Descubrimos el poder de los Paquetes de Acceso en Microsoft Entra

#Arquitectura de seguridad#Articulos#Ciberseguridad#CIO#Consejos de seguridad


Hello EveryOne!! Querido y estimado lector de Obss, bienvenido a este recorrido detallado sobre los paquetes de acceso en Microsoft Entra, una herramienta importante para la gestión segura y eficiente del acceso a los recursos en una organización. 

Las ciberamenazas son cada vez más frecuentes y sofisticadas, por eso es fundamental que implementemos prácticas de seguridad robustas.

Los paquetes de acceso de Microsoft Entra nos proporcionan una solución integral, permitiendo a los usuarios y/o directamente a RRHH, solicitar y obtener acceso controlado a los recursos necesarios, lo que mejora tanto la seguridad como la colaboración interna y externa. 

A lo largo de este artículo, voy a explorar cómo estas herramientas pueden transformarnos la gestión de derechos en nuestra  organización y ayudarnos enfrentar los desafíos actuales en ciberseguridad.

Comenzemos por el principio.

Un paquete de acceso en Microsoft Entra es un conjunto de recursos y directivas que nos van a gestionar automáticamente el acceso a esos recursos. 

Los paquetes de acceso se crean en el contexto del Gobierno de identidades y se utilizan para simplificar la administración del acceso a aplicaciones, grupos y otros recursos dentro de una organización.

Estos paquetes nos van a permitir especificar roles, directivas de aprobación y configuración del ciclo de vida para los usuarios que pueden solicitar acceso. 

Por otra parte, nos van a facilitar la colaboración al permitir que usuarios externos soliciten acceso a los recursos necesarios.

A medida que aumentan las ciberamenazas, todas las organizaciones debemos implementar las mejores prácticas de seguridad posibles para evitar ciberataques que comprometan nuestra seguridad.

Los Roles de Seguridad debemos hacer todo lo posible para proteger los recursos de la organización tanto de amenazas internas y como externas.

Un paso clave para lograr en este proceso es implantar el principio de acceso con el mínimo privilegio. 

Por otro lado,cabe destacar los desafíos a los que se enfrentan los HelpDesk al incorporar usuarios en masa, ya que necesitan asignar recursos y roles en función del departamento y las tareas en curso.

Para abordar ambos desafíos, los paquetes de acceso en la administración de derechos de Microsoft Entra son necesarios.

Como hemos indicado, los paquetes de acceso van a permitir a los usuarios solicitar acceso a recursos que necesiten y van a garantizar que tengan acceso únicamente a esos recursos deseados. 

Vamos a explorar cómo funcionan los paquetes de acceso de Azure para simplificar el acceso a los recursos y mejorar la seguridad.

Qué son los paquetes de Access en Microsoft Entra?

Los paquetes de acceso en la administración de derechos son una configuración única que se utiliza para asignar a los usuarios los recursos y roles que necesitan, como grupos, equipos, aplicaciones, sitios de SharePoint y roles de Microsoft Entra. 

Podemos crear varios paquetes de acceso para diversos fines y asignarlos a diferentes conjuntos de usuarios. Un paquete de acceso debemos incluirlo en un catálogo, lo que permite que los usuarios respectivos soliciten un paquete de acceso. 

Una vez solicitado, las personas responsables de su aprobación, verificarán, aceptarán o rechazarán la solicitud.  

Este proceso va a garantizar al departamento de TI que los usuarios tengan acceso solo a los recursos necesarios, simplificando la administración y mejorando la seguridad.

Crear un paquete de Access en Microsoft Entra

Los paquetes de acceso en la gestión de derechos se pueden crear mediante el centro de administración de Microsoft Entra, la API de Microsoft Graph o MS Graph PowerShell para el Gobierno de Identidades.

¡NOTA! Antes de crear un paquete de acceso, debemos crear un catálogo en la gestión de derechos y agregar los recursos necesarios junto con las configuraciones correspondientes.

Imaginemos el siguiente escenario: queremos incorporar varios usuarios para un rol de administración. Queremos darles acceso a grupos, equipos, sitios y roles de Entra relacionados con la gestión de administración. 

En lugar de agregar estos recursos individualmente a cada usuario, podemos crear un paquete de acceso que cumpla con este propósito. 

Los usuarios pueden solicitar acceso a este paquete de acceso y, una vez aprobado, pueden acceder a los recursos configurados.

Veamos cómo crear un nuevo paquete de acceso en Azure AD para este caso usando el centro de administración de Entra en Microsoft 365.

