Crear y gestionar un catálogo de recursos en la gestión de derechos
Hello EveryOne!! Querido y estimado lector de Obss, en el artículo de ayer (👉 /blog/descubrimos-el-poder-de-los-paquetes-de-acceso-en-microsoft-entra/), hablábamos del poder de los paquetes de acceso en Microsoft Entra.
Hablaba de que podemos crear varios paquetes de acceso para diversos fines y asignarlos a diferentes conjuntos de usuarios.
Además, os contaba que el paquete de acceso debíamos incluirlo en un catálogo, lo que nos iba a permitir que los usuarios solicitaran un paquete de acceso.
En este artículo te quiero mostrar cómo crear y administrar un catálogo de recursos y paquetes de acceso en la gestión de derechos.
Que es un catálogo
Un catálogo es un contenedor de recursos y paquetes de acceso. Vamos a crear un catálogo cuando deseamos agrupar recursos relacionados y paquetes de acceso. Una persona con rol de administrador puede crear un catálogo.
Además, un usuario delegado al rol de creador de catálogo, también puede crear un catálogo para los recursos que posee.
Un usuario que no sea administrador y que cree el catálogo se va a convertir en el primer propietario del catálogo. Un propietario de catálogo puede agregar más usuarios, grupos de usuarios o entidades de servicio de aplicaciones como propietario del catálogo.
Para crear un catálogo:
Iniciamos sesión en el centro de administración de Microsoft Entra como, al menos, permisos de administrador de gobierno de identidad.
Los usuarios a los que se les asignó el rol de administrador de usuarios ya no podrán crear catálogos ni administrar paquetes de acceso en un catálogo que no les pertenece.
Si a los usuarios les hemos asignado el rol de administrador de usuarios para configurar catálogos, paquetes de acceso o políticas en la administración de derechos, deberemos asignarles en su lugar el rol de administrador de Identity Governance
Iremos a Gobernanza de identidad > Gestión de derechos > Catálogos

Seleccionaremos Nuevo catálogo .
Le asignaremos un nombre único para el catálogo y proporcionaremos una descripción.
Los usuarios verán esta información en los detalles de un paquete de acceso.
Si deseamos que los paquetes de acceso de este catálogo estén disponibles para que los usuarios los soliciten tan pronto como se creen, configuraremos Habilitado en Sí .
Si deseamos permitir que los usuarios de directorios externos de organizaciones conectadas puedan solicitar paquetes de acceso en este catálogo, configuraremos Habilitado para usuarios externos en Sí.
Los paquetes de acceso también deben tener una política que permita que los usuarios de organizaciones conectadas realicen solicitudes.
Si los paquetes de acceso en este catálogo están destinados únicamente a usuarios que ya están en el directorio, configuraremos Habilitado para usuarios externos en No.
Seleccionaremos crear para crear el catálogo

Agregar recursos a un catálogo
Para incluir recursos en un paquete de acceso, estos deben existir en un catálogo.
Los tipos de recursos que podemos agregar a un catálogo son grupos, aplicaciones y sitios de SharePoint Online.
Los grupos pueden ser grupos de Microsoft 365 creados en la nube o grupos de seguridad de Microsoft Entra creados en la nube.
Los grupos que se originan en un Active Directory local no se pueden asignar como recursos porque sus atributos de propietario o miembro no se pueden cambiar en Microsoft Entra ID.
Para otorgarle a un usuario acceso a una aplicación que usa membresías de grupos de seguridad de AD, deberemos crear un nuevo grupo de seguridad en Microsoft Entra ID, configuraremos la escritura diferida del grupo en AD y habilitaremos la escritura de ese grupo en AD, de modo que una aplicación basada en AD pueda usar el grupo creado en la nube.
Los grupos que se originan en Exchange Online como grupos de distribución tampoco los podemos modificar en Microsoft Entra ID, por lo que no podemos agregarlos a los catálogos.
Las aplicaciones pueden ser aplicaciones empresariales de Microsoft Entra, que incluyen aplicaciones de software como servicio (SaaS), aplicaciones locales y sus propias aplicaciones integradas con Microsoft Entra ID.
Si nuestra aplicación aún no se ha integrado con Microsoft Entra ID, consulte cono controlar el acceso de las aplicaciones en el entorno y agregar la aplicación a tu directorio antes de agregarla al catálogo.
.Los sitios pueden ser sitios de SharePoint Online o colecciones de sitios de SharePoint Online.
Nota: Busque en el sitio de SharePoint por nombre del sitio o por una URL exacta, ya que el cuadro de búsqueda distingue entre mayúsculas y minúsculas.
Para agregar recursos a un catálogo:
- Inicie sesión en el centro de administración de Microsoft Entra como, al menos, el rol de administrador de gobernanza de identidad
- Iremos a Gobernanza de identidad > Gestión de derechos > Catálogos .
- En la página Catálogos, abriremos el catálogo al que deseamos agregar recursos.
- En el menú de la izquierda, seleccionaremos Recursos.
- Seleccionaremos Agregar recursos.
- Seleccionaremos el tipo de recurso Grupos y equipos, Aplicaciones o Sitios de SharePoint .
Si no vemos un recurso que deseamos agregar o no podemos agregar un recurso, nos debemos de asegurar que poseemos el rol de directorio y el rol de administración de derechos de Microsoft Entra necesarios. Es posible que necesitemos que alguien con los roles necesarios agregue el recurso a su catálogo. Para obtener más información. - Seleccionaremos uno o más recursos del tipo que desea agregar al catálogo.

