Preparación para la Certificación Microsoft SC-900
Gobernanza, Privilegios y Protección de Identidades
Microsoft Entra ID Governance, ciclo Joiner-Mover-Leaver, flujos de trabajo de ciclo de vida, revisiones de acceso, administración de derechos, paquetes de acceso, Privileged Identity Management, acceso just-in-time, Microsoft Entra ID Protection, Verified ID y Microsoft Security Copilot
Tiempo de estudio sugerido: 44 minutos • Nivel principiante • Alineado con el módulo Describe the identity protection and governance capabilities of Microsoft Entra del examen SC-900
Por João Ricardo Dutra••Material íntegro
Introducción
Durante décadas, administrar identidades significaba principalmente crear cuentas en un directorio, agregar usuarios a grupos y quitar el acceso cuando alguien dejaba la empresa. Ese modelo funcionaba mejor cuando los sistemas estaban concentrados en una red local y los cambios organizativos ocurrían a un ritmo relativamente previsible. La expansión de la nube, del trabajo remoto, del software como servicio y de la colaboración con asociados transformó ese escenario: una sola persona puede acumular acceso a decenas de aplicaciones, equipos, sitios, suscripciones y roles administrativos.
Fue en ese contexto que la gobernanza de identidades se consolidó como disciplina. Su propósito es responder continuamente a cuatro preguntas: quién tiene acceso, a qué, por qué motivo y durante cuánto tiempo. La respuesta no puede depender solo de hojas de cálculo ni de la memoria de los administradores. Debe sostenerse en directivas, automatización, aprobaciones, revisiones y evidencias de auditoría.
Para el lector, comprender este tema significa ver la identidad como un proceso vivo. Una cuenta creada correctamente puede volverse arriesgada meses después si la persona cambia de rol, acumula permisos o permanece con privilegios administrativos permanentes. Para la sociedad, las mejores prácticas de gobernanza reducen filtraciones, fraudes, interrupciones y uso indebido de datos, y fortalecen la confianza en los servicios digitales públicos y privados.
Pregunta guía
¿El problema más peligroso es un atacante sin acceso o un usuario legítimo que recibió demasiado acceso, durante demasiado tiempo y sin revisión? A lo largo del capítulo, veremos que ambos riesgos se encuentran en la misma capa: la identidad.
1. De la administración de cuentas a la gobernanza de identidades
La administración de identidades es el conjunto de tareas operativas usadas para crear, cambiar, habilitar, deshabilitar y eliminar identidades. La gobernanza de identidades es más amplia: define cómo debe solicitarse, aprobarse, concederse, revisarse, expirar y evidenciarse el acceso. En otras palabras, administrar responde a “cómo ejecutar”; gobernar responde a “por qué, bajo qué directiva y con qué evidencia”.
La gobernanza conecta áreas que antes se trataban por separado: recursos humanos, seguridad, tecnología, auditoría, cumplimiento y propietarios de negocio. RR. HH. conoce el vínculo y las fechas del colaborador; el responsable conoce el rol; el propietario del recurso conoce la sensibilidad; la seguridad conoce el riesgo; la plataforma de identidad aplica los controles. Cuando estas señales se integran, el acceso puede acompañar la realidad de la organización.
Conceptos que separan administración, acceso, gobernanza, protección y privilegio.
Concepto
Pregunta principal
Ejemplo
Administración de identidades
¿Cómo crear o cambiar el objeto?
Crear usuario, restablecer atributo, agregar a un grupo.
Administración de acceso
¿Cómo conceder o bloquear el uso de un recurso?
Asignar rol, aplicación o pertenencia.
Gobernanza de identidades
¿Quién debería tener acceso, por qué y hasta cuándo?
Aprobación, expiración, revisión y registro de auditoría.
Protección de identidades
¿Hay señales de compromiso o abuso?
Riesgo de usuario, riesgo de inicio de sesión y corrección.
Administración de privilegios
¿Cómo reducir y controlar el acceso administrativo?
Aptitud, activación temporal y aprobación en PIM.
2.
es el conjunto de capacidades de destinado a controlar el ciclo de vida de las identidades y del acceso. El objetivo es aumentar la productividad sin perder seguridad: los nuevos colaboradores necesitan empezar con los recursos correctos; las personas que cambian de área necesitan recibir nuevos accesos y perder los antiguos; las bajas exigen una eliminación rápida; los invitados y proveedores necesitan un acceso delimitado; los administradores necesitan elevar el privilegio solo cuando es necesario.
