Directivas recomendadas para agentes autónomos

Use esta guía para configurar el acceso condicional para los agentes que se autentican con su propia identidad, sin ningún usuario que haya iniciado sesión. El patrón de acceso es el flujo de credenciales de cliente conocido. En lugar de actuar en nombre de un usuario, el agente se autentica con sus propias credenciales: un identificador de cliente emparejado con un certificado o una identidad gestionada por el plano de identidad del agente. Este patrón de acceso se aplica en los escenarios siguientes:

  • Agentes autónomos que operan de forma independiente:
    • Estos agentes se ejecutan en segundo plano, responden a eventos o se ejecutan según una programación. Un ejemplo típico es un agente que genera un informe diario y envía el resultado a un grupo de empleados. En este escenario, no hay ningún usuario presente y el agente funciona por sí mismo.
  • Agentes que no siempre actúan en nombre de un usuario:
    • A veces, los agentes funcionan completamente por sí mismos. Por ejemplo, un servicio SMS de back-end que no es accesible para los usuarios. En este escenario, el flujo de OBO no es aplicable y el agente accede al recurso de destino mediante la autenticación directa con su propia identidad.
  • Agentes publicados en la Web para su uso público:
    • Estos agentes no autentican al usuario o no admiten la delegación del contexto del usuario a los recursos de nivel inferior.

En esos escenarios, el agente es el que solicita acceso y el sujeto del token de acceso emitido es la identidad del agente en lugar del usuario. Como resultado, el ámbito de la directiva de acceso condicional se aplica a la identidad del agente, no a un usuario.

Importante

Antes de configurar una directiva de acceso condicional, lea el artículo Acceso condicional para agentes . Abarca el flujo de autenticación, los límites de servicio y las limitaciones para asegurarse de que cubre todos los escenarios y los datos y servicios corporativos están bien protegidos.

Permitir que solo los agentes específicos accedan a los recursos

Hay dos escenarios empresariales clave en los que las directivas de acceso condicional pueden ayudarle a administrar los agentes de forma eficaz. En el primer escenario, es posible que quiera asegurarse de que solo los agentes aprobados puedan acceder a los recursos. Para ello, puede etiquetar agentes y recursos con atributos de seguridad personalizados destinados a la directiva o seleccionarlos manualmente mediante el selector de objetos mejorado.

Creación de una directiva de acceso condicional mediante el selector de objetos mejorado

Como alternativa, las organizaciones pueden crear una directiva de acceso condicional mediante el selector de objetos mejorado para bloquear todos los agentes excepto los revisados y aprobados por la organización.

El selector de objetos mejorado reemplaza la experiencia de lista plana anterior en las secciones de asignación y recursos de destino de la configuración de directiva. La nueva experiencia está pensada para simplificar la selección de elementos que desea acotar en la política.

  1. Inicie sesión en el Centro de administración de Microsoft Entra al menos como Administrador de acceso condicional.
  2. Vaya a Entra ID>Acceso Condicional>Políticas.
  3. Seleccione Nueva directiva.
  4. Asigna un nombre a tu política. Cree un estándar significativo para los nombres de las políticas.
  5. En Asignaciones, seleccione Usuarios, agentes o identidades de carga de trabajo.
    1. En ¿A qué se aplica esta directiva?, seleccione Agentes.
      1. En Incluir, seleccione Todas las identidades del agente.
      2. En la sección Excluir:
        1. Seleccione Seleccionar identidades de agente individuales.
        2. Con el selector de objetos mejorado, cambie entre las pestañas Todos, Principales de blueprints de agentes y Identidades del agente para seleccionar los blueprints de agente individuales y/o las identidades de agente aprobadas para su uso en tu entorno.
        3. Seleccione Seleccionar.
  6. En Recursos de destino:
    1. En Incluir, seleccione Todos los recursos (anteriormente "Todas las aplicaciones en la nube") .
  7. En Controles de acceso>Conceder:
    1. Seleccione Bloquear.
    2. Seleccione Seleccionar.
  8. Confirme la configuración y establezca en Habilitar directiva la opción Solo informe.
  9. Seleccione Crear para crear la directiva.

Una vez confirmada la configuración con el impacto de la directiva o el modo de solo informe, cambie la selección de Habilitar directiva de Solo informe a Activado.

Impedir que los agentes de alto riesgo accedan a los recursos de la organización

En el segundo escenario, las organizaciones pueden crear una directiva de Acceso condicional para bloquear agentes de alto riesgo en función de las señales de Protección de Microsoft Entra ID. Para obtener más información sobre los tipos de detección de riesgos y las acciones de respuesta para agentes, consulte Identity Protection para agentes.

Los pasos siguientes crean una directiva de acceso condicional para impedir que todos los agentes de alto riesgo accedan a los recursos de la organización.