Cuando hayamos terminado, seleccionaremos Agregar.
Estos recursos ahora se los podemos incluir en paquetes de acceso dentro del catálogo.
Agregar atributos de recursos en el catálogo
Los atributos son campos obligatorios que les pedimos a los solicitantes que respondan antes de enviar su solicitud de acceso. Las respuestas a estos atributos se muestran a los personas responsables de aprobar la solicitud y también se estampan en el objeto de usuario en Microsoft Entra ID.
Nota: Todos los atributos configurados en un recurso requieren una respuesta antes de que se pueda enviar una solicitud de un paquete de acceso que contenga ese recurso. Si los solicitantes no brindan una respuesta, su solicitud no se procesará.
Para requerir atributos para solicitudes de acceso:
Seleccionaremos Recursos en el menú de la izquierda y aparecerá una lista de recursos en el catálogo.
Seleccionaremos los puntos suspensivos junto al recurso donde deseásemos agregar atributos y luego seleccionemos Requerir atributos.

Seleccionaremos el tipo de atributo:
- Incluiremos atributos de perfil de usuario de Microsoft Entra.
- La extensión del esquema de directorio proporciona una forma de almacenar más datos en los usuarios de Microsoft Entra. Podemos ampliar el esquema creando un atributo de extensión. Estos atributos de extensión en los objetos de usuario se pueden usar para enviar notificaciones a las aplicaciones durante el aprovisionamiento o el inicio de sesión único.
Si hemos elegido Integrado, seleccionaremos un atributo de la lista desplegable. Si hemos elegido Extensión de esquema de directorio, introduciremos el nombre del atributo en el cuadro de texto.
Nota: El atributo User.mobilePhone es una propiedad confidencial que solo pueden actualizar algunos administradores.
Seleccionaremos el formato de respuesta que deseamos que utilicen los solicitantes para sus respuestas. Los formatos de respuesta incluyen texto breve, opción múltiple y texto largo .
Si elegimos opción múltiple, seleccionaremos Editar y localizar para configurar las opciones de respuesta.
En el panel Ver/editar pregunta que nos aparece, introduciremos las opciones de respuesta que deseamos dar al solicitante cuando responda la pregunta en los cuadros Valores de respuesta .
Seleccionaremos el idioma de la opción de respuesta. Puede localizar las opciones de respuesta si elige más idiomas.
Introduciremos tantas respuestas como necesitemos y luego seleccionaremos Guardar.
Si deseamos que el valor del atributo sea editable durante las asignaciones directas y las solicitudes de autoservicio, seleccionaremos Sí.

Si seleccionamos No en el cuadro El valor del atributo es editable y el valor del atributo está vacío , los usuarios pueden ingresar el valor de ese atributo. Después de guardarlo, el valor no se puede editar.
Si seleccionamos No en el cuadro El valor del atributo es editable y el valor del atributo no está vacío, los usuarios no podrán editar el valor preexistente durante las asignaciones directas y las solicitudes de autoservicio.

Si deseamos agregar localización, seleccionaremos Agregar localización .
En el panel Agregar localizaciones para la pregunta, seleccionaremos el código de idioma para el idioma en el que deseamos localizar la pregunta relacionada con el atributo seleccionado.
En el idioma que hayamos configurado, introduciremos la pregunta en el cuadro Texto localizado .
Después de agregar todas las localizaciones que necesita, seleccionaremos Guardar.

Una vez completada toda la información de atributos en la página Requerir atributos , seleccionaremos Guardar .
Agregaremos un sitio de SharePoint multigeográfico
Si tenemos Multi-Geo habilitado para SharePoint, seleccionaremos el entorno desde el cual desea seleccionar sitios.