Las capacidades más relevantes para el SC-900 son los flujos de trabajo de ciclo de vida, las revisiones de acceso, la y . Se complementan entre sí. Los flujos de trabajo automatizan tareas orientadas por el ciclo de vida. Los paquetes de acceso organizan recursos y directivas. Las revisiones verifican si el acceso sigue siendo necesario. gobierna roles y grupos con privilegios. El aprovisionamiento, los términos de uso, los informes y los registros refuerzan la solución.
Figura 1 — Capacidades complementarias de .
Enfoque del SC-900
El examen suele evaluar el propósito de cada característica. La recertifica; la organiza y automatiza los derechos; controla el privilegio; ID Protection detecta y corrige el riesgo.
3. Ciclo de vida
El modelo , a menudo abreviado como JML, describe tres fases esenciales de la relación entre una identidad y la organización. Joiner es la entrada; Mover es un cambio relevante; Leaver es la salida. El valor del modelo está en tratar los cambios de acceso como consecuencia de eventos de negocio, y no como solicitudes aisladas que pueden olvidarse.
3.1 Joiner: incorporación y preparación del primer día
En la fase Joiner, la organización recibe datos confiables sobre la nueva persona, crea su identidad y prepara recursos. Esto puede incluir cuenta, grupos, licencia, equipo, aplicación, dispositivo, credencial inicial, formación y aceptación de términos. Un proceso maduro evita dos extremos: que el colaborador llegue sin acceso y pierda productividad, o que reciba un acceso genérico y excesivo “para asegurarse de que funcione”.
3.2 Mover: cambio de rol, responsable o ubicación
Mover es la fase más descuidada. Una promoción, un traslado, un cambio de proyecto, una ausencia o un cambio de vínculo pueden requerir nuevos accesos. El error común es agregar el nuevo sin quitar el antiguo, lo que genera privilege creep, o la acumulación progresiva de privilegios. La gobernanza debe recalcular lo necesario, aplicar separación de funciones cuando corresponda e iniciar revisiones adicionales para los recursos sensibles.
3.3 Leaver: baja y cierre del acceso
Leaver exige coordinación y rapidez. Según el escenario, la cuenta puede bloquearse, revocarse sesiones y , quitarse roles y grupos, desaprovisionarse el acceso a aplicaciones, recogerse dispositivos y transferirse datos. Eliminar de inmediato la cuenta no siempre es la primera acción adecuada, porque la organización puede necesitar preservar un buzón, archivos, registros o evidencias. El principio es impedir el uso indebido sin destruir la información necesaria para la continuidad y el cumplimiento.
Figura 2 — El acceso debe acompañar la incorporación, los cambios y la salida de la identidad.
4. Flujos de trabajo de ciclo de vida
Los flujos de trabajo de ciclo de vida son capacidades de gobernanza que automatizan tareas asociadas a las fases JML. Un flujo de trabajo combina ámbito, desencadenador y tareas. El ámbito define a quién afectará; el desencadenador define cuándo ocurre la ejecución; las tareas definen qué se realizará. Un ejemplo es enviar un mensaje al responsable siete días antes de la fecha de contratación y, el primer día, habilitar la cuenta y agregar el usuario a un grupo inicial.
Los flujos de trabajo pueden ejecutarse a petición o de forma programada cuando se cumplen las condiciones. Atributos como la fecha de contratación, la fecha de baja, el departamento y el tipo de colaborador ayudan a seleccionar identidades. Para escenarios más complejos, las extensiones pueden integrar procesos externos. El historial de ejecución y los registros de auditoría permiten verificar qué se ejecutó, para quién y con qué resultado.
Elementos de un flujo de trabajo de ciclo de vida: ámbito, desencadenador, tarea, historial y extensión.
Elemento
Función
Ejemplo
Ámbito
Determina qué identidades entran en el flujo de trabajo.
Usuarios del departamento de Finanzas con vínculo de empleado.
Desencadenador
Determina cuándo inicia el flujo de trabajo.
Siete días antes de employeeHireDate o en employeeLeaveDateTime.
Tarea
Acción ejecutada por el flujo de trabajo.
Enviar correo, agregar a un grupo, quitar acceso o deshabilitar una cuenta.
Historial
Muestra ejecuciones y resultados.
Verificar un error en una tarea de baja.
Extensión
Conecta procesos adicionales.
Desencadenar una Logic App para abrir un ticket o integrar un sistema externo.
