Preparación para la Certificación Microsoft AZ-104
Usuarios, grupos, dispositivos, licencias y aprovisionamiento
Administra usuarios y grupos de Microsoft Entra, compara estados de identidad de dispositivo, automatiza licencias, gobierna atributos de seguridad personalizados y aprovisiona identidades con SCIM o API de entrada.
Tiempo de estudio sugerido: 65 minutos • Nivel intermedio • Reescritura original basada en el módulo proporcionado de Microsoft Learn y actualizada con la documentación vigente
Por João Ricardo Dutra••Contenido original completo
1. Introducción y objetivos de aprendizaje
Migrar una carga de trabajo a la nube también desplaza su límite de identidad. Empleados, socios y proveedores necesitan una identidad definitiva, acceso suficiente para trabajar y ningún permiso innecesario sobre datos, servicios u operaciones. centraliza estas decisiones y agrega inicio de sesión único () y autenticación multifactor ().
Crear, configurar, eliminar, restaurar y administrar usuarios.
Crear grupos de seguridad y de y elegir el modelo de pertenencia.
Asignar y solucionar problemas de licencias de usuarios y grupos.
Comparar dispositivos registrados, unidos y unidos híbridos a .
Utilizar atributos de seguridad personalizados y aprovisionamiento automático de cuentas.
El módulo presupone conocimientos básicos de identidad. La familiaridad con Active Directory y le ayuda a relacionar el ciclo de vida, los privilegios mínimos, el cumplimiento del dispositivo y el desaprovisionamiento automático.
El acceso a la nube depende de identidades confiables y derechos restringidos que acompañan a la persona, grupo, dispositivo y relación profesional.
2. Objetos de usuario y fuentes de identidad
Cualquier persona que necesite acceder a un recurso protegido requiere un objeto de usuario en . La cuenta contiene datos utilizados en el inicio de sesión; tras la autenticación, el servicio emite cuyas notificaciones y permisos ayudan al recurso a decidir a qué puede acceder la persona y qué puede hacer.
En el centro de administración de , abra Identidad > Usuarios > Todos los usuarios y marque Tipo de usuario. El portal opera en un directorio a la vez. Directorio + Suscripción o Cambiar Directorio cambia el inquilino activo; confírmelo antes de crear o eliminar objetos.
Los tres orígenes del módulo.
Identidad
Origen y ciclo de vida.
Uso típico
Identidad en la nube
Se crea en el inquilino actual o se representa desde otro directorio de . Una cuenta local de nube deja de existir cuando se elimina de su origen.
Empleados solo en la nube y cuentas administrativas.
Identidad sincronizada
Se origina en Active Directory local y se sincroniza con ; Windows Server AD conserva la autoridad.
Organizaciones híbridas con autoridad local.
Usuario invitado
Se origina fuera de la organización y aparece como usuario invitado.
Colaboración temporal con proveedores, contratistas, socios u otros proveedores de identidad.
se recomienda para muchas organizaciones porque utiliza un agente ligero administrado desde la nube y admite bosques desconectados. sigue siendo apropiado para requisitos complejos, como sincronización de dispositivos, reglas avanzadas o grupos mayores que el tamaño admitido por . Retire al invitado cuando termine la relación externa.
El origen determina dónde cambiar los atributos autorizados y cómo la sincronización o eliminación afecta al objeto en la nube.
3. Ejercicio guiado: crear usuario y grupo de seguridad
El ejercicio asume al menos el rol de Administrador de Usuarios. En Identidad > Usuarios > Todos los usuarios, elija Nuevo usuario > Crear nuevo usuario y cree la cuenta de ejemplo. Utilice una contraseña inicial única y respete las políticas de los inquilinos.
Valores reescritos del ejemplo.
Ajustes
Valor
Nombre UPN
ChrisG con dominio verificado por inquilino
Nombre para mostrar
Chris Green
Nombre/apellido
Chris/Green
Contraseña
Valor temporal exclusivo para el ejercicio.
Confirme la cuenta en Todos los usuarios. Después, en Identidad > Grupos > Todos los grupos, cree un grupo de seguridad llamado Marketing con pertenencia Asignada, defina su cuenta administrativa como propietaria y agregue a Chris Green. Confirme el grupo antes de utilizarlo para acceso o licencias.