 Nombre su paquete de acceso y asígnele un catálogo

  • Iniciamos sesión en el centro de administración de Microsoft Entra, al menos con rol de administrador de Identity Governance. Los propietarios de catálogos y los administradores de paquetes de Access también pueden crear un paquete de Access. 
  • Iremos a Gobierno de Identidades –> Administración de Derechos –> Paquetes de Acceso. Haga clic en +Nuevos Paquete de Acceso. 
  • En la pestaña Conceptos básicos, estableceremos un nombre para el paquete de acceso (es decir, Administración) y proporcionaremos una descripción. 
  • En el menú desplegable Catálogo, seleccionaremos el catálogo deseado (por ejemplo, Administración) en el que deseamos incluir el paquete de acceso. 
  • Seleccionaremos el botón Siguiente: Roles de recursos.

Nota: De forma predeterminada, se seleccionaremos el catálogo General en el menú desplegable. Si no especificamos ningún catálogo, el paquete de acceso se incluirá en el catálogo General.

Agregar roles de recursos a un paquete de acceso

En este paso, vamos a  agregar los roles a los recursos requeridos que agregó en el catálogo Administración. 

También podemos agregar roles de recursos incluso después de crear un paquete de acceso. 

  • Hacemos clic en + Grupos y equipos y elegimos los grupos y equipos que desee de la lista. Luego, haremos clic en Seleccionar. 
  • Además, también podemos seleccionar las Aplicaciones y los Sitios de SharePoint deseados y asignar el rol de Microsoft Entra (versión preliminar) en los paquetes de acceso siguiendo el procedimiento descrito anteriormente. 
  • Luego, debemos especificar el rol para cada recurso agregado haciendo clic en el menú desplegable Seleccionar rol y eligiendo el rol deseado según sus requisitos. 
  • Seleccionaremos el botón Siguiente: Solicitudes.

Si deseamos eliminar algún recurso de la lista anterior, podemos hacer clic en el ícono de eliminar disponible cerca del recurso correspondiente.

Especificar la solicitud y aprobación del paquete de acceso

Crearemos una política para determinar los detalles de la solicitud y aprobación del paquete de acceso. En este paso, debemos especificar quién puede solicitar este paquete de acceso, quién puede aprobar las solicitudes, las etapas de aprobación, etc.

Usuarios que pueden solicitar acceso: 

  • En la pestaña Solicitudes, seleccionaremos la opción deseada en la sección Usuarios que pueden solicitar acceso. En este caso, hemos seleccionado Para usuarios de su directorio, lo que permite que los usuarios de nuestra organización soliciten este paquete de acceso. 
  • Luego, tendremos la opción de seleccionar usuarios específicos o todos los usuarios excluyendo invitados o incluyendo invitados.

Aprobación: 

  • De forma predeterminada, las opciones Requerir aprobación y Requerir justificación del solicitante están configurados en “Sí” en la sección Aprobación. En función de nuestras políticas, podremos modificarlos en consecuencia.Etapas de los aprobadores:

  • Podemos configurar hasta 3 etapas de aprobadores y podemos elegir la cantidad de etapas. En este caso vamos a elegir la revisión de una sola etapa. 

  • En la sección, Primer aprobador,  elegiremos a las personas que van a poder aprobar la solicitud (podemos elegir gerentes, usuarios específicos o responsables como aprobadores). 

  • Agregaremos también un usuario o grupo como aprobadores de respaldo. Si el sistema no encuentra a las  primeras personas encargadas de aprobar la solicitud, ésta será enviada, de forma automática a los aprobadores de respaldo. 

  • Especificaremos el número de días (máximo de 14 días) en los cuales el aprobador debe actuar sobre la solicitud del paquete de acceso. Si no se realiza ninguna acción dentro de ese período, la solicitud se rechazará automáticamente. 

  • La opción Requerir justificación del aprobador se establecerá en Sí de forma predeterminada. También podemos elegir “No” si no se requiere la justificación de la persona responsable de la aprobación.

Solicitudes: 

  • Luego, seleccionaremos Sí  en la configuración Habilitar nuevas solicitudes para que el paquete de acceso esté disponible de inmediato para que los usuarios realicen nuevas solicitudes. Además, si deseamos que los usuarios nos muestren sus identificaciones verificadas, agregaremos el emisor correspondiente en la opción Requerir identificaciones verificadas. 
  • Seleccionaremos el botón ’ Siguiente: Información del solicitante ’.

4. Proporcionar información del solicitante en un paquete de acceso

En este paso, podemos recopilar información y atributos del solicitante configurando preguntas y el formato de respuesta. Los atributos deben configurarse en los catálogos de cada recurso y se mostrarán aquí. Esta información será útil para que la persona responsable de la aprobación otorgue acceso a la persona adecuada. 

Después de agregar las preguntas requeridas, seleccionaremos el botón Ciclo de vida.