Buena práctica
La automatización no elimina la responsabilidad. Atributos incorrectos de RR. HH. o reglas mal definidas pueden automatizar el error a gran escala. Por eso, los datos de origen, las pruebas, el piloto y la supervisión son partes de la gobernanza.
5. Revisiones de acceso
Una es un proceso de recertificación: alguien evalúa si los usuarios, invitados o identidades todavía necesitan mantener un acceso determinado. La revisión puede abarcar grupos, aplicaciones, paquetes de acceso y, en escenarios con privilegios, roles. Puede ser única o periódica y puede delegar la decisión al responsable, al propietario del recurso, a revisores específicos o, en algunos casos, al propio usuario.
El revisor normalmente elige aprobar o denegar la continuidad. Las sugerencias y el contexto ayudan a la decisión, pero no sustituyen el conocimiento del negocio. Al final, los resultados pueden aplicarse para quitar accesos denegados o no revisados, según la configuración. El valor de una revisión no está solo en producir un informe: está en reducir el acceso innecesario y generar evidencia de que la organización controla sus permisos.
5.1 Qué se puede revisar
Grupos: los miembros de grupos de seguridad o de pueden recertificarse.
Aplicaciones: las asignaciones de usuarios a aplicaciones empresariales pueden evaluarse.
Invitados: los accesos B2B pueden revisarse y quitarse cuando termina la colaboración.
Paquetes de acceso: las asignaciones concedidas por la pueden tener revisiones periódicas.
Privilegios: los roles de , los roles de recursos de y los grupos administrados por pueden revisarse.
5.2 Decisiones y automatización
Una revisión debe definir frecuencia, duración, revisores, recordatorios, comportamiento ante la falta de respuesta y aplicación de resultados. “Sin respuesta” no es un sinónimo universal de aprobación o denegación; eso depende de la directiva elegida. Para los accesos de alto impacto, la ausencia de decisión suele exigir un tratamiento conservador y un seguimiento.
Decisiones de diseño de una revisión de acceso y el riesgo cuando están mal definidas.
Configuración
Decisión de diseño
Riesgo si está mal definida
Revisor
Responsable, propietario del recurso, usuario o revisor designado.
Una persona sin contexto aprueba por rutina.
Periodicidad
Mensual, trimestral, semestral o según la criticidad.
El acceso obsoleto permanece durante largos períodos.
Sin respuesta
Mantener, quitar o usar la recomendación, según el escenario.
Resultado automático incompatible con el riesgo.
Aplicación
Manual o automática tras la conclusión.
La revisión se convierte en un informe sin efecto operativo.
Ámbito
Todos, invitados, inactivos o grupos específicos.
Un volumen excesivo reduce la calidad del análisis.
6. y paquetes de acceso
La automatiza cómo las identidades solicitan, reciben, mantienen y pierden el acceso a conjuntos de recursos. En lugar de procesar solicitudes separadas para cada grupo, aplicación o sitio, la organización crea un que representa una necesidad de negocio, como “Proyecto Atlas”, “Proveedor de auditoría” o “Equipo de marketing regional”.
Un puede incluir pertenencias a grupos y equipos, roles de aplicaciones y roles de sitios de SharePoint. El paquete reside en un catálogo, que organiza los recursos y delega su administración. Una o varias directivas determinan quién puede solicitar o recibir el paquete, si se requiere aprobación, quién aprueba, durante cuánto tiempo es válido el acceso, si hay preguntas o términos y si se realizarán revisiones.
6.1 Componentes esenciales
Componentes esenciales de la administración de derechos.
Componente
Qué representa
Ejemplo
Catálogo
Contenedor de recursos y paquetes administrados por un dominio de negocio.
Catálogo “Proyectos Estratégicos”.
Recurso
Grupo, aplicación, sitio u otro permiso disponible en el catálogo.
Grupo de Teams y aplicación financiera.
Paquete de acceso
Conjunto de roles de recursos entregado como una unidad.
“Auditor externo - lectura”.
Directiva de asignación
Reglas de aptitud, solicitud, aprobación, duración y revisión.
Asociados aprobados por el patrocinador durante 60 días.
Organización conectada
Organización externa reconocida para escenarios de colaboración.
Empresa proveedora con su propio inquilino.
Asignación
Vínculo efectivo entre identidad y paquete.
El invitado recibe el paquete tras la aprobación.
