> For the complete documentation index, see [llms.txt](https://docs.realmjoin.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.realmjoin.com/es/automatizacion/runbooks/runbook-references/org/security/sync-mfa-secure-users-to-group_scheduled.md).

# Sincronizar usuarios protegidos por MFA con el grupo programado

{% hint style="info" %}
Este es un runbook programado. Está diseñado para ejecutarse según una programación recurrente en lugar de activarse para un único objeto. Consulte [Programación](/es/automatizacion/runbooks/scheduling.md) para obtener detalles sobre cómo configurar las programaciones del runbook.
{% endhint %}

### Descripción

Este runbook sincroniza un grupo de Entra ID con todos los usuarios miembros que tengan registrado al menos un método de autenticación "seguro", según el informe de registro de métodos de autenticación de Entra ID. Qué grupos de métodos cuentan como seguros se puede configurar mediante interruptores (Passkeys/FIDO2, credenciales de plataforma, aplicación Microsoft Authenticator, OTP de software, OTP de hardware, autenticación basada en certificado). Los usuarios que ya no tengan registrado un método seguro se eliminan del grupo. Un modo estricto opcional ("SecureOnly") además descalifica a los usuarios que tengan registrado cualquier método no seguro (teléfono, correo electrónico, preguntas de seguridad) junto con su método seguro. Los usuarios administradores (titulares de un rol de directorio de Entra ID, activos o aptos para PIM, incluidos los miembros de grupos a los que se les pueden asignar roles) se excluyen de forma predeterminada ("ExcludeAdmins") - útil cuando el grupo de destino impulsa SSPR, ya que de lo contrario los administradores se verían obligados a registrar un segundo factor. Un grupo de exclusión opcional mantiene cuentas como break glass o cuentas de servicio fuera del grupo de destino de forma permanente; además, usuarios individuales pueden excluirse directamente mediante un selector de varios usuarios ("ExcludeUserIds"). Los usuarios excluidos nunca se agregan y se eliminan si ya son miembros. Los usuarios invitados y los miembros del grupo que no son usuarios nunca se modifican.

Opcionalmente, se puede enviar un informe detallado por correo electrónico y/o cargarlo en un Azure Storage Account (devolviendo enlaces de descarga con tiempo limitado). El informe contiene archivos CSV y un libro de Excel con formato con una hoja de portada de información (parámetros elegidos y recuentos de resultados), los cambios realizados y una evaluación por usuario de todos los usuarios miembros. Los archivos del informe solo se generan cuando el correo electrónico o el enlace de descarga están habilitados.

### Cómo funciona

El runbook lee el informe de registro de métodos de autenticación de Entra ID [informe de registro de métodos de autenticación](https://learn.microsoft.com/en-us/graph/api/authenticationmethodsroot-list-userregistrationdetails) (`userRegistrationDetails`) y refleja el grupo de destino frente a todos los **usuarios miembros** que califican:

* Un usuario califica cuando al menos uno de sus métodos registrados está en el **seguro** configurado.
* En **modo estricto** (`SecureOnly`), un usuario además no debe tener ningún método del **no seguro** registrado — un usuario con passkey que además mantiene un factor SMS no califica.
* Los usuarios que califican y que aún no son miembros del grupo se agregan; los miembros que ya no califican se eliminan (sincronización espejo).
* Los usuarios invitados nunca se agregan ni se eliminan. Los miembros del grupo que no son usuarios (dispositivos, service principals, grupos anidados) nunca se modifican.

El grupo de destino debe ser administrado exclusivamente por este runbook.

### Grupos de métodos seguros

Cada interruptor controla qué valores de `methodsRegistered` cuentan como seguros:

| Interruptor                          | Predeterminado | Valores incluidos                                                                    |
| ------------------------------------ | -------------- | ------------------------------------------------------------------------------------ |
| Passkeys / claves de seguridad FIDO2 | activado       | `fido2SecurityKey`, `passKeyDeviceBound`, `passKeyDeviceBoundAuthenticator`          |
| Credenciales de plataforma           | activado       | `windowsHelloForBusiness`, `passKeyDeviceBoundWindowsHello`, `macOsSecureEnclaveKey` |
| Aplicación Microsoft Authenticator   | activado       | `microsoftAuthenticatorPush`, `microsoftAuthenticatorPasswordless`                   |
| OTP de software                      | desactivado    | `softwareOneTimePasscode`                                                            |
| OTP de hardware                      | desactivado    | `hardwareOneTimePasscode`                                                            |
| Autenticación basada en certificado  | activado       | `certificateBasedAuthentication`                                                     |

### Modo estricto (SecureOnly)

Con el modo estricto habilitado, los usuarios con cualquiera de los siguientes métodos no seguros integrados nunca califican:

`mobilePhone`, `alternateMobilePhone`, `officePhone`, `email`, `securityQuestion`

Si un método termina en ambos conjuntos, el seguro y el no seguro (solo posible mediante los parámetros de reemplazo), el no seguro gana — esos usuarios nunca califican en modo estricto. El runbook advierte sobre esto al iniciarse.

