Introducción a los inquilinos de Microsoft Entra

Los desafíos de identidad y acceso a los que se enfrentan las instituciones de educación superior son distintos de otros sectores. Las grandes universidades de investigación administran diversas poblaciones: estudiantes, profesores, investigadores, personal, exalumnos y colaboradores externos. Cada población tiene diferentes necesidades de acceso y patrones de ciclo de vida. Como administradores de TI, puede crear y desaprovisionar decenas de miles de identidades cada término académico. Puede proporcionar a los asociados de investigación colaboración segura y federación multilateral a través de los límites institucionales.

Para abordar estos desafíos, Microsoft Entra ID proporciona una plataforma unificada de administración de identidades y acceso (IAM). Las ventajas del acceso seguro para cada persona y recurso de toda la organización incluyen lo siguiente.

  • Escala y complejidad simplificadas: Microsoft Entra ID es una plataforma de identidad única que abarca unidades académicas, médicas y de investigación. Reduce la necesidad de sistemas de identidad independientes incluso cuando la institución admite cientos de miles de usuarios activos.
  • Acceso adaptable: las directivas de acceso pueden tener en cuenta el tipo de dispositivo, la ubicación y el nivel de riesgo. En el mismo marco, puede administrar profesores en el campus, estudiantes en dispositivos personales e investigadores en el extranjero.
  • Automatización del ciclo de vida: puede automatizar el aprovisionamiento y desaprovisionamiento para que coincida con los ritmos de admisión, inscripción y graduación. Automation le ayuda a reducir el trabajo manual y el riesgo de cuentas obsoletas.
  • Colaboración entre instituciones: puede conceder acceso a recursos compartidos de ámbito a investigadores externos e instituciones asociadas. No necesitan credenciales independientes que debiliten el límite de seguridad de la institución.
  • Controles de seguridad: los métodos de autenticación resistentes a phishing, los controles de acceso basados en riesgos y las funcionalidades de gobernanza ayudan a las instituciones a cumplir las obligaciones de cumplimiento y a proteger la información confidencial.
  • Integración amplia: Microsoft Entra ID no es una herramienta independiente. Es la capa de identidad de Microsoft 365, Azure y miles de plataformas y aplicaciones de EdTech (como sistemas de administración de aprendizaje y sistemas de información de estudiantes).

Como institución educativa, puede registrarse para obtener una evaluación gratuita de Microsoft 365 Educación. Puede completar un asistente de comprobación de idoneidad para comprar suscripciones a precios académicos.

¿Qué es un inquilino de Microsoft Entra?

Un inquilino de Microsoft Entra proporciona funcionalidades de IAM a las aplicaciones y recursos que usa su organización. Una identidad es un objeto de directorio que autentica y autoriza el acceso a los recursos. Existen objetos de identidad para identidades humanas, como estudiantes, profesores e investigadores. Puede configurar objetos de identidad para identidades no humanas, como dispositivos educativos, estaciones de trabajo de laboratorio, aplicaciones, entidades de servicio y agentes de inteligencia artificial.

El inquilino Microsoft Entra es un límite de seguridad de identidad que controla el departamento de TI de la organización. Dentro de este límite de seguridad, los administradores de TI administran la administración de objetos (como los objetos de usuario) y configuran la configuración de todo el inquilino.

Diagrama que muestra el límite Microsoft Entra inquilino.

Creación de un inquilino de Microsoft Entra

Al registrarse para obtener una suscripción de microsoft 365 para educación de pago o de prueba, crea un inquilino de Microsoft Entra como parte de los servicios subyacentes de Microsoft 365. De forma similar, al registrarse para Azure, se crea un inquilino de Entra.

Para crear un inquilino Microsoft Entra adicional, necesita un plan de licencia de Microsoft de pago.

Importante

Al crear un inquilino de Microsoft Entra, especifique una región lógica que determine la ubicación del centro de datos. Elija la región cuidadosamente porque no puede cambiarla después de la creación.

La guía de implementación de Microsoft 365 Educación proporciona más información sobre cómo crear un inquilino de Microsoft Entra.

Recursos de inquilino

Diagrama que muestra los recursos de límite de inquilino Microsoft Entra.