6.2 Solicitud, aprobación, expiración y revisión
El flujo puede ser por solicitud, asignación directa o regla automática, según el escenario. La directiva puede exigir aprobación en una o varias etapas y recopilar justificaciones. La duración puede definirse por fecha, número de días u otra ventana admitida. Antes o durante la expiración, una revisión puede confirmar la continuidad. Cuando el derecho termina, el servicio quita las asignaciones relacionadas, lo que reduce las cuentas de invitado y los permisos olvidados.
Diferencia esencial
Un concede un conjunto gobernado de derechos. Una pregunta si el derecho debe continuar. Un ejecuta tareas en eventos del ciclo de vida. Las tres características pueden trabajar juntas.
7. Acceso con privilegios y riesgo administrativo
El acceso con privilegios es la capacidad de ejecutar acciones que cambian la seguridad, la identidad, la configuración, los datos o la disponibilidad de los sistemas. Las cuentas con roles administrativos son objetivos valiosos porque un solo compromiso puede afectar a toda la organización. Incluso sin un ataque externo, los privilegios permanentes aumentan la probabilidad de error, abuso o uso fuera del proceso.
El principio de privilegios mínimos determina que cada identidad reciba solo los permisos necesarios, en el ámbito necesario y durante el tiempo necesario. En los roles administrativos, esto conduce a dos ideas complementarias. concede el privilegio solo cuando la tarea debe ejecutarse. Just-Enough-Access limita el conjunto de acciones al mínimo suficiente. materializa principalmente el primer principio mediante la aptitud y la activación temporal, al tiempo que refuerza el segundo con roles y ámbitos adecuados.
8.
, o , es un servicio para administrar, controlar y supervisar el acceso con privilegios a roles de , roles de recursos de y pertenencias o propiedad de grupos habilitados para . En lugar de mantener a todos los administradores permanentemente activos, la organización puede hacerlos aptos. La persona sigue autorizada a solicitar el rol, pero el privilegio solo se vuelve activo tras un flujo de activación.
8.1 , activa, permanente y de duración limitada
Estados de una asignación en PIM y sus implicaciones.
Término
Significado
Implicación
Asignación apta
La identidad puede activar el rol cuando es necesario.
Sin activación, no posee los privilegios del rol.
Asignación activa
La identidad ya posee los privilegios del rol.
Puede ejecutar acciones mientras la asignación sea válida.
Permanente
No tiene una fecha final definida.
Aumenta la exposición y exige una justificación fuerte.
De duración limitada
Tiene un inicio y un fin.
Reduce la permanencia y facilita la expiración automática.
Activación
Transforma temporalmente la aptitud en acceso activo.
Puede exigir controles adicionales.
8.2 Flujo de activación
Al activar un rol, el usuario selecciona una duración dentro del límite configurado e indica una justificación. Según la directiva del rol, puede ser necesario realizar , satisfacer una directiva de , proporcionar un número de ticket o esperar una aprobación. Tras la aprobación y la activación, el rol queda disponible durante la ventana definida. Cuando el período termina u ocurre la desactivación, el acceso activo se quita y el evento permanece registrado.
Figura 3 — Flujo conceptual de una activación con privilegios en .
8.3 Controles y evidencias
Aprobación: uno o varios aprobadores evalúan la necesidad antes de la activación.
y : refuerzan la verificación en el momento de elevar el privilegio.
Justificación y ticket: registran el motivo de negocio y vinculan la actividad a un proceso.
Duración máxima: limita durante cuánto tiempo puede permanecer activo el rol.
Notificaciones y alertas: informan de activaciones, asignaciones permanentes y situaciones consideradas inseguras.
Historial y auditoría: permiten investigar quién activó, cuándo, durante cuánto tiempo y bajo qué justificación.
Revisiones de acceso: recertifican aptitudes y asignaciones con privilegios a lo largo del tiempo.
Trampa de examen
no es lo mismo que . define qué acciones permite un rol y en qué ámbito. gobierna cuándo y bajo qué condiciones una asignación con privilegios se vuelve activa.
9.
ayuda a detectar, investigar y corregir riesgos basados en la identidad. El servicio analiza señales y comportamientos para identificar eventos sospechosos. Estos riesgos pueden alimentar informes, investigaciones y directivas de , lo que permite que la decisión de acceso se adapte al contexto en lugar de depender solo de una contraseña correcta.
9.1 Detección de riesgo, y
Una detección de riesgo es una evidencia o un comportamiento considerado sospechoso, como credenciales filtradas o el uso de una dirección anónima. El es la probabilidad de que una solicitud de autenticación específica no la haya hecho el propietario legítimo. El es la probabilidad de que la identidad esté comprometida, considerando las evidencias asociadas al usuario. El primero está ligado a la sesión; el segundo representa el estado más amplio de la cuenta.