El laboratorio asigna una licencia disponible al Marketing en Facturación > Licencias en el Centro de administración de . Seleccione el producto, Asignar licencias, busque el grupo y confirme. La interfaz actual puede reunir a usuarios y grupos en el mismo panel.
4. Eliminar, restaurar o eliminar usuarios permanentemente
Marque la casilla junto a una o más cuentas en la lista de Usuarios para una operación masiva. Abrir la página de un usuario limita el comando a esa cuenta. Seleccione Eliminar usuario y confirme.
El usuario eliminado normalmente permanece en Usuarios eliminados durante 30 días. En este intervalo, seleccione la cuenta, use Restaurar usuario y confirme su regreso a Todos los usuarios con propiedades recuperables. Después de la retención, comienza la eliminación permanente, que no permite la restauración.
La exportación enumera el administrador global, el administrador de usuarios y el soporte de socios de nivel 1 y 2 para restaurar o eliminar permanentemente. Los roles y permisos evolucionan; Confirme la documentación actual y aplique el rol menos privilegiado.
5. Grupos de seguridad, grupos de y pertenencia
Los grupos convierten asignaciones repetidas en un límite administrado. El propietario del recurso o del directorio concede acceso al grupo, y la pertenencia determina quién lo recibe.
Opciones de grupo.
Tipo
Objetivo
Miembros y administración
Grupo de seguridad
Controla el acceso a recursos, aplicaciones, roles o directivas de seguridad.
Puede contener usuarios, dispositivos, entidades de servicio y anidamiento compatible.
Grupo de
Crea colaboración con buzón de correo, calendario, archivos, sitio de SharePoint y servicios relacionados.
Contiene usuarios y puede aceptar invitados; su creación depende de la directiva del inquilino.
La pertenencia Asignada es manual. Usuario dinámico evalúa departamento, puesto o ubicación. Dispositivo dinámico evalúa atributos del dispositivo y solo se aplica a grupos de seguridad; los grupos de aceptan usuarios dinámicos, no dispositivos dinámicos.
Cuando un atributo cambia, reevalúa las reglas dinámicas y agrega o elimina objetos. Una regla de departamento igual a Marketing mantiene actualizado al grupo. Audite quién puede escribir en los atributos utilizados en el acceso confidencial.
La pertenencia dinámica requiere cobertura válida de P1 o for Education para cada usuario único de los grupos dinámicos. La documentación actual no exige licencia para los dispositivos de un grupo dinámico de dispositivos.
Elija el grupo según la finalidad del recurso y reglas de pertenencia que puedan gobernarse y auditarse.
6. Ejercicio guiado: crear un grupo
En Identidad > Grupos, elija Nuevo grupo. Cree Northwest Sales como grupo de con pertenencia Asignada, su cuenta administrativa como propietaria y un miembro de ejemplo. Confirme en Todos los grupos; quizá deba actualizar la página hasta que aparezca.
El ejercicio contrasta la colaboración con el control de acceso. Northwest Sales gana funciones colaborativas; Marketing es un umbral de autorización reutilizable. No elijas un grupo colaborativo sólo porque contiene las mismas personas.
7. Identidad del dispositivo y equilibrio del BYOD
La identidad de dispositivo equilibra la productividad desde cualquier lugar con la protección de los activos. ofrece y señales de dispositivo; agrega administración de dispositivos móviles (MDM), administración de aplicaciones móviles (MAM), cumplimiento, cifrado, contraseña, integridad del software y decisiones de .
Los tres estados describen la propiedad, la autoridad de entrada y la integración de la gestión. El soporte de los sistemas cambia con frecuencia; verifique la matriz actual.
El registro vincula una identidad profesional; la unión convierte a en la autoridad de inicio de sesión; el estado híbrido conserva el dominio local.
8. Dispositivos registrados en
Perfil conciliado con la documentación vigente.
Dimensión
Registrado en
Definición
Registrado sin necesidad de que la cuenta de la organización inicie sesión en el sistema operativo.
