Descubrir, corregir y supervisar permisos en infraestructuras multinube mediante las API de administración de permisos (versión preliminar)

Nota:

A partir del 1 de abril de 2025, la Administración de permisos de Microsoft Entra ya no estará disponible para su compra y el 1 de octubre de 2025 retiraremos y dejaremos de ofrecer soporte técnico para este producto. Puede encontrar más información aquí.

La Administración de permisos de Microsoft Entra proporciona una visibilidad completa de los permisos asignados a todas las identidades en varias infraestructuras en la nube, como Microsoft Azure, Amazon Web Services (AWS) y Google Cloud Platform (GCP). Las API de administración de permisos de Microsoft Graph proporcionan una manera programada de descubrir, administrar y supervisar estos permisos en su infraestructura multinube.

En este artículo se presentan las funcionalidades de Administración de permisos que puede administrar mediante programación con Microsoft Graph.

Para obtener más información acerca de la Administración de permisos, consulte ¿Qué es la Administración de permisos de Microsoft Entra?

Casos de uso clave de las API de administración de permisos

Al proporcionarle una visibilidad completa de los permisos asignados a todas las identidades en varias nubes, las API de administración de permisos le permiten abordar tres casos de uso clave de la Administración de permisos de Microsoft Entra: descubrir, corregir y supervisar.

Sistemas de autorización

Un sistema de autorización es una plataforma que contiene identidades y recursos. Expone permisos que controlan a qué recursos tiene acceso una identidad y qué acciones puede realizar.

Utilice el tipo de recurso authorizationSystem y sus métodos relacionados para detectar los sistemas de autorización incorporados a la Administración de permisos y sus detalles. Actualmente, la Administración de permisos es compatible con Microsoft Azure, AWS y GCP.

Los siguientes escenarios clave de API permiten recuperar detalles para los sistemas de autorización.

Descripción API
Recuperar sistemas de autorización List authorizationSystems
Obtener detalles sobre un sistema de autorización de AWS Lista de awsAuthorizationSystems
Obtener detalles de un sistema de autorización de Azure Lista azureAuthorizationSystems
Obtener detalles de un sistema de autorización GCP Lista gcpAuthorizationSystems

Descubra la referencia rápida de operaciones de API para los sistemas de autorización de AWS, los sistemas de autorización de Azure y los sistemas de autorización de GCP.

Inventario del sistema de autorización

Cada sistema de autorización tiene un conjunto definido de objetos que forman las capacidades del sistema de autorización. Por ejemplo, identidades como usuarios y cuentas de servicio, o acciones y recursos.

Los siguientes escenarios de API clave permiten recuperar el inventario para los sistemas de autorización.

Descripción API
Enumerar todas las identidades en un sistema de autorización
Enumerar tipos de identidad en sistemas de autorización específicos
Otro inventario

Solicitudes de permisos

Las identidades pueden solicitar permisos para acciones y recursos de un sistema de autorización. Las capacidades de solicitudes de permisos permiten a los autores de llamadas solicitar permisos para sí mismos o en nombre de otra identidad, y para que otras identidades aprueben, rechacen o cancelen las solicitudes.

Los siguientes escenarios clave de API le permiten implementar capacidades de permisos a petición.

Escenarios API
Solicitar permisos; Conceder o rechazar una solicitud Crear scheduledPermissionsRequest
Cancelar una solicitud de permisos scheduledPermissionsRequest: cancelAll
Realizar un seguimiento de las solicitudes de permisos y su estado Mostrar permisosRequestChanges

Análisis de permisos

A través de las API de análisis de permisos, la Administración de permisos le ayuda a detectar el riesgo de los permisos en las identidades y los recursos para los sistemas de autorización. Puede utilizar estos resultados para automatizar casos de uso como:

  • Paneles de compilación
  • Desencadenar una revisión de riesgos
  • Priorización de la corrección
  • Generar tickets

Los siguientes resultados de ejemplo están disponibles a través de las API:

Conclusión API de escenarios de ejemplo
Identidades inactivas: identidades que no han usado ninguno de sus permisos concedidos en los últimos 90 días.
Grupos inactivos: ninguna identidad ha utilizado los permisos asignados a través del grupo durante los últimos 90 días.
Superidentidades: permisos de nivel de administrador en todo el sistema de autorización. Estas identidades pueden administrar todos los recursos bajo el sistema de autorización.

Otros hallazgos incluyen:

  • Conclusiones basadas en recursos: por ejemplo, contenedores de blobs de Azure, cubos de S3 y cubos de almacenamiento accesibles públicamente; grupos de seguridad de red abiertos; e identidades que pueden acceder a información secreta o usar herramientas de seguridad
  • Usuarios, roles, recursos, entidades de servicio y cuentas de servicio sobreaprovisionados
  • Usuarios con autenticación multifactor no aplicada en AWS
  • Oportunidades de escalamiento de privilegios
  • Edad y uso de la clave de acceso de AWS

Confianza cero

Esta característica ayuda a las organizaciones a alinear sus inquilinos con los tres principios rectores de una arquitectura de Confianza cero:

  • Comprobar de forma explícita.
  • Usar privilegios mínimos
  • Asumir la vulneración.

Para obtener más información sobre la Confianza cero y otras formas de alinear su organización con los principios rectores, vea el Centro de instrucciones de Confianza cero.


Permisos y privilegios

Para llamar a las API de administración de permisos, el autor de la llamada no necesita ningún permiso de Microsoft Graph. Sin embargo, deben tener los privilegios adecuados en el inquilino de Microsoft Entra y en el sistema externo.

Para obtener más información, vea Roles y niveles de permisos de la Administración de permisos