Figura 4 — Relación entre señales, niveles de riesgo y respuestas de seguridad.
9.2 Ejemplos de detecciones
Ejemplos de detecciones de riesgo y la lectura correcta de cada una.
Detección
Qué indica
Lectura correcta
Credenciales filtradas
Se encontraron credenciales válidas en una fuente de filtración y coinciden con el inquilino.
Es una evidencia fuerte de exposición; para identidades híbridas, la detección depende de la sincronización de hash de contraseña.
IP anónima
Inicio de sesión originado en un servicio que oculta el origen, como un proxy anónimo o una red de anonimización.
Es una señal de riesgo, no una prueba aislada de ataque.
Viaje atípico
Inicios de sesión geográficamente distantes o inusuales para el patrón del usuario.
Los algoritmos consideran el tiempo, el comportamiento y posibles falsos positivos.
Difusión de contraseña
Se prueban muchas cuentas con pocas contraseñas comunes.
El atacante intenta evitar los bloqueos distribuyendo los intentos.
Propiedades de inicio de sesión desconocidas
Las características de explorador, dispositivo, red o ubicación difieren del patrón.
Puede requerir un período de aprendizaje e investigación contextual.
No toda detección significa un compromiso confirmado. El servicio asigna niveles y proporciona contexto para la investigación. Algunas detecciones se calculan en tiempo real, durante el inicio de sesión; otras se calculan sin conexión tras una correlación adicional. El administrador debe distinguir verdadero positivo, falso positivo y actividad legítima inusual.
10. Directivas de corrección basadas en riesgo
Los niveles de riesgo pueden usarse en directivas de . Para el , una respuesta común es exigir o una fortaleza de autenticación adecuada. Para el , la directiva puede exigir la corrección del riesgo, como un cambio seguro de contraseña, o bloquear el acceso cuando la organización no puede aceptar la exposición. La configuración moderna concentra estas decisiones en el , e integra ID Protection con los controles de concesión.
Situaciones de riesgo y respuestas posibles con objetivos claros.
Situación
Respuesta posible
Objetivo
Inicio de sesión de riesgo medio o alto
Exigir MFA o un método resistente a phishing.
Probar de nuevo que la solicitud pertenece al usuario legítimo.
Usuario con riesgo elevado
Exigir la corrección del riesgo o un cambio seguro de contraseña.
Invalidar una credencial comprometida y reducir el riesgo del usuario.
Riesgo no corregible automáticamente
Bloquear y derivar a investigación.
Evitar el acceso mientras el equipo confirma el incidente.
Falso positivo confirmado
Marcar al usuario como seguro o descartar el riesgo según el caso.
Quitar el impacto sin deshabilitar futuras detecciones.
Compromiso confirmado
Confirmar el compromiso, restablecer credenciales y revocar sesiones.
Contener la cuenta e iniciar la respuesta al incidente.
10.1 Credenciales filtradas y sincronización de
En las identidades híbridas, la detección de credenciales filtradas requiere que los de contraseña relevantes estén disponibles para su comparación mediante la sincronización de de contraseña. Esto no significa que se sincronice la contraseña en texto sin formato. El mecanismo trabaja con material derivado y protegido. Para el SC-900, la relación conceptual importante es: sin la sincronización necesaria, el servicio puede no ser capaz de correlacionar las credenciales filtradas de usuarios híbridos con la contraseña local vigente.
10.2 anónima y contexto
Una dirección anónima puede usarla un atacante, pero también alguien que utiliza una red privada o un servicio de privacidad. Por eso, la detección debe combinarse con otras señales: dispositivo, ubicación, historial, método de autenticación y sensibilidad del recurso. Zero Trust no presume confianza ni condena automática; verifica explícitamente y responde de forma proporcional al riesgo.
Idea clave
ID Protection detecta y clasifica el riesgo. El convierte el riesgo en una decisión. , cambio de contraseña, bloqueo e investigación son respuestas posibles.
11. Gobernanza, privilegio y protección: cómo se conectan
La gobernanza responde al acceso esperado; la protección responde al comportamiento sospechoso; controla la elevación administrativa. Una persona puede estar correctamente asignada a un , pero presentar y ser desafiada por . Un administrador puede tener una aptitud legítima, pero necesitar aprobación y justificación para activar el rol. Un invitado puede tener acceso válido hoy y perderlo automáticamente en la próxima revisión o expiración.