### Exclusiones

Los usuarios excluidos nunca califican, independientemente de sus métodos registrados: nunca se agregan al grupo de destino y se eliminan si ya son miembros. El informe por usuario muestra el motivo en la columna `ExclusionReason` .

#### Excluir usuarios administradores (`ExcludeAdmins`, activado de forma predeterminada)

Se excluye a los usuarios que poseen un rol de directorio de Entra ID. Esto incluye:

* **Asignaciones de roles activas** (`roleManagement/directory/roleAssignments`)
* **Asignaciones aptas para PIM** (`roleManagement/directory/roleEligibilitySchedules`, requiere Entra ID P2 — sin P2 el runbook recurre a las asignaciones activas y registra una advertencia)
* **Grupos a los que se les pueden asignar roles**: los grupos que tienen un rol se expanden a sus usuarios miembros transitivos

Contexto: cuando el grupo de destino impulsa **SSPR** y la directiva de administrador de SSPR está deshabilitada, los administradores del grupo seguirían viéndose obligados a registrar un segundo factor una vez que se requieran dos métodos de SSPR. Mantener a los administradores fuera del grupo evita esto.

Esta opción requiere el permiso adicional de Graph `RoleManagement.Read.Directory` para la identidad administrada.

#### Grupo de exclusión (`ExcludeGroupId`, opcional)

Los miembros de usuario transitivos del grupo configurado se excluyen — pensado para cuentas que nunca deben ser administradas por esta sincronización, como **cuentas break glass** o **cuentas de servicio**. Se respetan los grupos anidados. El grupo de exclusión no debe ser el propio grupo de destino.

#### Usuarios excluidos individualmente (`ExcludeUserIds`, opcional)

Los usuarios individuales pueden excluirse directamente mediante el selector de varios usuarios — para exclusiones puntuales en las que no vale la pena mantener un grupo de exclusión dedicado. La lista acepta **identificadores de objeto** y **nombres principales de usuario** (UPNs). Las entradas que no se puedan resolver (por ejemplo, una cuenta eliminada) registran una advertencia y se ignoran, por lo que una entrada obsoleta nunca rompe una sincronización programada.

#### Mantenimiento de exclusiones mediante la personalización del runbook (sin los selectores)

Ambos parámetros de exclusión pueden preconfigurarse de forma centralizada mediante [personalización del runbook basada en JSON](https://docs.realmjoin.com/automation/runbooks/runbook-customization#json-based-customizing) (portal RealmJoin: **Configuración** → **Personalizaciones del runbook**) — útil cuando las exclusiones están fijas para el Tenant y no deberían seleccionarse manualmente cada vez que se inicia o programa el runbook:

```json
{
    "Runbooks": {
        "rjgit-org_security_sync-mfa-secure-users-to-group_scheduled": {
            "Parameters": {
                "ExcludeGroupId": {
                    "DefaultValue": "00000000-0000-0000-0000-000000000000",
                    "Hide": true
                },
                "ExcludeUserIds": {
                    "DefaultValue": [
                        "11111111-1111-1111-1111-111111111111",
                        "breakglass@contoso.com"
                    ],
                    "Hide": true
                }
            }
        }
    }
}
```

* **ExcludeGroupId** toma un único **identificador de objeto** (GUID) de grupo como una cadena simple — cópielo desde la página de resumen del grupo en el centro de administración de Entra o en el portal RealmJoin.
* **ExcludeUserIds** toma un **array JSON de cadenas**; cada entrada puede ser un usuario **identificador de objeto** o un **UPN**. Las entradas se recortan y se deduplican; el runbook las resuelve al iniciarse.
* **Recomendado:** cuando las exclusiones se mantienen mediante la personalización del runbook, también establezca `"Hide": true` en el parámetro (como en el ejemplo anterior). Esto lo elimina por completo del formulario de inicio, de modo que las exclusiones configuradas centralmente no se puedan sobrescribir en la interfaz al iniciar o programar el runbook. Sin `Ocultar`, los valores configurados solo aparecen precargados y aún pueden cambiarse allí.

