For the complete documentation index, see llms.txt. This page is also available as Markdown.

Limitar el ámbito del Portal de RealmJoin

Uso de Unidades administrativas con RealmJoin

RealmJoin Portal admite Unidades administrativas de Microsoft Entra ID (AU).

Unidad administrativa de gestión restringida

Para ocultar/proteger algunos grupos sensibles de RealmJoin, puede crear una unidad administrativa de gestión restringida en Microsoft Entra ID. Después de crear esa AU restringida, puede asignar grupos sensibles a esa AU y "ocultar" estos grupos de RealmJoin Portal (y de cualquiera que use RealmJoin Portal). Esto es una buena idea para grupos de alta sensibilidad que desea proteger, por ejemplo, grupos usados para conceder permisos/roles o para excluir usuarios de ciertas políticas de Conditional Access, etc. Los usuarios y las aplicaciones deben concederse/agregarse explícitamente al ámbito de la AU para poder interactuar con grupos que están "protegidos" por la AU de gestión restringida.

Para hacer uso de las unidades administrativas de gestión restringida, no hay configuraciones necesarias en RealmJoin.

  • Puede leer más sobre las unidades administrativas de gestión restringida en Microsoft Entra ID aquí.

  • Para crear una AU restringida, puede seguir la guía de Microsoft aquí.

  • Para agregar a la AU restringida los grupos que desea proteger, así como los administradores a quienes desea permitir interactuar con estos grupos, consulte esta guía aquí.

Asignación de una Unidad administrativa dedicada a RealmJoin Portal

Para "encapsular" completamente RealmJoin Portal, puede crear una AU dedicada (predeterminada no restringida) y asignar la aplicación RealmJoin Portal a esa AU. Como resultado, RealmJoin Portal creará grupos solo en esa AU específica y también solo podrá interactuar con grupos que estén específicamente dentro del ámbito de esta AU.

  • Para crear una AU, puede seguir la guía de Microsoft

  • Para agregar grupos al ámbito de la AU para que RealmJoin siga pudiendo interactuar con estos grupos, consulte esta guía

  • Para asignar roles con ámbito de unidad administrativa, consulte esta guía

Permitir que RealmJoin use unidades administrativas

  1. Cree una AU en Entra (predeterminada, no restringida).

  2. En la AU, asigne permanentemente el rol "Group Administrator" a la aplicación RealmJoin Portal (ID de aplicación: "b0130885-16be-4c6f-83de-5b1042b5d2e3").

  3. Agregue el permiso de la API de Microsoft Graph "AdministrativeUnit.Read.All" (tipo "Application") a la aplicación RealmJoin Portal (ID de aplicación: "b0130885-16be-4c6f-83de-5b1042b5d2e3").

  4. Especialmente si ya usa RealmJoin Portal, mueva todos los grupos con los que RealmJoin debería poder interactuar al ámbito de la AU (p. ej., grupos de aplicaciones existentes o grupos de permisos).

  5. Cree un ticket con soporte de RealmJoin y proporcione el ObjectID de la AU que creó.

  6. Espere la verificación del soporte de RealmJoin.

  7. Ahora puede eliminar con seguridad los siguientes permisos de aplicación de la aplicación RealmJoin Portal (ID de aplicación: "b0130885-16be-4c6f-83de-5b1042b5d2e3") ya que estos no tienen en cuenta la AU: "Group.ReadWrite.All" & "GroupMember.ReadWrite.All" En su lugar, se usa el rol de Entra "Group Administrator". Asegúrese de haber agregado el rol previamente (Paso 2).

Tenga en cuenta que solo puede agregar/eliminar los permisos de la API de Microsoft Graph mediante Graph!

Puede usar el script de concesión de la página de funciones de RealmJoin Portal que se muestra a continuación para agregar el "AdministrativeUnit.Read.All" permiso.

  • Copie el script, agregue el permiso en la sección $permissions marcada, ejecute el script y confirme la ejecución en el Portal.

  • RealmJoin comprobará automáticamente el nuevo permiso y lo mostrará en la sección de permisos concedidos.

  • Para eliminar "Group.ReadWrite.All" & "GroupMember.ReadWrite.All" puede usar la opción "Revoke" junto a los permisos para generar un script solo para ese permiso específico.

Última actualización

¿Te fue útil?