Use Microsoft Entra ID para conceder acceso a recursos a objetos que representan identidades. Los recursos pueden incluir aplicaciones y sus recursos de Azure subyacentes, como bases de datos y sistemas de administración de aprendizaje (LMS).

Acceso a aplicaciones que usan Microsoft Entra ID

Puede conceder a las identidades acceso a los siguientes tipos de aplicación.

  • Servicios de productividad de Microsoft, como Exchange Online, Microsoft Teams y SharePoint Online
  • Servicios de seguridad de Microsoft, como Microsoft Sentinel, Microsoft Intune y Microsoft Defender para punto de conexión
  • Microsoft Herramientas de desarrollo como Azure DevOps
  • Aplicaciones que no son de Microsoft , como sistemas de administración de aprendizaje (LMS) y sistemas de información de estudiantes (SIS)
  • Aplicaciones locales que se integran con funcionalidades de acceso híbrido, como Microsoft Entra proxy de aplicación
  • Aplicaciones personalizadas desarrolladas internamente

Las aplicaciones que usan Microsoft Entra ID requieren que configure y administre objetos de directorio en el inquilino de Microsoft Entra de confianza. Algunos ejemplos de objetos de directorio son los registros de aplicaciones, las entidades de servicio, los grupos y las extensiones de atributo de esquema.

Algunas aplicaciones pueden tener varias instancias por inquilino, como instancias de prueba y producción. Algunos servicios de Microsoft, como Exchange Online, solo pueden tener una instancia por inquilino.

Acceso a objetos de directorio

El inquilino de Microsoft Entra representa identidades, recursos y sus relaciones como objetos de directorio. Entre los ejemplos de objetos de directorio se incluyen usuarios, grupos, entidades de servicio y registros de aplicaciones.

Diagrama que muestra el Microsoft Entra objetos de directorio de límites de inquilino.

Al agregar objetos a un inquilino de Entra, obtiene las siguientes ventajas.

  • Visibilidad: si tienen los permisos adecuados, las identidades pueden detectar o enumerar los registros de informes y auditoría de recursos, usuarios, grupos y uso de acceso. Por ejemplo, un miembro del directorio puede detectar usuarios en el directorio con permisos de usuario predeterminados.

  • Las aplicaciones pueden afectar a los objetos: las aplicaciones pueden manipular objetos de directorio a través de Microsoft Graph como parte de su lógica de negocios. Algunos ejemplos típicos son leer o establecer atributos de usuario, actualizar calendarios de usuario y enviar correos electrónicos en nombre de un usuario. El consentimiento es necesario para permitir que las aplicaciones afecten al inquilino. Los administradores pueden dar su consentimiento para todos los usuarios. Los permisos y el consentimiento en el Plataforma de identidad de Microsoft proporcionan más información sobre el consentimiento de la aplicación.

    Nota:

    Tenga cuidado con los permisos de la aplicación. Por ejemplo, Exchange Online puede limitar los permisos de aplicación a buzones específicos.

  • Limitación y límites de servicio: el comportamiento del entorno de ejecución de recursos puede desencadenar la limitación para evitar el uso excesivo o la degradación del servicio. La limitación puede producirse a nivel de aplicación, de inquilino o de todo el servicio. Normalmente, la limitación se produce cuando una aplicación tiene muchas solicitudes dentro o entre inquilinos.

Cada inquilino tiene un límite total de objetos (50 000 objetos totales de forma predeterminada). Después de agregar un dominio personalizado, el límite aumenta a 300 000. Para aumentar este límite de objetos, póngase en contacto con el equipo de éxito del cliente de EDU. Se recomienda que un único inquilino de Microsoft Entra no tenga más de un millón de usuarios, lo que normalmente equivale a aproximadamente tres millones de objetos totales. Microsoft Entra límites y restricciones del servicio proporciona más información sobre los límites de servicio en Microsoft Entra ID.

Configuración del inquilino

Las directivas y la configuración de Microsoft Entra ID afectan a los recursos del inquilino de Microsoft Entra a través de configuraciones de destino o de todo el inquilino.

Diagrama que muestra la configuración de límites de inquilino Microsoft Entra.

Entre los ejemplos de directivas y configuraciones de todo el inquilino se incluyen las siguientes opciones.

