Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Microsoft Defender para la nube proporciona un modelo de seguridad de administración de derechos de infraestructura en la nube (CIEM). Ayuda a las organizaciones a administrar y controlar el acceso y los derechos de los usuarios en la infraestructura en la nube. CIEM es una parte fundamental de la solución Cloud Native Application Protection Platform (CNAPP). Muestra quién o qué tiene acceso a los recursos y ayuda a aplicar el acceso con privilegios mínimos. Con CIEM, los usuarios y las identidades de carga de trabajo solo obtienen el acceso que necesitan para realizar sus tareas. CIEM también le ayuda a supervisar y administrar permisos en Azure, Amazon Web Services (AWS) y Google Cloud Platform (GCP).
Este artículo explica cómo habilitar CIEM para Azure, AWS y GCP en Defender for Cloud. Antes de empezar, revisa los requisitos previos para asegurarte de que tu entorno está preparado.
Antes de comenzar
Antes de activar CIEM, asegúrate de cumplir con los siguientes requisitos. La gestión de permisos es la extensión CIEM en Defender Cloud Security Posture Management (Defender CSPM) que te permite analizar y gestionar permisos de identidad.
Asegúrese de que tiene los roles y permisos adecuados para cada entorno en la nube para habilitar la extensión De administración de permisos (CIEM) en CSPM de Defender:
- Para AWS y GCP, necesitas el rol de administrador de seguridad a nivel de cuenta o de organización.
- En Azure, necesita el rol de administrador de seguridad en el nivel de la suscripción.
Incorpore su entorno de AWS o GCP a Defender for Cloud:
Habilite CSPM de Defender en la suscripción de Azure, la cuenta de AWS o el proyecto de GCP.
Habilitación de CIEM para Azure
Cuando activas el plan Defender CSPM en tu cuenta de Azure, el estándar de cumplimiento normativo de Azure CSPM se asigna a tu suscripción. Este estándar incluye recomendaciones CIEM.
Si el CIEM está desactivado, estas recomendaciones no se calculan.
Para habilitar CIEM para Azure:
Inicie sesión en Azure Portal.
Busque y seleccione Microsoft Defender para la nube.
Vaya a Configuración del entorno.
Seleccione la suscripción correspondiente.
Busque el plan de CSPM de Defender y seleccione Configuración.
Habilite Administración de permisos (CIEM).
Selecciona Continuar.
Haga clic en Guardar.
Las recomendaciones de CIEM aplicables aparecen en la suscripción en unas pocas horas.
Lista de recomendaciones de Azure:
Las identidades sobreaprovisionadas de Azure solo deben tener los permisos necesarios
Se deben revocar los permisos de identidades inactivas en la suscripción de Azure
Habilitación de CIEM para AWS
Note
A partir del 6 de agosto de 2026, para mejorar el rendimiento y la escalabilidad, Microsoft Defender para la nube ya no publicará los detalles de las acciones de permisos no utilizadas para las identidades sobreprovistas de AWS que solo deberían tener la recomendación de permisos necesaria. La recomendación seguirá identificando identidades sobreprovisionadas, pero la lista detallada de acciones de permisos de AWS no utilizadas no se calculará ni mostrará en Defender for Cloud. Este cambio ayuda a reducir el tamaño de la carga útil de evaluación y a mejorar el rendimiento de las recomendaciones, especialmente en entornos con un gran número de identidades, permisos o conectores multi-nube. Si necesitas revisar los permisos de AWS no utilizados, utiliza directamente en AWS la información de último acceso de AWS IAM. AWS IAM proporciona detalles de los últimos accesos para usuarios, roles, grupos y políticas para ayudarte a identificar permisos que no se han usado y al tamaño adecuado del acceso. Para revisar permisos no utilizados en AWS:
- Inicie sesión en la consola de administración de AWS.
- Abre la consola IAM.
- En el panel de navegación, selecciona Usuarios, Roles, Grupos de usuarios o Políticas.
- Selecciona la identidad o política correspondiente.
- Abre la pestaña Último Acceso .
- Revisa los servicios y las acciones compatibles a los que no se accedió durante el período de seguimiento de AWS. Para obtener más información, consulte Ver la información de último acceso de IAM y Refinar los permisos en AWS mediante la información de último acceso.
Al habilitar el plan de Defender CSPM en su cuenta de AWS, el AWS CSPMregulatory compliance standard se asigna automáticamente a su suscripción. El estándar DE CSPM de AWS proporciona recomendaciones de CIEM. Cuando la administración de permisos está deshabilitada, no se calculan las recomendaciones de CIEM en el estándar de AWS CSPM. Cuando activas el plan Defender CSPM en tu cuenta de AWS, se añade el estándar de cumplimiento normativode AWS CSPM a tu suscripción. Este estándar incluye recomendaciones CIEM. Si la Gestión de Permisos (CIEM) está desactivada, estas recomendaciones no se calculan.
