> For the complete documentation index, see [llms.txt](https://docs.realmjoin.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.realmjoin.com/es/implementacion/infrastructure/limiting-the-scope-of-realmjoin-portal.md).

# Limitar el alcance del Portal de RealmJoin

RealmJoin Portal admite [Unidades administrativas de Microsoft Entra ID (AU)](https://learn.microsoft.com/en-us/entra/identity/role-based-access-control/administrative-units).

### Unidad administrativa de gestión restringida

Para ocultar/proteger algunos grupos sensibles de RealmJoin, puede crear una **unidad administrativa de gestión restringida en Microsoft Entra ID**. Después de crear esa AU restringida, puede asignar **grupos sensibles** a esa AU y "ocultar" estos grupos de RealmJoin Portal (y de cualquiera que use RealmJoin Portal).\
Esto es una buena idea para **grupos de alta sensibilidad** que desea proteger, por ejemplo, grupos usados para conceder permisos/roles o para excluir usuarios de ciertas políticas de Conditional Access, etc.\
Los usuarios y las aplicaciones **deben concederse/agregarse explícitamente** al ámbito de la AU para poder interactuar con grupos que están "protegidos" por la AU de gestión restringida.

Para hacer uso de las unidades administrativas de gestión restringida, no hay **configuraciones necesarias en RealmJoin**.

* Puede leer más sobre las unidades administrativas de gestión restringida en Microsoft Entra ID [aquí](https://learn.microsoft.com/en-us/entra/identity/role-based-access-control/admin-units-restricted-management).
* Para crear una AU restringida, puede seguir la guía de Microsoft [aquí](https://learn.microsoft.com/en-us/entra/identity/role-based-access-control/admin-units-manage?tabs=admin-center).
* Para agregar a la AU restringida los grupos que desea proteger, así como los administradores a quienes desea permitir interactuar con estos grupos, consulte esta guía [aquí](https://learn.microsoft.com/en-us/entra/identity/role-based-access-control/admin-units-members-add?tabs=admin-center).

### Asignación de una Unidad administrativa dedicada a RealmJoin Portal

Para "encapsular" completamente RealmJoin Portal, puede crear una AU dedicada (predeterminada no restringida) y asignar la aplicación RealmJoin Portal a esa AU.\
Como resultado, RealmJoin Portal creará grupos solo en esa AU específica y también solo podrá interactuar con grupos que estén específicamente dentro del ámbito de esta AU.

* Para crear una AU, puede seguir [la guía de Microsoft](https://learn.microsoft.com/en-us/entra/identity/role-based-access-control/admin-units-manage?tabs=admin-center)
* Para agregar grupos al ámbito de la AU para que RealmJoin siga pudiendo interactuar con estos grupos, consulte [esta guía](https://learn.microsoft.com/en-us/entra/identity/role-based-access-control/admin-units-members-add?tabs=admin-center)
* Para asignar roles con ámbito de unidad administrativa, consulte [esta guía](https://learn.microsoft.com/en-us/entra/identity/role-based-access-control/manage-roles-portal?tabs=admin-center#assign-roles-with-administrative-unit-scope)

#### Permitir que RealmJoin use unidades administrativas

1. Cree una AU en Entra (predeterminada, no restringida).
2. En la AU, asigne permanentemente el rol "Group Administrator" a la aplicación RealmJoin Portal (ID de aplicación: "b0130885-16be-4c6f-83de-5b1042b5d2e3").
3. Agregue el permiso de la API de Microsoft Graph `"AdministrativeUnit.Read.All"` (tipo "Application") a la aplicación RealmJoin Portal (ID de aplicación: "b0130885-16be-4c6f-83de-5b1042b5d2e3").
4. Especialmente si ya usa RealmJoin Portal, mueva todos los grupos con los que RealmJoin debería poder interactuar al ámbito de la AU (p. ej., grupos de aplicaciones existentes o grupos de permisos).
5. Cree un ticket con [soporte de RealmJoin](https://www.realmjoin.com/help/) y proporcione el ObjectID de la AU que creó.
6. Espere la verificación del soporte de RealmJoin.
7. Ahora puede eliminar con seguridad los siguientes permisos de aplicación de la aplicación RealmJoin Portal (ID de aplicación: "b0130885-16be-4c6f-83de-5b1042b5d2e3") ya que estos no tienen en cuenta la AU:\
   \
   `"Group.ReadWrite.All"` & `"GroupMember.ReadWrite.All"`\
   \
   En su lugar, se usa el rol de Entra "Group Administrator". Asegúrese de haber agregado el rol previamente (Paso 2).

{% hint style="info" %}
Tenga en cuenta que solo puede agregar/eliminar los permisos de la API de Microsoft Graph mediante Graph!

Puede usar el script de concesión de la [página de funciones de RealmJoin Portal](https://portal.realmjoin.com/organization/features) que se muestra a continuación para agregar el `"AdministrativeUnit.Read.All"` permiso.

* Copie el script, agregue el permiso en la sección $permissions marcada, ejecute el script y confirme la ejecución en el Portal.
* RealmJoin comprobará automáticamente el nuevo permiso y lo mostrará en la sección de permisos concedidos.
* Para eliminar `"Group.ReadWrite.All"` & `"GroupMember.ReadWrite.All"` puede usar la opción "Revoke" junto a los permisos para generar un script solo para ese permiso específico.
  {% endhint %}

<figure><img src="/files/6046f440416c58e1a5cc5305e89447de6f563ace" alt=""><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.realmjoin.com/es/implementacion/infrastructure/limiting-the-scope-of-realmjoin-portal.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
