Implementación de Privileged Identity Management (PIM) con RealmJoin Portal
Implementar Microsoft Entra PIM para grupos con RealmJoin Portal para acceso administrativo justo a tiempo y menos privilegios persistentes.
Descripción general
Esta guía le muestra cómo implementar Microsoft Entra ID Privileged Identity Management (PIM) para grupos con acceso administrativo al Portal de RealmJoin. PIM proporciona acceso administrativo justo a tiempo, reduciendo los riesgos de seguridad al exigir a los usuarios que activen sus roles privilegiados cuando sea necesario.
Al implementar PIM con RealmJoin, los administradores deben activar explícitamente sus privilegios de administrador durante un período de tiempo definido, creando un registro de auditoría y reduciendo la superficie de ataque del acceso administrativo persistente.
Requisitos previos
Licencias Microsoft Entra ID P2 para usuarios que requieren acceso PIM
Permisos de administrador global o administrador de roles privilegiados
Acceso a la configuración del Portal de RealmJoin
Conocimiento de Microsoft Entra ID Groups y asignaciones de roles
Pasos de implementación
Paso 1: Crear grupos asignables a roles
Cree dos Security Group en Microsoft Entra ID. Aunque el atributo "asignable a roles" ya no es un requisito estricto, sigue siendo recomendable para un funcionamiento óptimo de PIM.
Grupo 1: Grupo de elegibilidad
Nombre:
sec - PIM-Eligibility - RealmJoin Portal - AdminsPropósito: Contiene usuarios elegibles para el acceso de administrador de RealmJoin
Tipo: Security Group
Asignable a roles: Recomendado (Sí)
Grupo 2: Grupo de administradores activos
Nombre:
sec - PIM-Enabled - RealmJoin Portal - AdminsPropósito: El grupo de destino que proporciona los permisos de administrador reales de RealmJoin
Tipo: Security Group
Asignable a roles: Recomendado (Sí)
Paso 2: Configurar PIM para grupos
Habilitar PIM para grupos
Navega a Microsoft Entra ID > Administración de identidades privilegiadas
Selecciona Grupos desde el panel de navegación izquierdo
Elija Descubrir grupos para identificar grupos elegibles para la administración de PIM
Seleccione sus grupos recién creados para ponerlos bajo el control de PIM
Para obtener pasos de configuración detallados, consulte la documentación oficial de Microsoft:
Configurar la configuración del grupo
Establezca la duración de activación (recomendado: 1-8 horas)
Configure los requisitos de aprobación si es necesario
Defina los requisitos de activación (MFA, justificación comercial)
Establezca las políticas máximas de duración de activación
Paso 3: Asignar elegibilidad
Configure la elegibilidad de los usuarios para el grupo habilitado para PIM:
En PIM, vaya a Grupos > Asignaciones
Seleccione la
sec - PIM-Enabled - RealmJoin Portal - AdminsgrupoElija Agregar asignaciones
Selecciona Elegible tipo de asignación
Elija usuarios o el grupo de elegibilidad (
sec - PIM-Eligibility - RealmJoin Portal - Admins)Establezca la duración y la programación de la asignación según sea necesario
Para obtener una guía completa sobre asignaciones, consulte: Asignar elegibilidad para un grupo en Privileged Identity Management
Lógica de configuración
Flujo de trabajo de administración de usuarios
Agregar usuarios al grupo de elegibilidad: Agregar cuentas de usuario a
sec - PIM-Eligibility - RealmJoin Portal - AdminsEste grupo sirve como fuente de usuarios que pueden solicitar acceso de administrador
Los usuarios de este grupo pueden activar su membresía en el grupo habilitado para PIM
Configurar el Portal de RealmJoin: Establecer
sec - PIM-Enabled - RealmJoin Portal - Adminscomo el grupo administrativo en la configuración del Portal de RealmJoinSolo los miembros activos de este grupo tendrán permisos de administrador
Los usuarios deben activar su membresía a través de PIM para obtener acceso
Proceso de activación del acceso
Cuando los usuarios necesiten acceso de administrador de RealmJoin:
El usuario navega a Mi acceso portal o interfaz de PIM
Solicita la activación de la membresía en
sec - PIM-Enabled - RealmJoin Portal - AdminsProporciona justificación comercial (si es necesario)
Completa el desafío MFA (si está configurado)
Recibe acceso de administrador con límite de tiempo al Portal de RealmJoin
El acceso expira automáticamente después de la duración definida
Beneficios de seguridad
Acceso justo a tiempo: Los privilegios de administrador se conceden solo cuando se necesitan
Registro de auditoría: Todas las solicitudes de activación y aprobaciones se registran
Superficie de ataque reducida: Menos cuentas de administrador persistentes
Cumplimiento: Admite requisitos regulatorios para la administración de acceso privilegiado
Duración controlada: El acceso de administrador expira automáticamente
Flujos de trabajo de aprobación: Procesos de aprobación opcionales para roles sensibles
Prácticas recomendadas
Revisiones periódicas de acceso: Revise periódicamente las membresías de grupo y las asignaciones de PIM
Duración adecuada: Establezca períodos de activación basados en la duración típica de la tarea de administrador
Aplicación de MFA: Exija siempre autenticación multifactor para la activación
Justificación comercial: Exija a los usuarios que proporcionen motivos para las solicitudes de acceso
Supervisión: Revise regularmente los registros de auditoría de PIM en busca de patrones de activación inusuales
Documentación: Mantenga procedimientos claros para escenarios de acceso de emergencia
Solución de problemas
Problemas comunes
Los usuarios no pueden ver la opción de activación: Verifique la licencia de PIM y las asignaciones de grupo
La activación falla: Compruebe la configuración de MFA y la configuración del flujo de trabajo de aprobación
Acceso a RealmJoin denegado: Confirme que el grupo correcto está configurado en la configuración del Portal de RealmJoin
Pasos de verificación
Pruebe el proceso de activación con un usuario piloto
Verifique que el Portal de RealmJoin reconozca el grupo habilitado para PIM
Confirme que el registro de auditoría funciona correctamente
Pruebe los procedimientos de acceso de emergencia
Recursos adicionales
Última actualización
¿Te fue útil?