### Referencia de clasificación de métodos

Use los valores exactos de Graph de esta tabla al construir las cadenas de reemplazo separadas por comas:

| `methodsRegistered` valor            | nombre descriptivo                                                       | clasificación | cubierto por el interruptor (predeterminado)   |
| ------------------------------------ | ------------------------------------------------------------------------ | ------------- | ---------------------------------------------- |
| `fido2SecurityKey`                   | Clave de seguridad FIDO2                                                 | Seguro        | Passkeys / FIDO2 (activado)                    |
| `passKeyDeviceBound`                 | Passkey (vinculada al dispositivo)                                       | Seguro        | Passkeys / FIDO2 (activado)                    |
| `passKeyDeviceBoundAuthenticator`    | Passkey en Microsoft Authenticator                                       | Seguro        | Passkeys / FIDO2 (activado)                    |
| `windowsHelloForBusiness`            | Windows Hello for Business                                               | Seguro        | Credenciales de plataforma (activado)          |
| `passKeyDeviceBoundWindowsHello`     | Passkey en Windows Hello                                                 | Seguro        | Credenciales de plataforma (activado)          |
| `macOsSecureEnclaveKey`              | Credencial de plataforma para macOS                                      | Seguro        | Credenciales de plataforma (activado)          |
| `microsoftAuthenticatorPush`         | Microsoft Authenticator (notificación push)                              | Seguro        | Aplicación Microsoft Authenticator (activado)  |
| `microsoftAuthenticatorPasswordless` | Microsoft Authenticator (inicio de sesión sin contraseña en el teléfono) | Seguro        | Aplicación Microsoft Authenticator (activado)  |
| `softwareOneTimePasscode`            | Token OATH de software (aplicación TOTP)                                 | Seguro        | OTP de software (desactivado)                  |
| `hardwareOneTimePasscode`            | Token OATH de hardware                                                   | Seguro        | OTP de hardware (desactivado)                  |
| `certificateBasedAuthentication`     | Autenticación basada en certificado                                      | Seguro        | Autenticación basada en certificado (activado) |
| `mobilePhone`                        | Teléfono (SMS / llamada de voz)                                          | No seguro     | lista no segura integrada                      |
| `alternateMobilePhone`               | Teléfono alternativo (llamada de voz)                                    | No seguro     | lista no segura integrada                      |
| `officePhone`                        | Teléfono de oficina (llamada de voz)                                     | No seguro     | lista no segura integrada                      |
| `email`                              | Correo electrónico (solo SSPR)                                           | No seguro     | lista no segura integrada                      |
| `securityQuestion`                   | Preguntas de seguridad (solo SSPR)                                       | No seguro     | lista no segura integrada                      |
| `temporaryAccessPass`                | Temporary Access Pass                                                    | Neutral       | nunca califica, nunca descalifica              |

Los valores de Graph desconocidos o futuros se tratan como neutrales, a menos que se enumeren explícitamente en un parámetro de reemplazo.

### Parámetros de reemplazo

Ambos parámetros de reemplazo están ocultos de forma predeterminada y están pensados para la personalización del runbook de RealmJoin:

* **SecureMethodsOverride** — lista separada por comas de `methodsRegistered` valores que define el conjunto seguro. Cuando se establece, **todo** se ignoran los interruptores de los grupos de métodos. Ejemplo: `fido2SecurityKey,passKeyDeviceBound,passKeyDeviceBoundAuthenticator,windowsHelloForBusiness`
* **UnsecureMethodsOverride** — lista separada por comas que reemplaza la lista no segura integrada. Solo se evalúa en modo estricto. Ejemplo: `mobilePhone,alternateMobilePhone,officePhone,email,securityQuestion,softwareOneTimePasscode`

Los valores desconocidos generan una advertencia pero aun así se evalúan, por lo que los valores futuros de Graph pueden utilizarse antes de que esta documentación se actualice.