  1. Inicie sesión en el Centro de administración de Microsoft Entra al menos como Administrador de acceso condicional.
  2. Vaya a Entra ID>Acceso Condicional>Políticas.
  3. Seleccione Nueva directiva.
  4. Asigna un nombre a tu política. Cree un estándar significativo para los nombres de las políticas.
  5. En Asignaciones, seleccione Usuarios, agentes o identidades de carga de trabajo.
    1. En ¿A qué se aplica esta directiva?, seleccione Agentes.
      1. En Incluir, seleccione Todas las identidades del agente.
  6. En Recursos de destino:
    1. En Incluir, seleccione Todos los recursos (anteriormente "Todas las aplicaciones en la nube") .
  7. En Condiciones>riesgo del agente (versión preliminar), establezca Configurar en .
    1. En Configurar los niveles de riesgo del agente necesarios para que se aplique la directiva, seleccione Alto. Esta guía se basa en las recomendaciones de Microsoft y puede ser diferente para cada organización.
  8. En Controles de acceso>Conceder.
    1. Seleccione Bloquear.
    2. Seleccione Seleccionar.
  9. Confirme la configuración y establezca en Habilitar directiva la opción Solo informe.
  10. Seleccione Crear para habilitar la política.

Una vez confirmada la configuración con el impacto de la directiva o el modo de solo informe, cambie la selección de Habilitar directiva de Solo informe a Activado.

Directivas para las cuentas de usuario de los agentes autónomos

Algunos agentes autónomos pueden funcionar como usuarios con sus propios buzones, pertenencias a grupos e identidades empresariales. Estos agentes usan la cuenta de usuario de un agente en lugar de (o además) una identidad del agente.

El acceso condicional amplía la aplicación de directivas a estos agentes autónomos similares al usuario. Los administradores pueden:

  • Dirigirse a todos los usuarios del agente o seleccionar usuarios específicos del agente
  • Aplicación de directivas mediante atributos de seguridad personalizados
  • Aplicación de condiciones de riesgo del agente para bloquear agentes de riesgo
  • Utiliza la condición de entornos de ejecución del agente para aplicar las directivas a los agentes que se ejecutan en puntos de conexión
  • Exigir la conformidad de los dispositivos para los agentes que se ejecutan en dispositivos administrados (PCs en la nube de Windows 365)
  • Aplicar ubicaciones de red conformes para agentes que usan un cliente de Acceso seguro global

Para crear una directiva de acceso condicional para los agentes que operan con su propia identidad, use la siguiente configuración:

  • Asignaciones: en un flujo de acceso del agente, el token de acceso se emite a la identidad del agente (el sujeto del token), por lo que asigne la directiva a agentes o a su blueprint de identidad de agente.
  • Recursos de destino: seleccione los recursos a los que el agente necesita acceder.
  • Condiciones: configure si el agente está en riesgo. Para obtener más información, consulte Protección de identificadores para agentes.
  • Control de acceso: dado que este agente accede a los recursos con su propia identidad, no hay ninguna corrección y la única opción disponible está bloqueando el acceso.

Bloquear las cuentas de usuario de los agentes de riesgo

Esta directiva bloquea el funcionamiento de los agentes autónomos como usuarios cuando Protección de Microsoft Entra ID detecta un riesgo medio o alto.

  1. Inicie sesión en el Centro de administración de Microsoft Entra al menos como Administrador de acceso condicional.
  2. Vaya a Entra ID>Acceso Condicional>Políticas.
  3. Seleccione Nueva directiva.
  4. Asigna un nombre a tu política. Cree un estándar significativo para los nombres de las políticas.
  5. En Asignaciones, seleccione Usuarios, agentes o identidades de carga de trabajo.
    1. En ¿A qué se aplica esta directiva?, seleccione Agentes.
      1. En Incluir, seleccione Todos los usuarios del agente (versión preliminar).
  6. En Recursos de destino:
    1. En Incluir, seleccione Todos los recursos (anteriormente "Todas las aplicaciones en la nube") .
  7. En Condiciones>riesgo del agente (versión preliminar), establezca Configurar en .
    1. En Configurar los niveles de riesgo del agente necesarios para aplicar la directiva, seleccione Medio y Alto.
  8. En Controles de acceso>Conceder.
    1. Seleccione Bloquear.
    2. Seleccione Seleccionar.
  9. Confirme la configuración y establezca en Habilitar directiva la opción Solo informe.
  10. Seleccione Crear para habilitar la política.