Escenario
BYOD y dispositivos móviles.
Propiedad
Usuario u organización.
Sistemas operativos
Windows 10 o posterior, macOS 10.15 o posterior, iOS 15 o posterior, Android y versiones compatibles de Ubuntu o Red Hat Enterprise Linux.
Inicio de sesión en el dispositivo
Credenciales locales, contraseña, Windows Hello, PIN o biometría según la plataforma.
Gestión
MDM como y gestión de aplicaciones móviles.
Características
en la nube y basado en cumplimiento o protección de aplicaciones.
En Windows, la persona puede iniciar sesión con una cuenta local o de Microsoft y adjuntar una cuenta laboral. El registro se produce al acceder a una aplicación corporativa o a través de Configuración. Es posible que requiera cifrado, contraseña segura, actualizaciones e integridad.
En los escenarios indicados, una PC doméstica obtiene acceso después del registro y cumplimiento; un Android personal con rootkit está bloqueado. El registro no transfiere automáticamente la propiedad del equipo.
9. Dispositivos unidos a
Perfil del material.
Dimensión
Unido a
Definición
Solo se unió a , usando la cuenta de la organización para iniciar sesión.
Público y propiedad
Organizaciones híbridas o exclusivamente en la nube; generalmente corporativo.
Sistemas en el material
Windows 10/11 excepto Home, máquinas virtuales Windows Server compatibles en y macOS 13 o posterior en ; el soporte de Apple y Linux continúa evolucionando.
Gestión
o cogestión con Microsoft Configuration Manager.
Características
local y en la nube, , restablecimiento de contraseña de autoservicio y restablecimiento del PIN de Windows Hello.
El aprovisionamiento puede utilizar OOBE, registro masivo o Windows Autopilot. El administrador publica aplicaciones y aplica el cifrado, la contraseña, el software y las actualizaciones. En la red de la organización, el dispositivo aún puede autenticarse en aplicaciones locales de archivos, impresión y aplicaciones compatibles.
Use la unión a en implementaciones cloud-first, sucursales remotas, usuarios centrados en o y poblaciones como contratistas, trabajadores estacionales o estudiantes. Simplifica la implementación, la administración desde la nube, el acceso y el inicio de sesión corporativo.
10. Dispositivos unidos híbridos a
El dispositivo híbrido se une al Active Directory local y se registra en . Conserva la cuenta y la administración del dominio, y obtiene identidad de dispositivo, y en la nube.
Perfil del módulo híbrido.
Dimensión
Entrada híbrida
Público y propiedad
Organizaciones con AD local; equipamiento corporativo.
Sistemas en el material
Windows 10/11 excepto Home y Windows Server 2016, 2019 y 2022.
Inicio de sesión
Contraseña o Windows Hello para empresas.
Gestión
, Microsoft Configuration Manager o cogestión con .
Características
local y en la nube, , restablecimiento de autoservicio y restablecimiento de PIN.
Elija el estado híbrido cuando las aplicaciones Win32 dependan de la autenticación de equipo de AD, deba mantenerse la o todavía no puedan sustituirse las imágenes existentes. El material declara en desuso la escritura diferida de dispositivos y orienta los proyectos nuevos hacia Cloud Trust. La guía actual lo considera la dirección estratégica para el local y Windows Hello para empresas, aunque los proyectos heredados basados en certificados pueden tener otras dependencias.
11. Gestión y asignación de licencias por grupo
Los servicios de pago como , Enterprise Mobility + Security y Dynamics 365 requieren una licencia por cada usuario consumidor. conserva el estado, mientras que la administración actual se realiza en el Centro de administración de o mediante PowerShell y sus .
Las licencias grupales asocian productos con el grupo. Los nuevos miembros heredan y los que se van pierden la asignación heredada. Coexisten atribuciones directas y heredadas; el mismo producto procedente de múltiples fuentes consume una licencia.
Compre suficientes licencias para cada usuario único en los grupos de licencias.
Los grupos de seguridad, habilitados para correo electrónico y cumplen con los escenarios actuales; Los grupos anidados no propagan la licencia a niveles inferiores.
Los planes de servicio se pueden desactivar, como posponer el Viva Engage al implementar el resto del .