  • Identidades externas: los administradores globales del inquilino identifican y controlan las identidades externas que aprovisionan en el inquilino, entre las que se incluyen:

    • Si se permiten identidades externas en el inquilino
    • Desde qué dominios pueden agregar identidades externas
    • Si los usuarios pueden invitar a usuarios de otros inquilinos
  • Ubicaciones con nombre: los administradores globales pueden crear ubicaciones con nombre. A continuación, pueden usarlos para bloquear el inicio de sesión desde ubicaciones específicas y desencadenar directivas de acceso condicional que requieren puntos fuertes de autenticación específicos para acceder a los recursos.

  • Métodos de autenticación permitidos: los administradores globales pueden configurar los métodos de autenticación de inquilinos y las ventajas de autenticación. La configuración incluye opciones resistentes a la suplantación de identidad (phishing), como las claves de acceso y las claves de seguridad FIDO2.

  • Opciones de autoservicio: los administradores globales pueden configurar opciones de autoservicio, como el registro de métodos de autenticación y la creación de grupos de Microsoft 365 en el nivel de inquilino.

Puede limitar algunas implementaciones de configuración de todo el inquilino cuando las directivas de administración globales no las invalidan. Por ejemplo:

  • Si la configuración del inquilino permite identidades externas, un administrador de recursos puede excluir dichas identidades del acceso a un recurso.
  • Si la configuración del inquilino permite el registro de dispositivos personales, un administrador de recursos puede excluir esos dispositivos del acceso a recursos específicos.
  • Si configura ubicaciones con nombre, un administrador de recursos puede configurar directivas que permitan o excluyan el acceso desde esas ubicaciones.

Administración de inquilinos

La administración de inquilinos incluye la administración de objetos de identidad y la implementación de configuración de todo el inquilino con ámbito. Los objetos incluyen usuarios, grupos, dispositivos, entidades de servicio e identidades de agente. Puede limitar los efectos de las configuraciones de todo el inquilino para la autenticación, la autorización, las opciones de autoservicio, etc.

Diagrama que muestra el Microsoft Entra administración de límites de inquilinos.

Los administradores de todo el inquilino o los administradores globales pueden realizar las siguientes funciones.

  • Conceder acceso a cualquier recurso a cualquier usuario
  • Asignar roles de recursos a cualquier usuario
  • Asignar roles de administrador de ámbito inferior a cualquier usuario

Administración de objetos de directorio

Los administradores administran cómo los objetos de identidad acceden a los recursos y en qué circunstancias. Pueden deshabilitar, eliminar o modificar objetos de directorio en función de sus privilegios.

  • Objetos de usuario de identidad de la organización

    • Administradores
    • Usuarios de la organización
    • Desarrolladores de la organización
    • Probar usuarios
  • Identidades externas (usuarios de fuera de la organización)

    • Asociados u otras instituciones educativas que aprovisione con cuentas locales en el entorno de su organización
    • Partners u otras instituciones educativas que se aprovisionan a través de Id. externa de Microsoft Entra colaboración B2B
  • Agrupar objetos

    • Grupos de seguridad
    • Grupos de Microsoft 365
  • Objetos de dispositivo

    • Microsoft Entra dispositivos unidos a híbridos (equipos locales que se sincronizan desde Active Directory local)
    • Dispositivos unidos a Microsoft Entra
    • Microsoft Entra dispositivos móviles registrados que los empleados usan para acceder a sus aplicaciones de área de trabajo.
  • Objetos de identidad no humanos

    • Entidades de servicio para aplicaciones
    • Identidades administradas para cargas de trabajo de Azure
    • Identidades de agente de IA (a través del identificador de agente)

Nota:

En un entorno híbrido, las identidades suelen usar Microsoft Entra Connect o Microsoft Entra Cloud Sync para sincronizar desde el entorno de Active Directory local.

Administración de servicios de identidad

Los administradores con los permisos adecuados pueden administrar la implementación de directivas en todo el inquilino en los niveles de grupos de recursos, grupos de seguridad o aplicaciones. Para la administración de recursos, tenga en cuenta los siguientes puntos para decidir si desea mantener los recursos juntos o aislarlos.