Requerir un dispositivo compatible para las cuentas de usuario de los agentes

Algunos agentes autónomos son agentes que utilizan ordenadores. Estos agentes operan un entorno de escritorio para completar tareas, de forma similar a cómo interactúa un usuario humano con las aplicaciones. Normalmente se ejecutan en equipos dedicados Windows 365 en la nube para agentes, que son dispositivos Windows administrados por Intune. Dado que el PC en la nube es un punto de conexión administrado, el acceso condicional puede evaluar su estado de cumplimiento al igual que el portátil de un empleado.

Sin embargo, no todos los agentes se ejecutan en puntos de conexión. Los agentes que se ejecutan directamente en la infraestructura de Microsoft no tienen un dispositivo asociado. Las directivas a las que se aplica esta condición no se aplican a esos agentes nativos en la nube, lo que evita el bloqueo no deseado.

La condición Entornos de ejecución del agente (versión preliminar) resuelve esto restringiendo la directiva para que solo se aplique cuando se inicia la sesión de usuario del agente desde un punto de conexión. Los agentes nativos de la nube sin un dispositivo se excluyen de la evaluación por completo.

Note

Técnicamente, un agente puede ejecutarse en cualquier máquina. Sin embargo, las comprobaciones de cumplimiento de dispositivos requieren la inscripción de Intune, que actualmente solo se admite en equipos PC en la nube Windows 365 para agentes. Sin la condición de entornos de ejecución del agente que delimita el alcance de esta directiva, los agentes que se ejecutan en infraestructura en la nube quedan bloqueados sin ninguna vía para cumplirla.

  1. Inicie sesión en el Centro de administración de Microsoft Entra al menos como Administrador de acceso condicional.
  2. Vaya a Entra ID>Acceso Condicional>Políticas.
  3. Seleccione Nueva directiva.
  4. Asigna un nombre a tu política. Cree un estándar significativo para los nombres de las políticas.
  5. En Asignaciones, seleccione Usuarios, agentes o identidades de carga de trabajo.
    1. En ¿A qué se aplica esta directiva?, seleccione Agentes.
      1. En Incluir, seleccione Todos los usuarios del agente (versión preliminar).
  6. En Recursos de destino:
    1. En Incluir, seleccione Todos los recursos (anteriormente "Todas las aplicaciones en la nube") .
  7. En Condiciones>Entornos de ejecución del agente (versión preliminar), establezca Configurar en .
    1. En Incluir, seleccione Sesiones de usuario del agente iniciadas desde puntos de conexión.
  8. En Controles de acceso>Conceder.
    1. Seleccione Conceder acceso.
    2. Seleccione Requerir que el dispositivo esté marcado como compatible.
    3. Seleccione Seleccionar.
  9. Confirme la configuración y establezca en Habilitar directiva la opción Solo informe.
  10. Seleccione Crear para habilitar la política.

Una vez confirmada la configuración con el impacto de la directiva o el modo de solo informe, cambie la selección de Habilitar directiva de Solo informe a Activado.

Requerir una red compatible para las cuentas de usuario de los agentes

Al igual que con la conformidad de dispositivos, puede exigir que los agentes que se ejecutan en los endpoints se conecten a través de una red conforme mediante Global Secure Access. El cliente de acceso seguro global instalado en el punto de conexión proporciona la señal de ubicación de red que evalúa el acceso condicional.

Use la condición Entornos de ejecución del agente (versión preliminar) para limitar el ámbito de esta directiva solo a sesiones basadas en puntos de conexión. Sin esta condición, los agentes nativos de la nube sin un cliente de acceso seguro global se bloquean sin ninguna ruta de acceso al cumplimiento.

  1. Inicie sesión en el Centro de administración de Microsoft Entra al menos como Administrador de acceso condicional.
  2. Vaya a Entra ID>Acceso Condicional>Políticas.
  3. Seleccione Nueva directiva.
  4. Asigna un nombre a tu política. Cree un estándar significativo para los nombres de las políticas.
  5. En Asignaciones, seleccione Usuarios, agentes o identidades de carga de trabajo.
    1. En ¿A qué se aplica esta directiva?, seleccione Agentes.
      1. En Incluir, seleccione Todos los usuarios del agente (versión preliminar).
  6. En Recursos de destino:
    1. En Incluir, seleccione Todos los recursos (anteriormente "Todas las aplicaciones en la nube") .
  7. En Condiciones>Entornos de ejecución del agente (versión preliminar), establezca Configurar en .
    1. En Incluir, seleccione Sesiones de usuario del agente iniciadas desde puntos de conexión.
  8. En Controles de acceso>Conceder.
    1. Seleccione Conceder acceso.
    2. Seleccione Requerir red compatible.
    3. Seleccione Seleccionar.
  9. Confirme la configuración y establezca en Habilitar directiva la opción Solo informe.
  10. Seleccione Crear para habilitar la política.

Una vez confirmada la configuración con el impacto de la directiva o el modo de solo informe, cambie la selección de Habilitar directiva de Solo informe a Activado.