Esta integración evita dos modelos insuficientes. El primero es estático: conceder acceso una vez y confiar indefinidamente. El segundo es puramente reactivo: esperar un incidente para quitar permisos. El enfoque maduro combina prevención, limitación temporal, revisión continua, señales de riesgo y evidencia de auditoría.
Cómo la gobernanza, el ciclo de vida, la revisión, PIM y la protección responden a preguntas diferentes.
Pregunta
Capacidad principal
Resultado esperado
¿La persona entró, cambió de rol o salió?
Flujos de trabajo de ciclo de vida y aprovisionamiento.
El acceso acompaña el vínculo y los atributos.
¿Qué recursos deben entregarse juntos?
Administración de derechos y paquetes de acceso.
Concesión estandarizada con directiva y expiración.
¿El acceso sigue siendo necesario?
Revisiones de acceso.
Recertificación o eliminación.
¿El privilegio administrativo debe estar activo ahora?
PIM.
Activación temporal y auditable.
¿La cuenta o el inicio de sesión parece comprometido?
ID Protection y Acceso condicional.
Desafío, corrección, bloqueo o investigación.
12.
es un servicio para la emisión y verificación de credenciales verificables. La idea es permitir que una organización emita una afirmación digital firmada, que la persona conserve esa credencial en una cartera y la presente a otra organización o aplicación cuando necesite demostrar algo. El verificador valida la autenticidad, la integridad y el estado de la credencial sin depender de una cuenta creada previamente en el mismo directorio del emisor.
12.1 Emisor, titular y verificador
Emisor: organización que crea y firma la credencial, como una universidad, un empleador o una entidad certificadora.
Titular: persona o entidad que recibe, controla y presenta la credencial.
Verificador: organización o aplicación que solicita una prueba y valida la credencial presentada.
Figura 5 — Modelo conceptual de credenciales verificables en .
12.2 Una credencial verificable no es un distintivo visual
El valor no está en la apariencia de una tarjeta, sino en las afirmaciones firmadas y verificables. Una credencial puede demostrar un vínculo, una cualificación, una formación o una autorización. Los estándares abiertos, las firmas digitales y los identificadores descentralizados permiten verificar quién la emitió y si el contenido fue alterado. El titular presenta solo la prueba necesaria según el diseño de la solución, lo que favorece el control y la minimización de datos.
12.3 Ejemplo
Una empresa subcontratada completa una formación de seguridad obligatoria y recibe una credencial verificable. Al solicitar acceso a un entorno, el profesional presenta la credencial. El verificador confirma que fue emitida por la entidad de confianza, que es válida y que corresponde a la solicitud. Después de eso, el acceso puede continuar hacia la aprobación o la concesión por otros controles. proporciona una prueba verificable; no sustituye por sí solo a la autorización, o el .
13. y Microsoft
Microsoft combina inteligencia artificial generativa con los datos y las capacidades de seguridad de Microsoft. En el contexto de , puede ayudar a los administradores a explorar inicios de sesión y usuarios en riesgo, resumir el contexto, sugerir pasos de investigación, consultar información de usuarios y grupos y apoyar tareas de gobernanza. También hay experiencias orientadas a los flujos de trabajo de ciclo de vida, las revisiones de acceso y la optimización de la gobernanza.
La integración reduce el tiempo dedicado a leer registros y preparar consultas, pero no transfiere la responsabilidad a la IA. Las respuestas deben validarse, los permisos deben seguir los privilegios mínimos y las acciones de alto impacto exigen confirmación humana. Un resumen convincente puede estar incompleto; una sugerencia puede no considerar una excepción de negocio. Copilot es un acelerador de análisis, no una fuente autónoma de autoridad.
Usos de Security Copilot en Microsoft Entra, beneficios y precauciones.
Uso
Beneficio
Precaución
Investigar un usuario en riesgo
Resume señales, inicios de sesión y contexto relevante.
Confirmar las evidencias antes de bloquear o descartar el riesgo.
Explorar registros con lenguaje natural
Reduce la barrera para localizar eventos y patrones.
Validar los filtros, el período y la interpretación.
Apoyar las revisiones de acceso
Ayuda a analizar datos y a destacar situaciones inusuales.
El propietario del negocio sigue siendo responsable de la decisión.
Crear o explicar flujos de trabajo
Acelera el diseño y la comprensión de las automatizaciones JML.
