> For the complete documentation index, see [llms.txt](https://docs.realmjoin.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.realmjoin.com/es/implementacion/infrastructure/limiting-the-scope-of-realmjoin-portal.md).

# Limitación del alcance del portal de RealmJoin

Uso de unidades administrativas con RealmJoin

RealmJoin Portal es compatible con [Unidades administrativas de Microsoft Entra ID (AU)](https://learn.microsoft.com/en-us/entra/identity/role-based-access-control/administrative-units).

### Unidad administrativa de administración restringida

Para ocultar/proteger algunos grupos sensibles de RealmJoin, puede crear una **Unidad administrativa de administración restringida en Microsoft Entra ID**. Después de crear esa AU restringida, puede asignar **grupos sensibles** a esa AU y "ocultar" estos grupos de RealmJoin Portal (y de cualquiera que use RealmJoin Portal).\
Esta es una buena idea para **grupos altamente sensibles** que desea proteger, por ejemplo, grupos utilizados para conceder permisos/roles o para excluir usuarios de determinadas directivas de Conditional Access, etc.\
Los usuarios y las aplicaciones **deben concederse/agregarse explícitamente** al ámbito de la AU para poder interactuar con grupos que están "protegidos" por la AU de administración restringida.

Para hacer uso de las unidades administrativas de administración restringida, hay **ninguna configuración necesaria en RealmJoin**.

* Puede leer más sobre las unidades administrativas de administración restringida en Microsoft Entra ID [aquí](https://learn.microsoft.com/en-us/entra/identity/role-based-access-control/admin-units-restricted-management).
* Para crear una AU restringida, puede seguir la guía de Microsoft [aquí](https://learn.microsoft.com/en-us/entra/identity/role-based-access-control/admin-units-manage?tabs=admin-center).
* Para agregar a la AU restringida los grupos que desea proteger, así como a los administradores a los que desea permitir interactuar con estos grupos, consulte esta guía [aquí](https://learn.microsoft.com/en-us/entra/identity/role-based-access-control/admin-units-members-add?tabs=admin-center).

### Asignación de una Unidad administrativa dedicada a RealmJoin Portal

Para "encapsular" por completo RealmJoin Portal, puede crear una AU dedicada (no restringida por defecto) y asignar la aplicación RealmJoin Portal a esa AU.\
Como resultado, RealmJoin Portal creará grupos solo en esa AU específica y también solo podrá interactuar con grupos que estén específicamente dentro del ámbito de esta AU.

* Para crear una AU, puede seguir [la guía de Microsoft](https://learn.microsoft.com/en-us/entra/identity/role-based-access-control/admin-units-manage?tabs=admin-center)
* Para agregar grupos al ámbito de la AU para que RealmJoin siga pudiendo interactuar con estos grupos, consulte [esta guía](https://learn.microsoft.com/en-us/entra/identity/role-based-access-control/admin-units-members-add?tabs=admin-center)
* Para asignar roles con ámbito de unidad administrativa, consulte [esta guía](https://learn.microsoft.com/en-us/entra/identity/role-based-access-control/manage-roles-portal?tabs=admin-center#assign-roles-with-administrative-unit-scope)

#### Permitir que RealmJoin use Unidades administrativas

1. Crear una AU en Entra (predeterminada, no restringida).
2. En la AU, asigne permanentemente el rol "Group Administrator" a la aplicación RealmJoin Portal (ID de aplicación: "b0130885-16be-4c6f-83de-5b1042b5d2e3").
3. Agregue el permiso de la API de Microsoft Graph `"AdministrativeUnit.Read.All"` (tipo "Aplicación") a la aplicación RealmJoin Portal (ID de aplicación: "b0130885-16be-4c6f-83de-5b1042b5d2e3").
4. Especialmente si ya usa RealmJoin Portal, mueva al ámbito de la AU todos los grupos con los que RealmJoin deba poder interactuar (p. ej., grupos de aplicaciones o grupos de permisos existentes).
5. Cree un ticket con el [Soporte de RealmJoin](https://www.realmjoin.com/help/) y proporcione el ObjectID de la AU que creó.
6. Espere la verificación de RealmJoin Support.
7. Ahora puede quitar con seguridad los siguientes permisos de aplicación de la aplicación RealmJoin Portal (ID de aplicación: "b0130885-16be-4c6f-83de-5b1042b5d2e3") ya que estos no son compatibles con AU:\
   \
   `"Group.ReadWrite.All"` & `"GroupMember.ReadWrite.All"`\
   \
   En su lugar, se usa el rol de Entra "Group Administrator". Asegúrese de haber agregado el rol previamente (Paso 2).

{% hint style="info" %}
Tenga en cuenta que solo puede agregar o quitar los permisos de la API de Microsoft Graph a través de Graph.

Puede usar el script de concesión de [la página de características de RealmJoin Portal](https://portal.realmjoin.com/organization/features) que se muestra a continuación para agregar el `"AdministrativeUnit.Read.All"` permiso.

* Copie el script, agregue el permiso en la sección $permissions marcada, ejecute el script y confirme la ejecución en el Portal.
* RealmJoin comprobará automáticamente el nuevo permiso y lo mostrará en la sección concedidos.
* Para la eliminación de `"Group.ReadWrite.All"` & `"GroupMember.ReadWrite.All"` puede usar la opción "Revoke" junto a los permisos para generar un script solo para ese permiso específico.
  {% endhint %}

<figure><img src="https://3832142177-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-MkrcM7cKOpXKri1kVrh%2Fuploads%2FchTHXBjBQhCOmcWhxvUi%2FUntitled%20picture.png?alt=media&amp;token=92c288d7-4d82-489d-9e81-13f68df6b67d" alt=""><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.realmjoin.com/es/implementacion/infrastructure/limiting-the-scope-of-realmjoin-portal.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