A continuación seleccionaremos los sitios que desea agregar al catálogo.
Eliminar recursos de un catálogo
Un recurso se puede eliminar de un catálogo solo si no se utiliza en ninguno de los paquetes de acceso del catálogo.
Para eliminar recursos de un catálogo es necesario que tengas el rol adecuado.
Para eliminar recursos de un catálogo:
- Iniciaremos sesión en el Microsoft Entra.
- Nos dirigiremos a Gobernanza de identidad > Gestión de derechos > Catálogos .
- En la página Catálogos, abriremos el catálogo del cual desea eliminar recursos.
- En el menú de la izquierda, seleccionaremos Recursos .
- Elegiremos los recursos que deseamos eliminar.
- Seleccionaremos Eliminar
Agregar más propietarios de catálogos
Consejo: Los pasos de este artículo pueden variar levemente según el portal desde el que comience.
Como hemos comentado con anterioridad en este mismo artículo, el usuario que creó un catálogo se convierte en el primer propietario del catálogo. Para delegar la gestión de un catálogo, agregaremos usuarios al rol de propietario del catálogo.
Para asignar un usuario al rol de propietario del catálogo:
- Inicie sesión en Microsoft Entra
- Iremos a Gobernanza de identidad > Gestión de derechos > Catálogos.
- En la página Catálogos, abriremos el catálogo al que deseamos agregar administradores.
- En el menú de la izquierda, seleccionaremos Roles y administradores.
- Seleccione Agregar propietarios para seleccionar los miembros para estos roles.
- Seleccionar Seleccionar para agregar estos miembros.

Editar un catálogo
Podemos editar el nombre y la descripción de un catálogo. Los usuarios ven esta información en los detalles de un paquete de acceso.
Para editar un catálogo:
- Inicie sesión en Microsoft Entra
- Iremos a Gobierno de identidad > Gestión de derechos > Catálogos .
- En la página Catálogos, abriremos el catálogo que deseamos editar.
- En la página Descripción general del catálogo , seleccionaremos Editar .
- Edite
- Editaremos el nombre del catálogo, la descripción o las configuraciones habilitadas.
- Seleccionaremos Guardar.

Eliminar un catálogo
Podemos eliminar un catálogo, pero sólo si no está asociado a ningún paquete de acceso.
Para eliminar un catálogo:
- Inicie sesión en Microsoft Entra.
- Iremos a Gobierno de identidad > Gestión de derechos > Catálogos .
- En la página Catálogos, abriremos el catálogo que deseamos eliminar.
- En la página Descripción general del catálogo , seleccionaremos Eliminar .
- En el cuadro de mensaje que aparece, seleccionaremos Sí .
Resumen de Beneficios de Crear y Gestionar un Catálogo de Recursos en Microsoft Entra
- Control Efectivo de Accesos. Nos permite estructurar y gestionar los derechos de acceso de manera clara, asegurando que solo los usuarios autorizados tengan acceso a recursos específicos.
- Facilidad de Solicitud de Acceso. Los usuarios pueden solicitar paquetes de acceso de manera sencilla, lo que agiliza el proceso de obtención de permisos y mejora la experiencia del usuario.
- Flexibilidad en la Gestión. Los administradores podemos editar, eliminar y agregar propietarios a los catálogos, lo que permite adaptarse a las necesidades cambiantes de la organización.
- Optimización de Recursos. Agrupar recursos relacionados en un catálogo facilita la administración y el seguimiento, lo que nos ahorra tiempo y esfuerzo en la gestión de accesos.
- Mejora de la Seguridad. Al implementar políticas de acceso y requerir atributos específicos para las solicitudes, reforzamos la seguridad y minimizamos los riesgos de acceso no autorizado.
- Integración con Otras Aplicaciones. Permite la inclusión de aplicaciones empresariales y recursos de SharePoint, lo que nos proporciona una solución integral para la gestión de identidades y accesos.
- Auditoría y Cumplimiento. Facilita el seguimiento de quién tiene acceso a qué recursos, lo que es esencial para cumplir con normativas y políticas de seguridad.
- Escalabilidad. A medida que la organización crece, el catálogo puede expandirse fácilmente para incluir nuevos recursos y usuarios, manteniendo la organización y el control.
Para concluir, la creación y gestión de catálogos de recursos en Microsoft Entra es un proceso esencial que nos permite administrar eficazmente los derechos de acceso. Al seguir los pasos detallados, podemos estructurar y controlar el acceso a los recursos, asegurando que los usuarios adecuados tengan las autorizaciones necesarias. La capacidad de editar, eliminar y gestionar propietarios de catálogos nos brinda flexibilidad y control, permitiéndonos llevar a cabo una administración más dinámica y adaptada a las necesidades de nuestra organización.
Con estas herramientas, podemos optimizar la seguridad y la eficiencia en la gestión de identidades y accesos. ¡Sigamos explorando y aprovechando al máximo las capacidades que Microsoft Entra nos ofrece!
Nos vemos en las Redes!!