Probar en un piloto y revisar ámbito, desencadenadores y tareas.
Optimizar la gobernanza
Facilita localizar paquetes, directivas y recursos.
Aplicar privilegios mínimos y control de cambios.
14. Escenario práctico integrado
Considera Contoso Salud, que contrata empleados, médicos temporales y proveedores. El objetivo es reducir las solicitudes manuales e impedir que los accesos permanezcan tras el del vínculo.
14.1 Incorporación
El sistema de RR. HH. registra la fecha de contratación y el departamento. Un envía orientaciones antes del primer día, habilita la cuenta en la fecha correcta y agrega al empleado a un grupo básico. Para un proveedor, la ofrece el paquete “Proveedor - Proyecto Clínico”, con un grupo de Teams, una aplicación de tickets y un sitio de documentos. La directiva permite solicitudes solo de una organización conectada, exige la aprobación del patrocinador y limita el acceso a 90 días.
14.2 Cambio de rol
Una analista es promovida a coordinadora. El flujo de trabajo actualiza las tareas del ciclo de vida y el nuevo rol exige acceso a informes. Una revisión confirma los accesos anteriores; los permisos incompatibles se quitan para evitar la acumulación. Ella recibe la aptitud en para un rol administrativo limitado. Cuando necesita ejecutar una tarea, solicita la activación por una hora, realiza , indica el ticket y espera la aprobación.
14.3 Evento de riesgo
ID Protection detecta un inicio de sesión desde una anónima y con propiedades inusuales. El desencadena el , que exige autenticación fuerte. En otro momento, unas credenciales filtradas elevan el riesgo del usuario; la directiva exige corrección y un cambio seguro de contraseña. El equipo usa para resumir señales y preparar la investigación, pero confirma los registros antes de concluir que hubo un compromiso.
14.4 Baja
Al finalizar el contrato, la fecha de baja desencadena el flujo de trabajo. La cuenta se bloquea, las sesiones se revocan y los accesos se quitan. La asignación del paquete expira y el invitado no conserva permisos. Los registros y los resultados de las revisiones demuestran a la auditoría que el acceso se concedió, se usó y se quitó bajo una directiva definida.
Resultado del escenario
Ninguna capacidad lo resuelve todo por sí sola. La seguridad surge de la composición: ciclo de vida + paquetes + revisiones + + detección de riesgo + directivas de acceso + auditoría.
15. Comparaciones que suelen aparecer en el SC-900
Comparaciones frecuentes en el examen y la diferencia correcta entre los conceptos.
No confundas
Diferencia correcta
Revisión de acceso frente a paquete de acceso
La revisión decide si el acceso continúa; el paquete organiza y concede un conjunto de accesos.
PIM frente a RBAC
PIM gobierna la activación y el ciclo del privilegio; RBAC define las acciones permitidas y el ámbito.
Riesgo de inicio de sesión frente a riesgo de usuario
El inicio de sesión es una solicitud específica; el usuario representa la probabilidad de que la identidad esté comprometida.
Detección frente a directiva
La detección produce una señal de riesgo; la directiva usa la señal para exigir un control, corregir o bloquear.
Apta frente a activa
La apta puede solicitar la activación; la activa ya posee el privilegio.
MFA frente a cambio de contraseña
MFA prueba la posesión de factores adicionales; el cambio de contraseña sustituye una credencial posiblemente comprometida.
Verified ID frente a Microsoft Entra ID
Verified ID proporciona credenciales verificables; Entra ID es el servicio de identidad y acceso del inquilino.
Security Copilot frente a administrador
Copilot ayuda con el análisis; el administrador valida, decide y es responsable de los controles.
16. Repaso rápido para el examen
La gobernanza de identidades controla quién tiene acceso, a qué, por qué y durante cuánto tiempo.
representa entrada, cambio y salida; Mover es crucial para evitar la acumulación de privilegios.
Los flujos de trabajo de ciclo de vida automatizan tareas usando ámbito, desencadenador y acciones.
Las revisiones de acceso recertifican el acceso y pueden quitar permisos innecesarios.
La usa catálogos, recursos, paquetes y directivas para gobernar solicitudes y asignaciones.
ofrece acceso con privilegios , asignaciones aptas, activación temporal, aprobación, , justificación, alertas y auditoría.
El se refiere a una autenticación específica; el se refiere a la identidad posiblemente comprometida.
Las credenciales filtradas, la anónima y el viaje atípico son ejemplos de detecciones; una señal aislada requiere contexto.