### Informe por correo electrónico y enlaces de descarga

Opcionalmente, se puede entregar un informe detallado, especialmente útil para revisar la primera ejecución (idealmente combinado con el modo de simulación):

* **Enviar informe por correo electrónico** (`SendEmail`, desactivado de forma predeterminada): envía el informe a los destinatarios configurados. El campo de destinatarios solo aparece cuando el correo electrónico está habilitado. Requiere la `RJReport.EmailSender` configuración del Tenant (vea la [documentación de RealmJoin Report Settings](https://docs.realmjoin.com/automation/runbooks/runbook-report-settings)).
* **Crear enlaces de descarga de archivos** (`CreateDownloadLink`, desactivado de forma predeterminada): carga los archivos del informe en un Azure Storage Account y devuelve enlaces de descarga con tiempo limitado (usa las configuraciones del Tenant `RJReport.StorageAccount.*` ).

Los archivos del informe solo se generan cuando al menos una de las dos opciones está habilitada. El informe consta de:

* **mfa-secure-users-group-sync-changes.csv** - todos los cambios realizados (o, en simulación, pendientes) con detalles de los métodos por usuario
* **mfa-secure-users-group-sync-all-users.csv** - la evaluación de cada usuario miembro: métodos registrados, clasificación seguro/no seguro, calificación, motivo de exclusión y pertenencia al grupo
* **mfa-secure-users-group-sync-report.xlsx** - los mismos datos como un libro de Excel con formato: una hoja de portada "Info" con los parámetros elegidos y los recuentos de resultados, una hoja "Changes" (usuarios agregados resaltados en verde, eliminados en rojo) y una hoja "All Users"

En tenants grandes, los archivos CSV en bruto pueden superar el límite de tamaño de los adjuntos de correo electrónico (Graph rechaza correos de aproximadamente 4 MB en total). Cuando los archivos CSV superan un presupuesto de 2.5 MB, el correo se envía solo con el libro de Excel adjunto (que contiene los datos completos en forma comprimida) y una nota explicando la omisión; un envío completo fallido también se vuelve a intentar automáticamente con solo el libro de trabajo. La carga mediante enlace de descarga siempre incluye todos los archivos, independientemente del tamaño.

#### Branding del correo electrónico

El correo electrónico del informe tiene en cuenta la configuración opcional `RJReport.Branding.*` de Tenant: una imagen de encabezado personalizada, una imagen de pie de página personalizada (URL HTTPS públicas, PNG/JPEG/GIF, máx. 200 KB cada una), un enlace personalizado en el pie de página y colores personalizados de acento y de texto (valores hexadecimales de 6 dígitos, p. ej. `#0052cc`). Cuando estas configuraciones no están definidas, se usan los gráficos y colores predeterminados de RealmJoin. Una imagen de branding que no se pueda descargar o validar, o un valor de color que no sea un color hexadecimal válido, nunca impide el envío del correo del informe; en su lugar, se usa el valor predeterminado correspondiente.

Consulta la [documentación de RealmJoin Report Settings](https://docs.realmjoin.com/automation/runbooks/runbook-report-settings) para ver los detalles de configuración.

### Notas y limitaciones

* El informe de registro requiere una **licencia Entra ID P1 o P2** .
* Las asignaciones de roles aptas para PIM (exclusión de administradores) requieren una **licencia Entra ID P2** — sin ella, solo se excluyen las asignaciones de roles activas.
* El informe no incluye **usuarios deshabilitados** ni usuarios eliminados temporalmente — esas cuentas se eliminan del grupo en la siguiente ejecución.
* Los datos del informe pueden ir con retraso respecto a cambios recientes de registro; un método recién registrado puede tardar un ciclo de sincronización en reflejarse.
* El runbook procesa tenants grandes (más de 20k usuarios) mediante lecturas paginadas del informe y escrituras por lotes en el grupo con reintentos automáticos por limitación de velocidad.

### Programación

La sincronización es idempotente — una única programación recurrente (p. ej., diaria) mantiene el grupo actualizado, y las reejecuciones tras fallos parciales se autoreparan. Recomendación: ejecute una vez con **simulación (WhatIf)** habilitada y revise la salida del trabajo antes de programar el runbook en modo real.

