Pase de Acceso Temporal en Microsoft Entra: qué es y cómo usarlo
Hello EveryOne!!, Querido y estimado lector de Obss, ¿Buscas una solución segura y flexible para gestionar el acceso temporal a tu entorno Microsoft Cloud? Descubre con nosotros cómo el Pase de Acceso Temporal (TAP) puede revolucionar nuestra estrategia de autenticación, ofreciendo control preciso y cumplimiento normativo sin comprometer la seguridad. Sigue leyendo para dominar esta herramienta indispensable en el arsenal de todo administrador de TI moderno.
En esta nueva publicación de Obss, vamos a explicar cómo activar, configurar y utilizar el Pase de Acceso Temporal (TAP).
Un pase de acceso temporal (TAP) es un código de acceso con límite de tiempo que podemos configurar para un solo uso o para varios. El TAP va a permitir al usuario iniciar sesión de forma segura en Microsoft Cloud dentro de un período de tiempo definido para configurar métodos de autenticación adicionales. Estos métodos de autenticación seguros incluyen métodos sin contraseña, como las claves de seguridad FIDO2 o la aplicación Microsoft Authenticator. El período de tiempo limitado para las autorizaciones de acceso hace que el TAP se convierta en una herramienta indispensable para las pautas de seguridad y los requisitos de cumplimiento.
Para que podamos ejecutar la habilitación y configuración del TAP vamos a necesitar que tengamos, al menos, el rol de Administrador de Políticas de Autenticación .
Existen varios roles adecuados para crear un código de acceso para el pase de acceso temporal: Administrador global, Administrador de autenticación con privilegios o Administrador de autenticación.
Habilitar la política de Pases de Acceso Temporal
Antes de que los usuarios puedan iniciar sesión con un Pase de acceso temporal, debemos habilitar la política de Pase de acceso temporal y debemos definir qué usuarios o grupos pueden usar un TAP para iniciar sesión. Esta configuración la vamos a realizar en el centro de administración de Microsoft Entra.
Habilitaremos el TAP en Protección > Métodos de autenticación > Directivas.

Habilitamos el TAP y seleccionamos los usuarios o grupos que van a estar autorizados a usar este método de inicio de sesión.

Opcionalmente, ajustaremos la configuración predeterminada del TAP en Configurar.

Sugerencia: Estableceremos el valor de Único en No para que cada vez que necesitemos crear un TAP, podamos definir individualmente si se puede usar una o varias veces durante el período de validez y así cumplir mejor con las pautas de seguridad y los requisitos de cumplimiento.
Crear Pase de Acceso Temporal
Una vez hayamos habilitado la política, es posible crear un TAP para un usuario autorizado en Microsoft Entra ID. Según el rol, distintos administradores pueden realizar estas acciones, como hemos comentado con anterioridad. Los siguientes roles pueden realizar las siguientes acciones con respecto a un TAP:
- El administrador global puede crear, ver y eliminar un TAP para cualquier usuario excepto él mismo.
- El administrador de autenticación privilegiada puede crear, ver y eliminar un TAP para administradores y miembros, con excepción de ellos mismos.
- Los administradores de autenticación pueden crear, ver y eliminar un TAP para los miembros, con excepción de ellos mismos.
- Global Reader puede ver los detalles del TAP de los usuarios, pero sin poder leer el código de acceso en sí.
Para crear un TAP en el centro de administración de Microsoft Entra.
Seleccionaremos el usuario en Identidad > Usuarios > Todos los usuarios y elegiremos el usuario al que le vamos a asignar el TAP

Para ello seleccionaremos el usuario y seleccionaremos Métodos de autenticación > Agregar método de autenticación > Pase de acceso temporal
La hora de inicio diferida, la duración de la activación y el uso único o múltiple las podemos personalizar según nuestros propios requisitos.

Para finalizar, haremos clic en Agregar y seleccionaremos Pase de Acceso Temporal

Ahora se nos van a mostrar los detalles del TAP. El código de acceso se muestra solo una vez y no se puede volver a leer después de salir de la ventanilla. Por lo tanto, deberemos apuntarlo de forma correcta.

El usuario ahora ya puede iniciar sesión con el código de acceso creado.
Utilizar el Pase de Acceso Temporal
El uso más común del TAP es permitir al usuario registrar los detalles de autenticación durante el primer inicio de sesión o configuración del dispositivo, sin necesidad de completar mensajes de seguridad adicionales. Los métodos de autenticación se registran en https://mysignins.microsoft.com/security-info.
Por lo general, el usuario debe registrar los métodos de autenticación durante el primer inicio de sesión. Por lo tanto, el TAP es perfecto para configurar o actualizar autenticaciones multifactor, sin contraseña o resistentes a la suplantación de identidad sin tener que realizar verificaciones de seguridad adicionales.
Registrar métodos de autenticación
El registro de los métodos de autenticación se realiza en https://mysignins.microsoft.com/security-info. Los usuarios también pueden actualizar los métodos de autenticación existentes aquí.
Si en una cuenta de usuario hemos activado un TAP, el usuario utilizará automáticamente este método de autenticación al iniciar sesión.

Después de iniciar sesión, por supuesto, de forma correcta, el usuario registrará o actualizará los métodos de autenticación sin contraseña, como las claves de seguridad FIDO2 o la aplicación Microsoft Authenticator.
Los usuarios que actualicen sus métodos de autenticación debido a la pérdida de credenciales o dispositivos deben asegurarse de eliminar los métodos de autenticación antiguos aquí.

Expiración de Calve de Pase de Acceso Temporal
No se puede usar un TAP expirado o eliminado para la autenticación interactiva o no interactiva.
Los usuarios tendrán que volver a autenticarse con otros métodos de autenticación después de que el TAP haya expirado o se haya eliminado.
La duración del token (token de sesión, token de actualización, token de acceso, etc.) obtenido con un inicio de sesión de TAP se limita a la duración de este. Cuando expira un TAP, esto da lugar a la expiración del token asociado.
Eliminación de un Pase de Acceso Temporal expirado
Debajo de Métodos de autenticación de un usuario, la columna Detalle muestra cuándo expiró el TAP. Puede eliminar un TAP caducado mediante los siguientes pasos:
- Iniciamos sesión en el Centro de administración de Microsoft Entra como Administrador de autenticación como mínimo.
- Iremos a Identidad>Usuarios y seleccionaremos el usuario, a continuación, elegiremos Métodos de autenticación.
- En el lado derecho del método de autenticación Pase de acceso temporal que se muestra en la lista, seleccione Eliminar.
El Pase de Acceso Temporal no es solo una herramienta más en nuestro kit de administración, puede convertirse en la llave maestra que equilibra nuestra seguridad y nuestra flexibilidad en nuestro ecosistema Microsoft Entra. Si dominamos su uso, no solo estamos fortaleciendo nuestra defensa, sino que también estamos normalizando y optimizando la experiencia del usuario y simplificando los procesos de autenticación.
¿Estamos listos para llevar la gestión de accesos al siguiente nivel?
Nos vemos en las Redes!!