Los cambios de pertenencia se procesan automáticamente, pero los grupos muy grandes pueden tardar.
Establezca la ubicación de uso en la creación. Sin él, el usuario hereda la ubicación del inquilino y puede recibir un servicio incorrecto para su región.
La exportación enumera el Premium P1 o Office 365 Enterprise E3 de pago/prueba como requisito previo. Confirme los derechos actuales antes de la compra.
El grupo expresa la intención; Microsoft registra errores por usuario hasta que se corrige la causa.
12. Diagnosticar errores de licencia por grupo
Estados y correcciones del módulo.
Problema
Señal
Corrección
Licencias insuficientes
CountViolation
Compre capacidad o libere asignaciones y reprocese.
Planes mutuamente excluyentes
MutuallyExclusiveViolation
Elimine o desactive el plan en conflicto. Los ejemplos de E1/E3 incluyen Exchange Online y SharePoint Online.
Requisito faltante
DependencyViolation
Mantenga el requisito previo de otra fuente o desactive el complemento dependiente.
Lugar de uso no permitido
ProhibitedInUsageLocationViolation
Corrija la ubicación o elimine al usuario del grupo.
Dirección duplicada
Dirección ya en uso
Haga que la dirección sea única y vuelva a procesarla.
Asignación simultánea
LicenseAssignmentAttributeConcurrencyException
vuelve a intentarlo; por lo general no se requiere ninguna acción.
Las actualizaciones pueden recalcular Mail y ProxyAddresses; comprobar los registros de auditoría. Un grupo con varios productos se procesa como una unidad: si un producto falla debido a una regla de negocio, los demás también pueden estar pendientes.
Antes de eliminar un grupo con licencia, elimine las licencias y espere. Si la eliminación interrumpe un complemento directo (el ejemplo utiliza conferencias de audio dependientes de Skype Empresarial), el requisito previo puede convertirse en una asignación directa.
Los complementos necesitan el requisito previo. El ejemplo histórico combina Microsoft Workplace Analytics con Exchange Online Plan 1 o 2. Los productos cambian, pero la regla es modelar planes dependientes juntos.
13. Ejercicios, reprocesamiento y migración segura de licencias
Inspeccione Grupos > Grupo > Licencias en y realice el cambio en Facturación > Licencias del Centro de administración de . Confirme el resultado en ambos portales. `Set-MgGroupLicense` y `Set-MgUserLicense` permiten automatizar el proceso mediante PowerShell.
Después de corregir la capacidad, el conflicto, el requisito previo, la ubicación o el , use Reprocesar en el grupo o usuario si el procesamiento automático no ha terminado. El servicio vuelve a intentar la excepción de simultaneidad.
Migrar sin interrupciones
Mantenga funcionando la automatización de la atribución directa.
Cree o seleccione grupos y agregue usuarios.
Asignar productos y planes equivalentes a grupos.
Verificar procesamiento, registros y muestras. Durante la superposición, una licencia aparece directa y heredada, pero se consume una vez.
Resolver todos los usuarios con error.
Elimine las asignaciones directas gradualmente, comenzando con un piloto.
El ejemplo migra 1000 usuarios de Office 365 Enterprise E3 desde un script de PowerShell local al grupo Todos los usuarios. Nunca retire la licencia anterior antes de confirmar la heredada. Al cambiar E1 a E3, incluya agregar y quitar en la misma operación y valide la capacidad y las dependencias.
El ejercicio individual crea a Dominique Koch, con nombre de usuario DominiqueK, contraseña única y Ubicación de uso válida. En Facturación > Licencias del Centro de administración de , elija el producto, seleccione Asignar licencias, agregue el usuario y compruebe su perfil en .
La superposición preserva el servicio y los datos mientras el administrador demuestra que la herencia está completa y libre de errores.
14. Atributos de seguridad personalizados
Los atributos de seguridad personalizados son pares clave-valor específicos de la empresa disponibles en el inquilino y asignados a objetos admitidos. Almacenan información, clasifican usuarios o aplicaciones, mejoran los inventarios auditables y potencian el control de acceso basado en atributos de ( ).