### Ubicación

Organización → Seguridad → Sync MFA Secure Users To Group (Scheduled)

**Nombre completo del runbook**

rjgit-org\_security\_sync-MFA-secure-users-to-group\_scheduled

### Detalles

| Propiedad          | Valor                                                                                                             |
| ------------------ | ----------------------------------------------------------------------------------------------------------------- |
| Versión            | 1.5.0                                                                                                             |
| Módulos requeridos | <p>RealmJoin.RunbookHelper (>= 0.8.9)<br>Microsoft.Graph.Authentication (>= 2.39.0)<br>Az.Accounts (>= 5.5.2)</p> |
| Programable        | sí                                                                                                                |

### Permisos

#### Permisos de aplicación

* **Tipo**: Microsoft Graph
  * AuditLog.Read.All
    * *Lee userRegistrationDetails para evaluar los métodos MFA registrados de cada usuario*
  * Group.Read.All
    * *Lee el grupo de destino y los grupos de exclusión y sus miembros de usuario transitivos*
  * RoleManagement.Read.Directory
    * *Lee las asignaciones de roles y los calendarios de elegibilidad para excluir a los usuarios administradores cuando ExcludeAdmins está habilitado*
  * GroupMember.ReadWrite.All
    * *Agrega y elimina usuarios en el grupo de destino mediante llamadas por lotes a /groups/{id}/members/$ref*
  * User.Read.All
    * *Resuelve los principales de rol de administrador y las entradas de ExcludeUserIds en objetos de usuario*
  * Organization.Read.All
    * *Lee /organization para obtener el nombre del Tenant en la portada del informe y en el correo electrónico*
  * Mail.Send *(opcional — función: informe por correo electrónico)*
    * *Envía el correo electrónico del informe mediante Send-RjReportEmail cuando el envío de informes por correo está habilitado*

### Parámetros

#### TargetGroupId

El grupo de Entra ID con el que se va a sincronizar. Los miembros de este grupo serán administrados exclusivamente por este runbook.

| Propiedad                        | Valor                                                                 |
| -------------------------------- | --------------------------------------------------------------------- |
| Requerido                        | true                                                                  |
| Valor predeterminado             |                                                                       |
| Tipo                             | Cadena                                                                |
| Nombre para mostrar en el portal | Grupo de destino (sincronizar usuarios con métodos MFA seguros en él) |

#### IncludePasskeys

Cuenta las passkeys y las claves de seguridad FIDO2 como seguras (fido2SecurityKey, passKeyDeviceBound, passKeyDeviceBoundAuthenticator).

| Propiedad                        | Valor                                                         |
| -------------------------------- | ------------------------------------------------------------- |
| Requerido                        | falso                                                         |
| Valor predeterminado             | True                                                          |
| Tipo                             | Booleano                                                      |
| Nombre para mostrar en el portal | Las passkeys / claves de seguridad FIDO2 cuentan como seguras |

#### IncludePlatformCredentials

Cuenta las credenciales de plataforma como seguras (windowsHelloForBusiness, passKeyDeviceBoundWindowsHello, macOsSecureEnclaveKey).

| Propiedad                        | Valor                                                                                                      |
| -------------------------------- | ---------------------------------------------------------------------------------------------------------- |
| Requerido                        | falso                                                                                                      |
| Valor predeterminado             | True                                                                                                       |
| Tipo                             | Booleano                                                                                                   |
| Nombre para mostrar en el portal | Las credenciales de plataforma (Windows Hello for Business / enclave seguro de macOS) cuentan como seguras |

#### IncludeMicrosoftAuthenticator

Cuenta la aplicación Microsoft Authenticator como segura (microsoftAuthenticatorPush, microsoftAuthenticatorPasswordless).

| Propiedad                        | Valor                                                                                                          |
| -------------------------------- | -------------------------------------------------------------------------------------------------------------- |
| Requerido                        | falso                                                                                                          |
| Valor predeterminado             | True                                                                                                           |
| Tipo                             | Booleano                                                                                                       |
| Nombre para mostrar en el portal | La aplicación Microsoft Authenticator (notificación push / inicio de sesión sin contraseña) cuenta como segura |

#### IncludeSoftwareOtp

Cuenta los OTP de software / aplicaciones TOTP de autenticador como seguros (softwareOneTimePasscode).

| Propiedad                        | Valor                                                                        |
| -------------------------------- | ---------------------------------------------------------------------------- |
| Requerido                        | falso                                                                        |
| Valor predeterminado             | Falso                                                                        |
| Tipo                             | Booleano                                                                     |
| Nombre para mostrar en el portal | Los OTP de software (aplicaciones TOTP de autenticador) cuentan como seguros |

#### IncludeHardwareOtp

Cuenta los tokens OTP de hardware como seguros (hardwareOneTimePasscode).

| Propiedad                        | Valor                                           |
| -------------------------------- | ----------------------------------------------- |
| Requerido                        | falso                                           |
| Valor predeterminado             | Falso                                           |
| Tipo                             | Booleano                                        |
| Nombre para mostrar en el portal | Los tokens OTP de hardware cuentan como seguros |

