir roles.
En el menú desplegable Elegir roles que se abre, selecciona Añadir en la parte superior del menú.
En el nuevo menú flotante Elegir roles que se abre, seleccione uno o varios roles. Seleccione el encabezado de la columna Nombre para ordenar la lista por nombre, o use el
cuadro Buscar para encontrar la función.Después de haber seleccionado una o varias funciones para agregar, seleccione Agregar en la parte inferior del panel flotante.
De vuelta en el menú desplegable original Elegir roles, los roles que ha añadido aparecen en la página. Para agregar más roles, repita el paso anterior. Las funciones que ya has seleccionado aparecen atenuadas.
Para quitar roles, seleccione Quitar. En el nuevo panel desplegable Elegir roles que se abre, seleccione uno o varios roles y, a continuación, seleccione Quitar.
Cuando haya terminado en el menú desplegable original Elegir roles, seleccione Hecho.
De nuevo en la página Elegir roles , los roles se muestran en la sección Roles seleccionados .
Cuando haya terminado en la página Elegir roles , seleccione Siguiente.
En la página Elegir miembros , seleccione Elegir miembros.
En el panel flotante Elegir miembros que se abre, seleccione Añadir en la parte superior del panel flotante.
En el nuevo panel desplegable Elegir miembros que se abre, seleccione uno o varios usuarios. Seleccione un encabezado de columna para ordenar la lista por Nombre o Email dirección, o use el
cuadro Buscar para buscar al usuario.Después de seleccionar uno o varios usuarios para agregar, seleccione Agregar en la parte inferior del panel desplegable.
De vuelta al menú desplegable original Elegir miembros, los miembros que ha agregado se muestran en la página. Para agregar más miembros, repita el paso anterior. Los miembros que ya haya seleccionado aparecerán en gris.
Para quitar miembros, seleccione Quitar. En el nuevo panel flotante Seleccionar miembros que se abre, seleccione uno o varios miembros y, a continuación, seleccione Quitar.
Cuando haya terminado en el menú desplegable original Elegir roles, seleccione Hecho.
De nuevo en la página Elegir miembros , los miembros se muestran en la sección Miembros seleccionados .
Cuando haya terminado en la página Elegir miembros , seleccione Siguiente.
En la página Revisar la configuración , revise la configuración. Puede seleccionar Editar en cada sección para modificar la configuración dentro de la sección. También puedes seleccionar Atrás o la página específica del asistente.
Cuando haya terminado en la página Revisar la configuración , seleccione Crear grupo de roles.
De nuevo en la página Permisos , se muestra el nuevo grupo de roles.
Copiar grupos de roles de colaboración & en el portal de Microsoft Defender
Para copiar un correo electrónico existente y grupo de roles de colaboración en el portal de Microsoft Defender, realice los pasos siguientes:
En el portal de Microsoft Defender, en https://security.microsoft.com, vaya a Permisos>Correo electrónico y roles de colaboración>Roles. O bien, para ir directamente a la página Permisos , use https://security.microsoft.com/emailandcollabpermissions.
En la página Permisos , seleccione el grupo de roles de la lista. Use el encabezado de la columna Nombre para ordenar la lista por nombre, o el cuadro
Buscar para encontrar el grupo de roles.En el menú desplegable de detalles del grupo de roles que se abre, selecciona Copiar grupo de roles en la parte superior del menú.
Se abre el asistente para nuevos grupos de roles. Para obtener instrucciones, consulta Crear grupos de roles de correo electrónico y colaboración en el portal de Microsoft Defender.
El nombre predeterminado del nuevo grupo de roles es Copiar el nombre< del grupo de >roles original, pero puede cambiarlo.
Los roles y miembros se rellenan con los valores del grupo de roles que va a copiar, pero puede cambiarlos.
Modificar la pertenencia al grupo de roles Correo electrónico y colaboración en el portal de Microsoft Defender
Para agregar o quitar miembros en un grupo de roles de correo electrónico y colaboración, realice los pasos siguientes:
En el portal de Microsoft Defender, en https://security.microsoft.com, vaya a Permisos>Correo electrónico y roles de colaboración>Roles. O bien, para ir directamente a la página Permisos , use https://security.microsoft.com/emailandcollabpermissions.
En la página Permisos , seleccione el grupo de roles de la lista. Use el encabezado de la columna Nombre para ordenar la lista por nombre, o el cuadro
Buscar para encontrar el grupo de roles.En el menú desplegable de detalles del grupo de roles que se abre, realiza uno de los siguientes pasos:
- Selecciona
Editar grupo de roles en la parte superior del menú. En el asistente para editar grupos de roles que se abre, seleccione la pestaña Elegir miembros . - En la sección Miembros del panel flotante, seleccione Editar.
- Selecciona
En la pestaña Elegir miembros del Asistente para editar grupos de roles que se abre, realice uno de los pasos siguientes:
- Si no hay miembros del grupo de roles, seleccione Elegir miembros.
- Si hay miembros del grupo de roles existentes, seleccione Editar.
