StudyToCert

Azure Administrator / Lecciones · English

Microsoft Certified: Azure Administrator Associate AZ-104

Usuarios y grupos de Microsoft Entra: creación, creación masiva, grupos de seguridad vs. de Microsoft 365, pertenencia asignada vs. dinámica

Microsoft Entra ID (antes Azure Active Directory o Azure AD) es el servicio de identidad en la nube que respalda cada suscripción de Azure. Cada persona que inicia sesión en Azure Portal, y cada grupo que usas para conceder acceso, vive en un inquilino (tenant) de Entra: una instancia dedicada del directorio que pertenece a tu organización. Como administrador de Azure pasarás mucho tiempo creando usuarios y grupos, porque un buen diseño de grupos es lo que mantiene el acceso manejable. Concedes permisos a los grupos una sola vez y luego agregas y quitas personas de esos grupos a medida que cambian sus funciones, en lugar de editar decenas de permisos individuales cada vez que alguien entra o sale.

Puedes crear un usuario en el portal (Microsoft Entra ID > Usuarios > Nuevo usuario > Crear nuevo usuario), con la CLI de Azure (az ad user create --display-name "Ana Silva" --user-principal-name ana@contoso.com --password <initial-password>), con Microsoft Graph PowerShell (New-MgUser) o invitando a un usuario externo como invitado. Un usuario en la nube necesita un nombre para mostrar, un nombre principal de usuario (UPN) como ana@contoso.com cuyo sufijo de dominio sea un dominio verificado del inquilino (o el dominio predeterminado onmicrosoft.com) y una contraseña inicial que normalmente el usuario debe cambiar en su primer inicio de sesión. Los usuarios sincronizados desde Active Directory Domain Services (AD DS) local con Microsoft Entra Connect o Cloud Sync tienen su origen en el entorno local, así que la mayoría de sus propiedades se cambian allí, no en el portal.

Para muchos usuarios a la vez, usa Operaciones masivas > Creación masiva en la página Usuarios. Descargas una plantilla CSV (valores separados por comas), completas una fila por usuario con el nombre para mostrar, el UPN, la contraseña inicial y cualquier propiedad opcional como departamento o puesto, cargas el archivo y el portal ejecuta el trabajo en segundo plano. Cuando termina, puedes abrir Resultados de operaciones masivas y descargar un archivo que muestra qué filas se procesaron correctamente y cuáles fallaron y por qué, normalmente por un UPN duplicado o un dominio no verificado. El mismo menú ofrece invitación masiva de invitados y eliminación masiva, y los grupos permiten importar y quitar miembros de forma masiva desde un archivo CSV.

Entra ID tiene dos tipos de grupo, y el examen espera que sepas elegir entre ellos. Un grupo de seguridad se usa para conceder acceso a recursos: asignaciones de roles del control de acceso basado en roles (RBAC) de Azure, asignaciones de aplicaciones empresariales, licencias y directivas de acceso condicional. Sus miembros pueden ser usuarios, dispositivos, entidades de servicio y otros grupos (anidamiento). Un grupo de Microsoft 365 es un grupo de colaboración: incluye un buzón compartido, un calendario y un sitio de SharePoint, y puede respaldar un equipo de Microsoft Teams. Sus miembros solo pueden ser usuarios, no puede contener otros grupos y siempre tiene su propia dirección de correo. Si una pregunta trata de conceder permisos de Azure a un conjunto de administradores o de dirigirse a dispositivos, la respuesta es un grupo de seguridad; si menciona correo compartido, calendarios o Teams, es un grupo de Microsoft 365.