#### IncludeCertificateBasedAuth

Cuenta la autenticación basada en certificado como segura (certificateBasedAuthentication).

| Propiedad                        | Valor                                                     |
| -------------------------------- | --------------------------------------------------------- |
| Requerido                        | falso                                                     |
| Valor predeterminado             | True                                                      |
| Tipo                             | Booleano                                                  |
| Nombre para mostrar en el portal | La autenticación basada en certificado cuenta como segura |

#### SecureOnly

Modo estricto: los usuarios que tengan registrado cualquier método no seguro (mobilePhone, alternateMobilePhone, officePhone, email, securityQuestion) nunca califican, incluso si también tienen un método seguro. Se eliminan del grupo si ya son miembros.

| Propiedad                        | Valor                                                                                                                             |
| -------------------------------- | --------------------------------------------------------------------------------------------------------------------------------- |
| Requerido                        | falso                                                                                                                             |
| Valor predeterminado             | Falso                                                                                                                             |
| Tipo                             | Booleano                                                                                                                          |
| Nombre para mostrar en el portal | Modo estricto: los usuarios con cualquier método no seguro (teléfono, correo electrónico, preguntas de seguridad) nunca califican |

#### SecureMethodsOverride

Opcional. Lista separada por comas de valores de methodsRegistered que definen el conjunto seguro. Cuando se establece, se ignoran TODOS los interruptores de grupos de métodos. Consulte la documentación del runbook para conocer todos los valores conocidos.

| Propiedad                        | Valor                                                                                                              |
| -------------------------------- | ------------------------------------------------------------------------------------------------------------------ |
| Requerido                        | falso                                                                                                              |
| Valor predeterminado             |                                                                                                                    |
| Tipo                             | Cadena                                                                                                             |
| Nombre para mostrar en el portal | Experto: lista personalizada de métodos seguros (separada por comas, reemplaza TODOS los interruptores anteriores) |
| Oculto en el portal              | sí (preestablecido mediante personalización del runbook)                                                           |

#### UnsecureMethodsOverride

Opcional. Lista separada por comas de valores de methodsRegistered que reemplazan la lista no segura integrada. Solo se evalúa en modo estricto (SecureOnly).

| Propiedad                        | Valor                                                                                                 |
| -------------------------------- | ----------------------------------------------------------------------------------------------------- |
| Requerido                        | falso                                                                                                 |
| Valor predeterminado             |                                                                                                       |
| Tipo                             | Cadena                                                                                                |
| Nombre para mostrar en el portal | Experto: lista personalizada de métodos no seguros (separada por comas, reemplaza la lista integrada) |
| Oculto en el portal              | sí (preestablecido mediante personalización del runbook)                                              |

#### ExcludeAdmins

Excluir usuarios administradores: los usuarios que poseen un rol de directorio de Entra ID (activos o aptos para PIM, incluidos los miembros de grupos a los que se les pueden asignar roles) nunca califican y se eliminan del grupo si ya son miembros. Habilitado de forma predeterminada: cuando el grupo de destino impulsa SSPR, de lo contrario los administradores se verían obligados a registrar un segundo factor.

| Propiedad                        | Valor                                                                                   |
| -------------------------------- | --------------------------------------------------------------------------------------- |
| Requerido                        | falso                                                                                   |
| Valor predeterminado             | True                                                                                    |
| Tipo                             | Booleano                                                                                |
| Nombre para mostrar en el portal | Excluir usuarios administradores (titulares de rol de directorio, incl. aptos para PIM) |

#### ExcludeGroupId

Grupo de exclusión opcional: los miembros de usuario transitivos de este grupo (por ejemplo, cuentas break glass o cuentas de servicio) nunca califican y se eliminan del grupo si ya son miembros.

| Propiedad                        | Valor                                                                         |
| -------------------------------- | ----------------------------------------------------------------------------- |
| Requerido                        | falso                                                                         |
| Valor predeterminado             |                                                                               |
| Tipo                             | Cadena                                                                        |
| Nombre para mostrar en el portal | Grupo de exclusión (los miembros nunca se sincronizan en el grupo de destino) |

#### ExcludeUserIds

Lista opcional de usuarios excluidos individualmente: estos usuarios nunca califican y se eliminan del grupo si ya son miembros. Acepta identificadores de objeto de usuario y nombres principales de usuario; las entradas que no se puedan resolver se ignoran con una advertencia.