En el panel desplegable Elegir miembros que se abre, realice uno de los siguientes pasos:
Agregar miembros: Seleccione Agregar en la parte superior del panel flotante. En el nuevo panel desplegable Elegir miembros que se abre, seleccione uno o varios usuarios. Seleccione un encabezado de columna para ordenar la lista por Nombre o Email dirección, o use el
cuadro Buscar para buscar al usuario.Después de seleccionar uno o varios usuarios para agregar, seleccione Agregar en la parte inferior del panel desplegable.
De vuelta en el panel flotante original Elegir miembros, los usuarios añadidos se muestran en la sección Miembros.
Eliminar miembros: Seleccione Eliminar en la parte superior del menú desplegable. En el nuevo panel desplegable Elegir miembros que se abre, seleccione uno o varios usuarios. Seleccione un encabezado de columna para ordenar la lista por Nombre o Email dirección, o use el
cuadro Buscar para buscar al usuario.Después de seleccionar uno o varios usuarios para quitar, seleccione Quitar.
De vuelta en el panel desplegable original Elegir miembros, los usuarios eliminados ya no se muestran en la sección Miembros.
Cuando haya terminado en el panel desplegable original Elegir miembros, seleccione Hecho.
De vuelta en la pestaña Elegir miembros del asistente, seleccione Guardar.
De vuelta en el menú desplegable de detalles del grupo de roles, seleccione Hecho.
Modificar las asignaciones de roles del grupo de roles de colaboración de correo electrónico & en el portal de Microsoft Defender
Nota:
Solo puede modificar las asignaciones de roles para grupos de roles personalizados. No se pueden modificar las asignaciones de roles para los grupos de roles integrados.
Para modificar las asignaciones de roles para un grupo de roles personalizado correo electrónico y colaboración, realice los pasos siguientes:
En el portal de Microsoft Defender, en https://security.microsoft.com, vaya a Permisos>Correo electrónico y roles de colaboración>Roles. O bien, para ir directamente a la página Permisos , use https://security.microsoft.com/emailandcollabpermissions.
En la página Permisos , seleccione el grupo de roles de la lista. Seleccione el encabezado de la columna Nombre para ordenar la lista por nombre, o use el cuadro
Buscar para encontrar el grupo de roles.En el menú desplegable de detalles del grupo de roles que se abre, realiza uno de los siguientes pasos:
- Selecciona
Editar grupo de roles en la parte superior del menú. En el asistente para editar grupos de roles que se abre, seleccione la pestaña Elegir roles . - En la sección Roles asignados del panel flotante, seleccione Editar.
- Selecciona
En la pestaña Elegir roles del Asistente para editar grupos de roles que se abre, realice uno de los pasos siguientes:
- Si no hay roles asignados, seleccione Elegir roles.
- Si hay roles existentes asignados, seleccione Editar.
En el menú desplegable Elegir roles que se abre, realice uno de los siguientes pasos:
Añadir roles: Selecciona Añadir en la parte superior del menú desplegable. En el nuevo menú flotante Elegir roles que se abre, seleccione uno o varios roles. Los roles que ya están asignados aparecen atenuados. Seleccione el encabezado de la columna Nombre para ordenar la lista por el nombre, o utilice el cuadro
Buscar para encontrar el rol.Después de haber seleccionado una o varias funciones para agregar, seleccione Agregar en la parte inferior del panel flotante.
De vuelta en el menú desplegable original Elegir roles, los roles añadidos se muestran en la sección Roles.
Eliminar roles: Seleccione Eliminar en la parte superior del menú desplegable. En el nuevo menú flotante Elegir roles que se abre, seleccione uno o varios roles. Seleccione un encabezado de columna para ordenar la lista por Nombre o use el
cuadro Buscar para buscar el rol.Después de seleccionar uno o varios roles para quitar, seleccione Quitar.
De vuelta al panel flotante original Elegir roles, los roles eliminados ya no aparecen en la sección Roles.
Cuando hayas terminado en el menú desplegable original Elegir roles, selecciona Hecho.
De nuevo en la pestaña Elegir roles del asistente, seleccione Guardar.
De vuelta en el menú desplegable de detalles del grupo de roles, seleccione Hecho.
Quitar los grupos de roles de correo electrónico y colaboración en el portal de Microsoft Defender
Nota:
Solo se pueden eliminar los grupos de roles personalizados. No puede quitar los grupos de roles integrados.
Para eliminar un grupo de roles personalizado de correo electrónico y colaboración, siga estos pasos:
En el portal de Microsoft Defender, en https://security.microsoft.com, vaya a Permisos>Correo electrónico y roles de colaboración>Roles. O bien, para ir directamente a la página Permisos , use https://security.microsoft.com/emailandcollabpermissions.
En la página Permisos , seleccione el grupo de roles de la lista. Seleccione el encabezado de la columna Nombre para ordenar la lista por nombre, o use el cuadro
Buscar para encontrar el grupo de roles.En el menú desplegable de detalles del grupo de roles que se abre, selecciona Eliminar grupo de roles en la parte superior del menú.
Seleccione Sí en el cuadro de diálogo de advertencia que se abre.
De nuevo en la página Permisos , el grupo de roles ya no aparece.