5. Determinar la expiración del paquete de acceso en la configuración del ciclo de vida

En este paso especificaremos si las asignaciones de paquetes de acceso deben expirar, cuándo deben expirar, si los usuarios pueden solicitar acceso durante períodos específicos, etc. 

Vencimiento: 

  • En la pestaña Ciclo de vida, elegiremos cualquiera de las opciones para determinar si las asignaciones de paquetes de acceso deben expirar o no. 
  • Si configuramos la expiración de las asignaciones, especificaremos la fecha, los días o las horas en el campo Las asignaciones expiran después de según su configuración. 
  • De forma predeterminada, la opción Los usuarios pueden solicitar un cronograma específico está configurada en Sí. Por lo tanto, los usuarios pueden enviar la fecha de inicio y la fecha de finalización al solicitar acceso. 

Reseñas de acceso: 

Para reducir los accesos obsoletos, podemos crear revisiones de acceso para supervisar periódicamente las asignaciones activas para acceder a los paquetes. 

  • Podemos configurar si las revisiones de acceso son obligatorias o no en la sección Revisiones de acceso. Elegiremos Sí  o No para las revisiones de acceso según lo desee. 
  • Seleccionaremos el botón Reglas.

Agregar una extensión personalizada a un paquete de Access

La extensión personalizada la vamos a  utilizar para vincular una aplicación lógica personalizada de Azure al caso de uso de administración de derechos.

Las aplicaciones lógicas se utilizan para crear y activar flujos de trabajo personalizados. Los administradores utilizamos esta extensión personalizada para vincular aplicaciones lógicas existentes o crear una nueva aplicación lógica cada vez que se produce una acción específica en los paquetes de acceso. 

Estos controles se especifican configurando una regla en la pestaña Extensiones personalizadas. 

Vamos a explorar las etapas en las que se puede activar una aplicación lógica en los paquetes de acceso a continuación. 

  • Cuando se crea una solicitud de paquete de acceso. 
  • Cuando se aprueba una solicitud de paquete de acceso. 
  • Cuando se concede una asignación de paquete de acceso. 
  • Cuando se elimina una asignación de paquete de acceso. 
  • 14 días antes de que caduque automáticamente la asignación de un paquete de acceso. 
  • Un día antes de que caduque automáticamente la asignación de un paquete de acceso. 

Después de configurar las reglas deseadas, seleccionaremos el botón Revisar + crear.

Nota: Las extensiones personalizadas deben configurarse en los catálogos.

Verificar y crear un nuevo paquete de acceso

En este paso, vamos a verificar que todas las configuraciones estén especificadas correctamente en el paquete de acceso y haremos clic en Crear para crear un nuevo paquete de acceso en la administración de derechos de Microsoft Entra.

De manera similar, también podemos  crear un paquete de acceso utilizando la API de Microsoft Graph o los cmdlets de PowerShell de Microsoft Graph.

Requisitos de licencia de paquetes de acceso de Azure:

  • Para crear paquetes de acceso en la gestión de derechos, debemos tener activada licencia de Microsoft Entra ID P2, Microsoft Entra ID Governance o Microsoft Entra Suite. 
  • Para agregar roles de Microsoft Entra (versión preliminar), identificaciones verificadas, extensiones personalizadas y patrocinadores como aprobadores , debe tener licencia de Microsoft Entra ID Governance o Microsoft Entra Suite. 

Para ir acabando, los paquetes de acceso en Microsoft Entra representan una solución poderosa y versátil para gestionar de manera segura y eficiente el acceso a los recursos dentro de nuestra organización. A medida que las amenazas cibernéticas continúan evolucionando, la implementación de controles de acceso rigurosos y automatizados se convierte en una necesidad crítica para proteger los recursos de la  organización. Este artículo ha explorado cómo los paquetes de acceso pueden facilitar no solo la seguridad, sino también la colaboración entre usuarios internos y externos, garantizando que cada individuo tenga el acceso adecuado a los recursos necesarios. 

Adoptando estas herramientas no solo fortalecemos a postura de seguridad de nuestra organización, sino que también optimizamos la administración de identidades y accesos, alineándonos con las mejores prácticas actuales. Al implementar paquetes de acceso, estaremos tomando un paso crucial hacia una gestión de derechos más robusta y segura.

Esperamos que este recorrido por los paquetes de acceso en Microsoft Entra te haya proporcionado una visión clara y útil sobre cómo gestionar el acceso a los recursos de manera eficiente y segura. 

Si tienes alguna pregunta o comentario, no dudes en compartirlo. Gracias por acompañarnos en este viaje hacia una mejor gestión de identidades y acceso!

¡Feliz protección! Y nos vemos en las Redes!!