| Propiedad                        | Valor                                                            |
| -------------------------------- | ---------------------------------------------------------------- |
| Requerido                        | falso                                                            |
| Valor predeterminado             | @()                                                              |
| Tipo                             | String\[]                                                        |
| Nombre para mostrar en el portal | Usuarios excluidos (nunca se sincronizan en el grupo de destino) |

#### WhatIfMode

Simulación: registra qué usuarios se agregarían o eliminarían sin cambiar el grupo.

| Propiedad                        | Valor                                   |
| -------------------------------- | --------------------------------------- |
| Requerido                        | falso                                   |
| Valor predeterminado             | Falso                                   |
| Tipo                             | Booleano                                |
| Nombre para mostrar en el portal | Simulación (solo registro, sin cambios) |

#### SendEmail

Si está habilitado, el informe se envía por correo electrónico con archivos adjuntos CSV y Excel (xlsx). Deshabilitado de forma predeterminada.

| Propiedad                        | Valor                                   |
| -------------------------------- | --------------------------------------- |
| Requerido                        | falso                                   |
| Valor predeterminado             | Falso                                   |
| Tipo                             | Booleano                                |
| Nombre para mostrar en el portal | ¿Enviar informe por correo electrónico? |

**Opciones del portal**

| Opción del portal                             | Valor |
| --------------------------------------------- | ----- |
| Sí - enviar el informe por correo electrónico |       |
| No - no enviar un correo electrónico          |       |

#### EmailTo

Dirección(es) de correo electrónico de los destinatarios del informe. Puede ser una sola dirección o varias direcciones separadas por comas (cadena). Solo se usa cuando SendEmail está habilitado.

| Propiedad                        | Valor                                                |
| -------------------------------- | ---------------------------------------------------- |
| Requerido                        | falso                                                |
| Valor predeterminado             |                                                      |
| Tipo                             | Cadena                                               |
| Nombre para mostrar en el portal | Dirección(es) de correo electrónico del destinatario |

#### EmailFrom

La dirección de correo electrónico del remitente. Se toma de la configuración del Tenant de RJReport.

| Propiedad            | Valor                                                    |
| -------------------- | -------------------------------------------------------- |
| Requerido            | falso                                                    |
| Valor predeterminado |                                                          |
| Tipo                 | Cadena                                                   |
| Oculto en el portal  | sí (preestablecido mediante personalización del runbook) |

#### BrandingHeaderImageUrl

URL HTTPS pública opcional de una imagen de encabezado personalizada (PNG/JPEG/GIF, máx. 200 KB) para el correo del informe. Procede de la configuración de Tenant RJReport.Branding.HeaderImageUrl. Cuando está vacía, se usa la imagen de encabezado predeterminada de RealmJoin.

| Propiedad            | Valor                                                    |
| -------------------- | -------------------------------------------------------- |
| Requerido            | falso                                                    |
| Valor predeterminado |                                                          |
| Tipo                 | Cadena                                                   |
| Oculto en el portal  | sí (preestablecido mediante personalización del runbook) |

#### BrandingFooterImageUrl

URL HTTPS pública opcional de una imagen de pie de página personalizada (PNG/JPEG/GIF, máx. 200 KB) para el correo del informe. Procede de la configuración de Tenant RJReport.Branding.FooterImageUrl. Cuando está vacía, se usa la imagen de pie de página predeterminada de RealmJoin.

| Propiedad            | Valor                                                    |
| -------------------- | -------------------------------------------------------- |
| Requerido            | falso                                                    |
| Valor predeterminado |                                                          |
| Tipo                 | Cadena                                                   |
| Oculto en el portal  | sí (preestablecido mediante personalización del runbook) |

#### BrandingFooterLink

URL opcional a la que enlaza la imagen del pie de página. Procede de la configuración de Tenant RJReport.Branding.FooterLink. Cuando está vacía, se usa el enlace predeterminado (<https://www.realmjoin.com>).

| Propiedad            | Valor                                                    |
| -------------------- | -------------------------------------------------------- |
| Requerido            | falso                                                    |
| Valor predeterminado |                                                          |
| Tipo                 | Cadena                                                   |
| Oculto en el portal  | sí (preestablecido mediante personalización del runbook) |

#### BrandingAccentColor

Reemplazo opcional del color de acento (hex de 6 dígitos, p. ej. '#0052cc') para la plantilla del correo del informe. Procede de la configuración de Tenant RJReport.Branding.AccentColor. Cuando está vacío o es inválido, se usa el color de acento predeterminado de RealmJoin.