Ampliar el perfil con datos sensibles, como salario por hora, delegando quién puede leerlo o asignarlo.
Ordene un gran inventario de aplicaciones para consultas, filtros y auditorías.
Conceda acceso a los blobs de que coincidan con el atributo del proyecto.
Defina descripción, booleana, entera o cadena, valor único o múltiple y valores libres o predefinidos.
Asigne a los usuarios, incluidos los sincronizados, y las aplicaciones empresariales representadas por entidades de servicio.
La gobernanza separa la definición, la atribución y la lectura. Estos atributos no aparecen automáticamente en las aserciones o y no son compatibles con . Los por sí solos no otorgan acceso sin una política .
El atributo describe el contexto empresarial; una política gobernada decide cómo ese contexto autoriza.
15. Aprovisionamiento automático con SCIM y entrantes
El sistema para la gestión de identidades entre dominios (SCIM) 2.0 estandariza el ciclo de usuarios y grupos. Un sistema HCM es la fuente de recursos humanos; El servicio de aprovisionamiento de se conecta al punto final SCIM; el protege identidades y derechos; y el objetivo recibe la creación, actualización, cambio de grupo y desaprovisionamiento mediante el esquema y SCIM.
La automatización monitorea la admisión, el cambio de trabajo y la salida. El nuevo empleado recibe cuentas, la transferencia ajusta los atributos y la terminación elimina rápidamente el acceso, lo que reduce las cuentas huérfanas.
Cuando RR.HH. no ofrece SCIM, el aprovisionamiento entrante controlado por le permite leer desde Workday, SAP SuccessFactors, un sistema personalizado, un banco o un archivo y enviar datos masivos en formato SCIM. El servicio aplica alcance, mapeo y transformación antes de crear, actualizar, habilitar o deshabilitar identidades en el o en destinos locales admitidos.
El módulo registra disponibilidad general en marzo de 2024. Hoy el recurso está establecido, pero es necesario verificar las licencias, asignaciones y límites en la documentación actual.
SCIM estandariza el contrato; la recibe datos masivos de sistemas que no exponen un servicio SCIM.
16. Evaluación del módulo explicada
Las nueve preguntas reescritas.
Pregunta
mejor respuesta
Razón
¿Grupo para buzón, calendario y archivos?
Grupo de .
Crea colaboración; un grupo de seguridad controla permisos.
¿Cómo ayudan los atributos a la auditoría?
Agregan para ordenar y filtrar.
No generan todos los informes ni garantizan todos los registros.
¿E3 entra en conflicto con E1?
Deshabilite o elimine E1 redundante o planes en conflicto.
no elige el producto deseado.
¿Excepción de concurrencia en el atributo de asignación de licencia?
Permita que vuelva a intentarlo.
El servicio suele resolver por sí solo la condición concurrente.
¿MutuallyExclusiveViolation?
Elimine la licencia o el plan en conflicto.
Más capacidad o cesión directa no soluciona la incompatibilidad.
¿Seguridad versus ?
Permisos versus colaboración.
Los miembros podrán coincidir; el propósito no lo es.
¿Ventaja de los atributos personalizados?
Control fino según lógica de negocio.
Pueden participar en .
¿Paso esperado después de crear una cuenta?
El módulo espera asignar la licencia requerida.
Advertencia: la licencia habilita el servicio; La autorización de aún requiere y fortalece la autenticación.
¿Cómo ayudan a gestionar las funciones?
Registran información comercial utilizada en clasificación y política.
No agregue usuarios automáticamente a los grupos.
17. Resumen y recursos oficiales
Cree usuarios en el inquilino correcto, diferencie los orígenes y utilice la recuperación de 30 días con cuidado.
Utilice seguridad para permisos y para colaboración; gobiernan la asociación manual y dinámica.
Elija dispositivo registrado, unido o híbrido por propiedad, entrada, administración y dependencias.
Prefiere licencias grupales, validación de capacidad, ubicación, conflictos, dependencias, y procesamiento.
Utilice atributos gobernados para la clasificación y , no como aserciones de automáticas.
Automatizar altas, movimientos y salidas por SCIM o aprovisionamiento controlado por .