Las directivas de pueden exigir , corrección del riesgo, cambio de contraseña o bloqueo.
trabaja con emisor, titular y verificador; la credencial está firmada y es verificable.
ayuda en la investigación y la gobernanza, pero no sustituye la validación humana.
Conclusión
La gobernanza, el privilegio y la protección de identidades forman una secuencia lógica. Primero, la organización define y automatiza el acceso esperado a lo largo del ciclo . Después, revisa y expira derechos para impedir la acumulación. A continuación, limita el privilegio administrativo con aptitud y activación temporal. Por último, observa señales de riesgo y adapta la decisión de acceso cuando la identidad o la sesión parecen comprometidas.
En mi evaluación, este es uno de los capítulos más importantes del SC-900 porque transforma productos aislados en una estrategia coherente. El punto central no es memorizar portales, sino reconocer qué problema resuelve cada capacidad. Una organización madura no pregunta solo “¿la contraseña es correcta?”. Pregunta si la persona debería tener el acceso, si aún lo necesita, si el privilegio debe estar activo ahora y si hay señales de que la identidad dejó de ser confiable.
El siguiente paso natural es estudiar cómo la inteligencia artificial, la investigación y la automatización amplían la operación de seguridad. Al dominar este capítulo, el lector empieza a ver cada acceso como una decisión temporal, contextual y verificable: exactamente la mentalidad que exigen Zero Trust y la seguridad moderna de identidades.
Preguntas de fijación
1. Una empresa quiere que los administradores tengan un rol disponible solo cuando necesiten ejecutar una tarea, exigiendo , justificación y aprobación. ¿Qué característica se ajusta mejor al escenario?
A)
B)
C)
D) for Cloud Apps
Comentario
Respuesta correcta: B. permite la asignación y la activación temporal con controles como , justificación, aprobación, duración y auditoría.
2. ¿Qué opción describe correctamente el y el ?
A) Ambos representan exactamente el mismo estado.
B) El evalúa una solicitud específica; el evalúa la probabilidad de que la identidad esté comprometida.
C) El existe solo para los invitados.
D) El define los permisos de .
Comentario
Respuesta correcta: B. El está ligado a la sesión de autenticación; el representa el estado más amplio de la identidad.
3. Una organización desea ofrecer a los proveedores un conjunto de grupos, aplicaciones y sitios durante 60 días, con aprobación del patrocinador. ¿Qué capacidad es la más adecuada?
A) con un y una directiva de asignación
B) Solo una
C) Solo un rol permanente en
D)
Comentario
Respuesta correcta: A. Un reúne recursos, mientras que la directiva define la aptitud, la aprobación, la duración y la revisión.
4. ¿Cuál es el papel principal de una ?
A) Crear una credencial verificable.
B) Sincronizar de contraseña.
C) Recertificar si las identidades aún necesitan mantener el acceso y aplicar eliminaciones cuando sea necesario.
D) Activar automáticamente todos los roles con privilegios.
Comentario
Respuesta correcta: C. Las revisiones de acceso verifican la continuidad de la necesidad de acceso y pueden aplicar cambios para quitar permisos innecesarios.
Glosario esencial
Glosario esencial del Capítulo 6.
Término
Definición resumida
Revisión de acceso
Proceso de recertificación de accesos.
Paquete de acceso
Conjunto gobernado de roles de recursos concedido como una unidad.
Administración de derechos
Automatización del ciclo de solicitud, aprobación, asignación, revisión y expiración de derechos.
Joiner-Mover-Leaver
Modelo de entrada, cambio y salida de identidades.
Flujo de trabajo de ciclo de vida
Automatización de tareas de identidad basada en ámbito, desencadenador y acciones.
PIM
Servicio para administrar, controlar y supervisar el acceso con privilegios.
Apta
Puede activar un rol, pero aún no posee el privilegio activo.
Just-in-Time
Privilegio concedido solo en el momento y durante el período necesarios.
Riesgo de inicio de sesión
Probabilidad de que una autenticación específica no pertenezca al usuario legítimo.
Riesgo de usuario
Probabilidad de que la identidad esté comprometida.
Verified ID
Servicio para la emisión y verificación de credenciales verificables.
Security Copilot
Plataforma de IA para apoyar la investigación y las operaciones de seguridad.
Material elaborado con fines educativos. Los nombres, las características, las interfaces y los requisitos de licencia pueden evolucionar; para la implementación, consulta siempre la documentación oficial más reciente.