| Propiedad            | Valor                                                    |
| -------------------- | -------------------------------------------------------- |
| Requerido            | falso                                                    |
| Valor predeterminado |                                                          |
| Tipo                 | Cadena                                                   |
| Oculto en el portal  | sí (preestablecido mediante personalización del runbook) |

#### BrandingTextColor

Reemplazo opcional del color de texto (hex de 6 dígitos) para la plantilla del correo del informe. Procede de la configuración de Tenant RJReport.Branding.TextColor. Cuando está vacío o es inválido, se usa el color de texto predeterminado de RealmJoin.

| Propiedad            | Valor                                                    |
| -------------------- | -------------------------------------------------------- |
| Requerido            | falso                                                    |
| Valor predeterminado |                                                          |
| Tipo                 | Cadena                                                   |
| Oculto en el portal  | sí (preestablecido mediante personalización del runbook) |

#### ReportFileFormat

Controla qué formatos de archivo del informe se generan y entregan: "solo CSV", "CSV y XLSX" (predeterminado) o "solo XLSX".

| Propiedad                        | Valor                                                    |
| -------------------------------- | -------------------------------------------------------- |
| Requerido                        | falso                                                    |
| Valor predeterminado             | CSV y XLSX                                               |
| Tipo                             | Cadena                                                   |
| Nombre para mostrar en el portal | Formato del archivo del informe                          |
| Oculto en el portal              | sí (preestablecido mediante personalización del runbook) |

**Opciones del portal**

| Opción del portal | Valor |
| ----------------- | ----- |
| CSV y XLSX        |       |
| solo CSV          |       |
| solo XLSX         |       |

#### CreateDownloadLink

Si está habilitado, los archivos del informe se cargan en un Azure Storage Account y se devuelven enlaces de descarga con tiempo limitado. Deshabilitado de forma predeterminada.

| Propiedad                        | Valor                                                                         |
| -------------------------------- | ----------------------------------------------------------------------------- |
| Requerido                        | falso                                                                         |
| Valor predeterminado             | Falso                                                                         |
| Tipo                             | Booleano                                                                      |
| Nombre para mostrar en el portal | ¿Crear enlaces de descarga de archivos (cargar el informe al almacenamiento)? |

**Opciones del portal**

| Opción del portal                                     | Valor |
| ----------------------------------------------------- | ----- |
| Sí - cargar el informe y devolver enlaces de descarga |       |
| No - no crear enlaces de descarga                     |       |

#### ContainerName

Nombre del contenedor de almacenamiento usado para la carga. Configurado por runbook (no es una configuración global de RJReport).

| Propiedad            | Valor                                                    |
| -------------------- | -------------------------------------------------------- |
| Requerido            | falso                                                    |
| Valor predeterminado | sync-mfa-secure-users-to-group                           |
| Tipo                 | Cadena                                                   |
| Oculto en el portal  | sí (preestablecido mediante personalización del runbook) |

#### ResourceGroupName

Grupo de recursos que contiene el Storage Account. Obtenido de la configuración del Tenant de RJReport.

| Propiedad            | Valor                                                    |
| -------------------- | -------------------------------------------------------- |
| Requerido            | falso                                                    |
| Valor predeterminado |                                                          |
| Tipo                 | Cadena                                                   |
| Oculto en el portal  | sí (preestablecido mediante personalización del runbook) |

#### StorageAccountName

Nombre del Storage Account usado para la carga. Obtenido de la configuración del Tenant de RJReport.

| Propiedad            | Valor                                                    |
| -------------------- | -------------------------------------------------------- |
| Requerido            | falso                                                    |
| Valor predeterminado |                                                          |
| Tipo                 | Cadena                                                   |
| Oculto en el portal  | sí (preestablecido mediante personalización del runbook) |

#### LinkExpiryDays

Número de días hasta que expire el enlace de descarga generado. Obtenido de la configuración del Tenant de RJReport.

| Propiedad            | Valor                                                    |
| -------------------- | -------------------------------------------------------- |
| Requerido            | falso                                                    |
| Valor predeterminado | 6                                                        |
| Tipo                 | Int32                                                    |
| Oculto en el portal  | sí (preestablecido mediante personalización del runbook) |

[Volver a la vista general de la referencia del runbook](/es/automatizacion/runbooks/runbook-references.md)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.realmjoin.com/es/automatizacion/runbooks/runbook-references/org/security/sync-mfa-secure-users-to-group_scheduled.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
