> For the complete documentation index, see [llms.txt](https://docs.realmjoin.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.realmjoin.com/es/administracion-y-configuracion/permission/implementing-privileged-identity-management-pim-with-realmjoin-portal.md).

# Implementación de Privileged Identity Management (PIM) con RealmJoin Portal

### Descripción general

Esta guía le muestra cómo implementar Microsoft Entra ID Privileged Identity Management (PIM) para grupos con acceso administrativo al RealmJoin Portal. PIM proporciona acceso administrativo justo a tiempo, reduciendo los riesgos de seguridad al requerir que los usuarios activen sus roles privilegiados cuando sea necesario.

Al implementar PIM con RealmJoin, los administradores deben activar explícitamente sus privilegios de administrador durante un período de tiempo definido, creando un registro de auditoría y reduciendo la superficie de ataque del acceso administrativo persistente.

### Requisitos previos

* Licencia Microsoft Entra ID P2 para usuarios que requieren acceso de PIM
* Permisos de Administrador global o Administrador de roles con privilegios
* Acceso a la configuración del RealmJoin Portal
* Comprensión de Entra ID Groups y asignaciones de roles

### Pasos de implementación

#### Paso 1: Crear grupos asignables a roles

Cree dos grupos de seguridad en Microsoft Entra ID. Aunque el atributo "asignable a roles" ya no es un requisito estricto, sigue siendo recomendable para un funcionamiento óptimo de PIM.

**Grupo 1: Grupo de elegibilidad**

* **Nombre**: `sec - PIM-Eligibility - RealmJoin Portal - Admins`
* **Propósito**: Contiene usuarios elegibles para el acceso de administrador de RealmJoin
* **Tipo**: Security Group
* **Asignable a roles**: Recomendado (Sí)

**Grupo 2: Grupo de administrador activo**

* **Nombre**: `sec - PIM-Enabled - RealmJoin Portal - Admins`
* **Propósito**: El grupo de destino que proporciona los permisos reales de administrador de RealmJoin
* **Tipo**: Security Group
* **Asignable a roles**: Recomendado (Sí)

#### Paso 2: Configurar PIM para grupos

**Habilitar PIM para grupos**

1. Navegue a **Microsoft Entra ID** > **Administración de identidades privilegiadas**
2. Selecciona **Grupos** desde el panel de navegación izquierdo
3. Seleccione **Descubrir grupos** para identificar grupos elegibles para la administración de PIM
4. Seleccione los grupos recién creados para ponerlos bajo el control de PIM

Para obtener pasos detallados de configuración, consulte la documentación oficial de Microsoft:

* [Descripción general de Privileged Identity Management (PIM) para grupos](https://learn.microsoft.com/en-us/entra/id-governance/privileged-identity-management/concept-pim-for-groups)
* [Incorporar grupos a Privileged Identity Management](https://learn.microsoft.com/en-us/entra/id-governance/privileged-identity-management/groups-discover-groups)

**Configurar ajustes del grupo**

1. Establezca la duración de activación (recomendada: 1-8 horas)
2. Configure los requisitos de aprobación si es necesario
3. Defina los requisitos de activación (MFA, justificación empresarial)
4. Establezca políticas de duración máxima de activación

#### Paso 3: Asignar elegibilidad

Configure la elegibilidad de usuario para el grupo habilitado para PIM:

1. En PIM, vaya a **Grupos** > **Asignaciones**
2. Seleccione el `sec - PIM-Enabled - RealmJoin Portal - Admins` grupo
3. Seleccione **Agregar asignaciones**
4. Selecciona **Elegible** tipo de asignación
5. Elija usuarios o el grupo de elegibilidad (`sec - PIM-Eligibility - RealmJoin Portal - Admins`)
6. Establezca la duración y la programación de la asignación según sea necesario

Para obtener orientación completa sobre la asignación, consulte: [Asignar elegibilidad para un grupo en Privileged Identity Management](https://learn.microsoft.com/en-us/entra/id-governance/privileged-identity-management/groups-assign-member-owner)

### Lógica de configuración

#### Flujo de trabajo de administración de usuarios

1. **Agregar usuarios al grupo de elegibilidad**: Agregue cuentas de usuario a `sec - PIM-Eligibility - RealmJoin Portal - Admins`
   * Este grupo sirve como fuente de usuarios que pueden solicitar acceso de administrador
   * Los usuarios de este grupo pueden activar la pertenencia al grupo habilitado para PIM
2. **Configurar RealmJoin Portal**: Establezca `sec - PIM-Enabled - RealmJoin Portal - Admins` como el grupo administrativo en la configuración de RealmJoin Portal
   * Solo los miembros activos de este grupo tendrán permisos de administrador
   * Los usuarios deben activar su pertenencia a través de PIM para obtener acceso

#### Proceso de activación del acceso

Cuando los usuarios necesiten acceso de administrador de RealmJoin:

1. El usuario navega a **Mi acceso** portal o interfaz de PIM
2. Solicita la activación de la pertenencia en `sec - PIM-Enabled - RealmJoin Portal - Admins`
3. Proporciona justificación empresarial (si es necesario)
4. Completa el desafío de MFA (si está configurado)
5. Recibe acceso de administrador limitado en el tiempo a RealmJoin Portal
6. El acceso expira automáticamente después de la duración definida

### Beneficios de seguridad

* **Acceso justo a tiempo**: Los privilegios de administrador se conceden solo cuando se necesitan
* **Registro de auditoría**: Todas las solicitudes de activación y aprobaciones se registran
* **Superficie de ataque reducida**: Menos cuentas de administrador persistentes
* **Cumplimiento**: Admite requisitos normativos para la administración de accesos privilegiados
* **Duración controlada**: El acceso de administrador expira automáticamente
* **Flujos de trabajo de aprobación**: Procesos de aprobación opcionales para roles confidenciales

### Prácticas recomendadas

* **Revisiones periódicas de acceso**: Revise periódicamente las pertenencias a grupos y las asignaciones de PIM
* **Duración adecuada**: Establezca períodos de activación según la duración típica de la tarea de administración
* **Aplicación de MFA**: Exija siempre autenticación multifactor para la activación
* **Justificación empresarial**: Exija a los usuarios que proporcionen motivos para las solicitudes de acceso
* **Supervisión**: Revise periódicamente los registros de auditoría de PIM para detectar patrones de activación inusuales
* **Documentación**: Mantenga procedimientos claros para escenarios de acceso de emergencia

### Solución de problemas

#### Problemas comunes

* **Los usuarios no pueden ver la opción de activación**: Verifique la licencia de PIM y las asignaciones de grupos
* **La activación falla**: Compruebe la configuración de MFA y la configuración del flujo de trabajo de aprobación
* **Acceso denegado a RealmJoin**: Confirme que el grupo correcto esté configurado en la configuración de RealmJoin Portal

#### Pasos de verificación

1. Pruebe el proceso de activación con un usuario piloto
2. Verifique que RealmJoin Portal reconozca el grupo habilitado para PIM
3. Confirme que el registro de auditoría funcione correctamente
4. Pruebe los procedimientos de acceso de emergencia

### Recursos adicionales

* [Documentación de gobierno de Microsoft Entra ID](https://learn.microsoft.com/en-us/entra/id-governance/)
* [Mejores prácticas de PIM](https://learn.microsoft.com/en-us/entra/id-governance/privileged-identity-management/pim-deployment-plan)
* [Documentación de RealmJoin Portal](https://docs.realmjoin.com/)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.realmjoin.com/es/administracion-y-configuracion/permission/implementing-privileged-identity-management-pim-with-realmjoin-portal.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
