> For the complete documentation index, see [llms.txt](https://docs.realmjoin.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.realmjoin.com/es/administracion-y-configuracion/permission/implementing-privileged-identity-management-pim-with-realmjoin-portal.md).

# Implementación de Privileged Identity Management (PIM) con RealmJoin Portal

### Descripción general

Esta guía le muestra cómo implementar Microsoft Entra ID Privileged Identity Management (PIM) para grupos con acceso administrativo de RealmJoin Portal. PIM proporciona acceso administrativo justo a tiempo, reduciendo los riesgos de seguridad al requerir que los usuarios activen sus roles privilegiados cuando sea necesario.

Al implementar PIM con RealmJoin, los administradores deben activar explícitamente sus privilegios de administrador durante un período de tiempo definido, creando una pista de auditoría y reduciendo la superficie de ataque del acceso administrativo persistente.

### Requisitos previos

* Licencia Microsoft Entra ID P2 para usuarios que requieren acceso PIM
* Permisos de Administrador global o Administrador de roles con privilegios
* Acceso a la configuración de RealmJoin Portal
* Comprensión de Entra ID Groups y las asignaciones de roles

### Pasos de implementación

#### Paso 1: Crear grupos asignables a roles

Cree dos grupos de seguridad en Microsoft Entra ID. Aunque el atributo "asignable a roles" ya no es un requisito previo estricto, sigue siendo recomendable para un funcionamiento óptimo de PIM.

**Grupo 1: Grupo de elegibilidad**

* **Nombre**: `sec - PIM-Eligibility - RealmJoin Portal - Admins`
* **Propósito**: Contiene usuarios elegibles para el acceso de administrador de RealmJoin
* **Tipo**: Security Group
* **Asignable a roles**: Recomendado (Sí)

**Grupo 2: Grupo de administradores activos**

* **Nombre**: `sec - PIM-Enabled - RealmJoin Portal - Admins`
* **Propósito**: El grupo de destino que proporciona los permisos reales de administrador de RealmJoin
* **Tipo**: Security Group
* **Asignable a roles**: Recomendado (Sí)

#### Paso 2: Configurar PIM para grupos

**Habilitar PIM para grupos**

1. Navega a **Microsoft Entra ID** > **Gestión de identidades privilegiadas**
2. Seleccione **Grupos** desde el panel de navegación izquierdo
3. Elija **Descubrir grupos** para identificar grupos aptos para la administración de PIM
4. Seleccione los grupos que acaba de crear para incorporarlos al control de PIM

Para obtener pasos de configuración detallados, consulte la documentación oficial de Microsoft:

* [Resumen de Privileged Identity Management (PIM) para grupos](https://learn.microsoft.com/en-us/entra/id-governance/privileged-identity-management/concept-pim-for-groups)
* [Incorporar grupos a Privileged Identity Management](https://learn.microsoft.com/en-us/entra/id-governance/privileged-identity-management/groups-discover-groups)

**Configurar la configuración de grupo**

1. Establecer la duración de activación (recomendada: 1-8 horas)
2. Configurar los requisitos de aprobación si es necesario
3. Definir los requisitos de activación (MFA, justificación empresarial)
4. Establecer políticas de duración máxima de activación

#### Paso 3: Asignar elegibilidad

Configure la elegibilidad del usuario para el grupo habilitado para PIM:

1. En PIM, vaya a **Grupos** > **Asignaciones**
2. Selecciona la `sec - PIM-Enabled - RealmJoin Portal - Admins` grupo
3. Elija **Agregar asignaciones**
4. Seleccione **Elegible** tipo de asignación
5. Elija usuarios o el grupo de elegibilidad (`sec - PIM-Eligibility - RealmJoin Portal - Admins`)
6. Establezca la duración y la programación de la asignación según sea necesario

Para obtener una guía completa sobre asignaciones, consulte: [Asignar elegibilidad para un grupo en Privileged Identity Management](https://learn.microsoft.com/en-us/entra/id-governance/privileged-identity-management/groups-assign-member-owner)

### Lógica de configuración

#### Flujo de trabajo de administración de usuarios

1. **Agregar usuarios al grupo de elegibilidad**: Agregar cuentas de usuario a `sec - PIM-Eligibility - RealmJoin Portal - Admins`
   * Este grupo sirve como origen de usuarios que pueden solicitar acceso de administrador
   * Los usuarios de este grupo pueden activar la membresía en el grupo habilitado para PIM
2. **Configurar RealmJoin Portal**: Establecer `sec - PIM-Enabled - RealmJoin Portal - Admins` como el grupo administrativo en la configuración de RealmJoin Portal
   * Solo los miembros activos de este grupo tendrán permisos de administrador
   * Los usuarios deben activar su membresía a través de PIM para obtener acceso

#### Proceso de activación de acceso

Cuando los usuarios necesiten acceso de administrador de RealmJoin:

1. El usuario navega a **Mi acceso** portal o interfaz de PIM
2. Solicita la activación de la membresía en `sec - PIM-Enabled - RealmJoin Portal - Admins`
3. Proporciona una justificación empresarial (si se requiere)
4. Completa el desafío de MFA (si está configurado)
5. Recibe acceso de administrador limitado en el tiempo a RealmJoin Portal
6. El acceso expira automáticamente después de la duración definida

### Beneficios de seguridad

* **Acceso justo a tiempo**: Los privilegios de administrador se otorgan solo cuando son necesarios
* **Pista de auditoría**: Todas las solicitudes de activación y aprobaciones se registran
* **Superficie de ataque reducida**: Menos cuentas de administrador persistentes
* **Cumplimiento**: Admite los requisitos regulatorios para la gestión de accesos privilegiados
* **Duración controlada**: El acceso de administrador expira automáticamente
* **Flujos de aprobación**: Procesos de aprobación opcionales para roles sensibles

### Prácticas recomendadas

* **Revisiones periódicas de acceso**: Revise periódicamente las membresías de grupo y las asignaciones de PIM
* **Duración adecuada**: Establezca períodos de activación según la duración típica de la tarea de administrador
* **Aplicación de MFA**: Requiera siempre autenticación multifactor para la activación
* **Justificación empresarial**: Requiera que los usuarios proporcionen razones para las solicitudes de acceso
* **Supervisión**: Revise regularmente los registros de auditoría de PIM para detectar patrones de activación inusuales
* **Documentación**: Mantenga procedimientos claros para escenarios de acceso de emergencia

### Solución de problemas

#### Problemas comunes

* **Los usuarios no pueden ver la opción de activación**: Verifique la licencia de PIM y las asignaciones de grupo
* **La activación falla**: Compruebe la configuración de MFA y la configuración del flujo de aprobación
* **Acceso a RealmJoin denegado**: Confirme que el grupo correcto está configurado en la configuración de RealmJoin Portal

#### Pasos de verificación

1. Pruebe el proceso de activación con un usuario piloto
2. Verifique que RealmJoin Portal reconozca el grupo habilitado para PIM
3. Confirme que el registro de auditoría funciona correctamente
4. Pruebe los procedimientos de acceso de emergencia

### Recursos adicionales

* [Documentación de gobernanza de Microsoft Entra ID](https://learn.microsoft.com/en-us/entra/id-governance/)
* [Prácticas recomendadas de PIM](https://learn.microsoft.com/en-us/entra/id-governance/privileged-identity-management/pim-deployment-plan)
* [Documentación de RealmJoin Portal](https://docs.realmjoin.com/)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.realmjoin.com/es/administracion-y-configuracion/permission/implementing-privileged-identity-management-pim-with-realmjoin-portal.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
