For the complete documentation index, see llms.txt. This page is also available as Markdown.

Implementación de Privileged Identity Management (PIM) con RealmJoin Portal

Implementar Microsoft Entra PIM para grupos con RealmJoin Portal para acceso administrativo justo a tiempo y menos privilegios persistentes.

Descripción general

Esta guía le muestra cómo implementar Microsoft Entra ID Privileged Identity Management (PIM) para grupos con acceso administrativo al Portal de RealmJoin. PIM proporciona acceso administrativo justo a tiempo, reduciendo los riesgos de seguridad al exigir a los usuarios que activen sus roles privilegiados cuando sea necesario.

Al implementar PIM con RealmJoin, los administradores deben activar explícitamente sus privilegios de administrador durante un período de tiempo definido, creando un registro de auditoría y reduciendo la superficie de ataque del acceso administrativo persistente.

Requisitos previos

  • Licencias Microsoft Entra ID P2 para usuarios que requieren acceso PIM

  • Permisos de administrador global o administrador de roles privilegiados

  • Acceso a la configuración del Portal de RealmJoin

  • Conocimiento de Microsoft Entra ID Groups y asignaciones de roles

Pasos de implementación

Paso 1: Crear grupos asignables a roles

Cree dos Security Group en Microsoft Entra ID. Aunque el atributo "asignable a roles" ya no es un requisito estricto, sigue siendo recomendable para un funcionamiento óptimo de PIM.

Grupo 1: Grupo de elegibilidad

  • Nombre: sec - PIM-Eligibility - RealmJoin Portal - Admins

  • Propósito: Contiene usuarios elegibles para el acceso de administrador de RealmJoin

  • Tipo: Security Group

  • Asignable a roles: Recomendado (Sí)

Grupo 2: Grupo de administradores activos

  • Nombre: sec - PIM-Enabled - RealmJoin Portal - Admins

  • Propósito: El grupo de destino que proporciona los permisos de administrador reales de RealmJoin

  • Tipo: Security Group

  • Asignable a roles: Recomendado (Sí)

Paso 2: Configurar PIM para grupos

Habilitar PIM para grupos

  1. Navega a Microsoft Entra ID > Administración de identidades privilegiadas

  2. Selecciona Grupos desde el panel de navegación izquierdo

  3. Elija Descubrir grupos para identificar grupos elegibles para la administración de PIM

  4. Seleccione sus grupos recién creados para ponerlos bajo el control de PIM

Para obtener pasos de configuración detallados, consulte la documentación oficial de Microsoft:

Configurar la configuración del grupo

  1. Establezca la duración de activación (recomendado: 1-8 horas)

  2. Configure los requisitos de aprobación si es necesario

  3. Defina los requisitos de activación (MFA, justificación comercial)

  4. Establezca las políticas máximas de duración de activación

Paso 3: Asignar elegibilidad

Configure la elegibilidad de los usuarios para el grupo habilitado para PIM:

  1. En PIM, vaya a Grupos > Asignaciones

  2. Seleccione la sec - PIM-Enabled - RealmJoin Portal - Admins grupo

  3. Elija Agregar asignaciones

  4. Selecciona Elegible tipo de asignación

  5. Elija usuarios o el grupo de elegibilidad (sec - PIM-Eligibility - RealmJoin Portal - Admins)

  6. Establezca la duración y la programación de la asignación según sea necesario

Para obtener una guía completa sobre asignaciones, consulte: Asignar elegibilidad para un grupo en Privileged Identity Management

Lógica de configuración

Flujo de trabajo de administración de usuarios

  1. Agregar usuarios al grupo de elegibilidad: Agregar cuentas de usuario a sec - PIM-Eligibility - RealmJoin Portal - Admins

    • Este grupo sirve como fuente de usuarios que pueden solicitar acceso de administrador

    • Los usuarios de este grupo pueden activar su membresía en el grupo habilitado para PIM

  2. Configurar el Portal de RealmJoin: Establecer sec - PIM-Enabled - RealmJoin Portal - Admins como el grupo administrativo en la configuración del Portal de RealmJoin

    • Solo los miembros activos de este grupo tendrán permisos de administrador

    • Los usuarios deben activar su membresía a través de PIM para obtener acceso

Proceso de activación del acceso

Cuando los usuarios necesiten acceso de administrador de RealmJoin:

  1. El usuario navega a Mi acceso portal o interfaz de PIM

  2. Solicita la activación de la membresía en sec - PIM-Enabled - RealmJoin Portal - Admins

  3. Proporciona justificación comercial (si es necesario)

  4. Completa el desafío MFA (si está configurado)

  5. Recibe acceso de administrador con límite de tiempo al Portal de RealmJoin

  6. El acceso expira automáticamente después de la duración definida

Beneficios de seguridad

  • Acceso justo a tiempo: Los privilegios de administrador se conceden solo cuando se necesitan

  • Registro de auditoría: Todas las solicitudes de activación y aprobaciones se registran

  • Superficie de ataque reducida: Menos cuentas de administrador persistentes

  • Cumplimiento: Admite requisitos regulatorios para la administración de acceso privilegiado

  • Duración controlada: El acceso de administrador expira automáticamente

  • Flujos de trabajo de aprobación: Procesos de aprobación opcionales para roles sensibles

Prácticas recomendadas

  • Revisiones periódicas de acceso: Revise periódicamente las membresías de grupo y las asignaciones de PIM

  • Duración adecuada: Establezca períodos de activación basados en la duración típica de la tarea de administrador

  • Aplicación de MFA: Exija siempre autenticación multifactor para la activación

  • Justificación comercial: Exija a los usuarios que proporcionen motivos para las solicitudes de acceso

  • Supervisión: Revise regularmente los registros de auditoría de PIM en busca de patrones de activación inusuales

  • Documentación: Mantenga procedimientos claros para escenarios de acceso de emergencia

Solución de problemas

Problemas comunes

  • Los usuarios no pueden ver la opción de activación: Verifique la licencia de PIM y las asignaciones de grupo

  • La activación falla: Compruebe la configuración de MFA y la configuración del flujo de trabajo de aprobación

  • Acceso a RealmJoin denegado: Confirme que el grupo correcto está configurado en la configuración del Portal de RealmJoin

Pasos de verificación

  1. Pruebe el proceso de activación con un usuario piloto

  2. Verifique que el Portal de RealmJoin reconozca el grupo habilitado para PIM

  3. Confirme que el registro de auditoría funciona correctamente

  4. Pruebe los procedimientos de acceso de emergencia

Recursos adicionales

Última actualización

¿Te fue útil?