Para habilitar CIEM para AWS:
Inicie sesión en Azure Portal.
Busque y seleccione Microsoft Defender para la nube.
Vaya a Configuración del entorno.
Seleccione la cuenta de AWS correspondiente.
Busque el plan de CSPM de Defender y seleccione Configuración.
Habilite Administración de permisos (CIEM).
Ingesta de registros de AWS CloudTrail para obtener recomendaciones e información más precisas de CIEM.
Seleccione Configurar acceso.
Seleccione un método de implementación.
Ejecute el script de implementación de CloudFormation en su entorno de AWS mediante las instrucciones en pantalla.
Comprobación de la casilla Plantilla de CloudFormation en el entorno de AWS (Stack).
Seleccione Revisar y generar.
Selecciona Actualización.
Las recomendaciones CIEM aplicables aparecen en tu cuenta de AWS en pocas horas.
Lista de recomendaciones de AWS:
Las identidades sobreaprovisionadas de AWS solo deben tener los permisos necesarios
Se deben revocar los permisos de las identidades inactivas de su cuenta de AWS
Habilitación de CIEM para GCP
Note
A partir del 6 de agosto de 2026, para mejorar el rendimiento y la escalabilidad, Microsoft Defender para la nube ya no publicará detalles de acciones de permisos no utilizadas para las identidades sobreprovistas de GCP, que solo deberían tener la recomendación de permisos necesarios. La recomendación seguirá identificando identidades sobreprovisionadas, pero la lista detallada de acciones de permisos de GCP no utilizadas no se calculará ni mostrará en Defender for Cloud. Este cambio ayuda a reducir el tamaño de la carga útil de evaluación y a mejorar el rendimiento de las recomendaciones, especialmente en entornos con un gran número de identidades, permisos o conectores multi-nube. Si necesitas revisar permisos de GCP no utilizados, utiliza Google Cloud Policy Intelligence y las recomendaciones de rol de IAM directamente en Google Cloud. Google Cloud Policy Insights puede ayudar a identificar a los principales con permisos que no necesitan, y las recomendaciones de roles pueden ayudar a dimensionar correctamente el acceso. Para revisar permisos no utilizados en GCP:
- Inicie sesión en la consola de Google Cloud.
- Ve a la página de IAM .
- Selecciona el proyecto, carpeta u organización correspondiente.
- Consulta la columna de Información sobre Seguridad para conocer información sobre permisos excesivos o no utilizados.
- Revisa las recomendaciones de roles de IAM para determinar si un puesto debe ser eliminado o reemplazado por uno más adecuado. Para obtener más información, consulte Gestionar información sobre directivas para proyectos, carpetas y organizaciones y Descripción general de las recomendaciones de roles de IAM.
Al habilitar el plan de Defender CSPM en su proyecto de GCP, el GCP CSPMestándar de cumplimiento normativo se asigna automáticamente a su suscripción. El estándar GCP CSPM proporciona recomendaciones de CIEM. Cuando activas el plan Defender CSPM en tu proyecto GCP, se añade el estándar de cumplimiento normativoGCP CSPM a tu suscripción. Este estándar incluye recomendaciones CIEM.
Si desactivas la Gestión de Permisos (CIEM), Defender for Cloud no calcula estas recomendaciones.
Para habilitar CIEM para GCP:
Inicie sesión en Azure Portal.
Busque y seleccione Microsoft Defender para la nube.
Vaya a Configuración del entorno.
Seleccione el proyecto de GCP correspondiente.
Busque el plan de CSPM de Defender y seleccione Configuración.
Cambie la Administración de permisos (CIEM) a Activado.
Ingiera el registro en la nube de GCP para asegurarse de que las identidades de GCP se evalúan para detectar riesgos de permisos.
Haga clic en Guardar.
Seleccione Siguiente: Configurar acceso.
Seleccione el tipo de permisos pertinente.
Seleccione un método de implementación.
Ejecute el script de implementación de Cloud Shell o Terraform en el entorno de GCP mediante las instrucciones en pantalla.
Agregue una marca a la casilla de comprobación Ejecuté la plantilla de implementación para que los cambios surtan efecto.
Seleccione Revisar y generar.
Selecciona Actualización.
Las recomendaciones CIEM aplicables aparecen en tu proyecto GCP en pocas horas.
Lista de recomendaciones de GCP:
Las identidades sobreaprovisionadas de GCP solo deben tener permisos necesarios
Se deben revocar los permisos de identidades inactivas en el proyecto de GCP
Limitations
Tenga en cuenta las siguientes limitaciones de CIEM:
- Las identidades sin servidor y de computación de AWS ya no se incluyen en la lógica de inactividad de CIEM, lo que puede cambiar el número de recomendaciones.
- La métrica Permissions Creep Index (PCI) se va a retirar y ya no aparecerá en las recomendaciones de Defender for Cloud.