  • Un administrador de autenticación puede requerir que los administradores no se vuelvan a registrar para las claves de seguridad fido2 o las claves de acceso.
  • Un administrador de acceso condicional (CA) puede crear directivas de CA que requieran que los usuarios inicien sesión en aplicaciones específicas solo desde dispositivos compatibles. Pueden definir el ámbito de las configuraciones, como permitir identidades externas en el inquilino, al tiempo que se les excluye del acceso a un recurso.
  • Un Administrador de aplicaciones en la nube puede dar su consentimiento a los permisos de la aplicación en nombre de todos los usuarios.
  • Un administrador global puede controlar una suscripción.

Licencias

Los servicios en la nube de pago de Microsoft, como Microsoft 365, requieren licencias asignadas a cada usuario que necesite acceso al servicio. Microsoft Entra ID es la infraestructura subyacente que admite la administración de identidades para todos los servicios en la nube de Microsoft y almacena información sobre los estados de asignación de licencias para los usuarios. Microsoft Entra ID admite licencias basadas en grupos para que pueda asignar una o varias licencias de productos a un grupo de usuarios.

Microsoft Entra ID en escenarios de Microsoft 365 Educación

Microsoft Entra ID ayuda a los alumnos y profesores a iniciar sesión y a acceder a los recursos y servicios que incluyen lo siguiente.

  • Inicio de sesión y autorización de recursos

    • Configure dominios para el inicio de sesión y el correo electrónico para la autenticación en la nube en Microsoft Entra ID.
    • El acceso condicional proporciona un control de acceso específico a recursos como aplicaciones de investigación confidencial.
    • La autenticación multifactor externa (MFA) permite la integración con proveedores de MFA que no son de Microsoft.
  • Funcionalidades de Microsoft 365

    • La asignación de licencias de Microsoft 365 para identidades Microsoft Entra desencadena el aprovisionamiento.
    • Microsoft Entra objetos de directorio representan objetos de Microsoft 365 (como listas de distribución, Grupos de Microsoft 365, contactos y Microsoft Teams) que administra en Microsoft Entra ID.
    • Para proporcionar autorización, los servicios de Microsoft 365 usan grupos de Microsoft Entra.
    • Controlar el acceso a Microsoft 365 a través de Microsoft Entra ID.
  • Gobernanza y seguridad

    • Las características de administración y seguridad, como Intune for Education, se basan en usuarios, grupos, dispositivos y directivas de Microsoft Entra.
    • Privileged Identity Management permite el acceso Just-In-Time (JIT) y Just Enough Administration (JEA) a las operaciones con privilegios.
    • La administración de derechos rige los paquetes de acceso a los recursos de investigación, laboratorios y datos confidenciales.
    • Los registros de inicio de sesión y los informes deactividad de auditoría ayudan con el cumplimiento y la investigación de incidentes.
    • Id. verificada proporciona escenarios seguros de incorporación de usuarios, soporte técnico y antiguos alumnos.
    • Las revisiones de acceso ayudan con la certificación periódica de derechos de acceso.
    • Los flujos de trabajo del ciclo de vida ayudan con la administración a escala. Automatice tareas como el aprovisionamiento de cuentas de alumnos cuando se inscriban, el ajuste de permisos cuando los profesores cambien de departamento y la revocación del acceso al momento de la graduación de los alumnos. Los flujos de trabajo del ciclo de vida también pueden ayudar con escenarios de detección de cuentas y personas duales comunes en el dominio edu (como los trabajadores estudiantiles).
    • Las API scim proporcionan interfaces estándar del sector para el aprovisionamiento automatizado de usuarios y grupos para universidades. Integración con sistemas de RR. HH., plataformas SIS y sistemas de administración de subvenciones de investigación.
  • Colaboración externa

  • Gobernanza de la inteligencia artificial y del agente: Agente de Microsoft Entra ID permite una administración y gobernanza seguras de las cargas de trabajo de inteligencia artificial.

  • Acceso a la red: el acceso seguro global proporciona seguridad de red compatible con la identidad. Permite una conectividad segura a recursos de Internet, aplicaciones SaaS y sistemas de investigación locales sin necesidad de una VPN tradicional.

  • Entornos híbridos

Pasos siguientes