Cada grupo también tiene un tipo de pertenencia. Asignada significa que un administrador o el propietario del grupo agrega y quita miembros manualmente. Usuario dinámico significa que Entra ID evalúa una regla sobre los atributos del usuario y mantiene la pertenencia actualizada automáticamente, por ejemplo (user.department -eq "Sales") -and (user.country -eq "US"). Dispositivo dinámico hace lo mismo con atributos de dispositivo como device.deviceOSType -eq "Windows", y solo está disponible para grupos de seguridad. Un mismo grupo no puede mezclar reglas de usuario y de dispositivo. No puedes agregar ni quitar miembros de un grupo dinámico manualmente; en su lugar cambias la regla o los atributos del usuario. La pertenencia dinámica requiere licencias de Microsoft Entra ID P1 (o de un producto que la incluya) para los usuarios que son miembros de grupos dinámicos. Puedes cambiar un grupo entre asignado y dinámico, pero al cambiar a dinámico los miembros existentes se reemplazan por quienes cumplan la regla, y el procesamiento de reglas no es instantáneo, así que una nueva contratación puede tardar un rato en aparecer.

Veamos un ejemplo práctico. Contoso contrata a 40 agentes de soporte temporales. Descargas la plantilla de creación masiva, completas 40 filas con el nombre, el UPN, la contraseña temporal y el departamento Support de cada agente, y la cargas. El archivo de resultados muestra 39 éxitos y un error causado por una errata en el sufijo de dominio, que corriges y vuelves a cargar como una sola fila. Ya existe un grupo de seguridad de usuario dinámico llamado Support-Agents con la regla user.department -eq "Support", y ese grupo tiene el rol Reader en el grupo de recursos de soporte. En poco tiempo las 40 cuentas nuevas aparecen en el grupo y heredan el acceso, sin asignaciones de roles individuales. Cuando termina la temporada y Recursos Humanos cambia su departamento, salen del grupo automáticamente.

Errores comunes: intentar poner dispositivos o grupos anidados en un grupo de Microsoft 365; crear una regla de dispositivo dinámico en un grupo de Microsoft 365; esperar poder agregar manualmente a una persona a un grupo dinámico; olvidar el requisito de licencia P1 para la pertenencia dinámica; y editar el departamento de un usuario sincronizado en el portal, solo para descubrir que el cambio está bloqueado o que la siguiente sincronización lo sobrescribe.

Las preguntas del examen suelen esconder la respuesta en una palabra clave. 'Automáticamente', 'según el departamento' o 'según un atributo' apunta a la pertenencia dinámica. 'Dispositivos', 'grupo anidado' o 'asignar un rol de Azure' apunta a un grupo de seguridad. 'Buzón compartido', 'Teams' o 'colaboración' apunta a un grupo de Microsoft 365. 'Cientos de usuarios desde una hoja de cálculo' apunta a la creación masiva con la plantilla CSV. 'El usuario se administra en el entorno local' significa cambiar el atributo en AD DS, no en Entra ID.

Términos clave

Nombre principal de usuario (UPN)
El nombre de inicio de sesión de un usuario de Entra con formato de dirección de correo, cuyo sufijo debe ser un dominio verificado del inquilino.
Grupo de seguridad (security group)
Un grupo de Entra que se usa para conceder acceso a recursos; puede contener usuarios, dispositivos, entidades de servicio y otros grupos.
Grupo de Microsoft 365
Un grupo de colaboración con buzón compartido, calendario, sitio de SharePoint y un equipo de Teams opcional; sus miembros solo pueden ser usuarios.
Pertenencia asignada (assigned)
Pertenencia a un grupo que un administrador o el propietario del grupo mantiene agregando y quitando miembros manualmente.
Pertenencia dinámica (dynamic)
Pertenencia a un grupo calculada automáticamente a partir de una regla sobre atributos de usuario o dispositivo; requiere Entra ID P1.
Creación masiva (bulk create)
Una operación del portal que crea muchos usuarios a partir de una plantilla CSV cargada e informa los resultados por fila.
Microsoft Entra Connect
La herramienta que sincroniza usuarios y grupos desde AD DS local hacia Entra ID, manteniendo el entorno local como origen de autoridad.
Ejemplo real

Una empresa contrata a 40 agentes de soporte temporales. El administrador completa la plantilla CSV de creación masiva para crear las cuentas en una sola carga, establece el departamento de cada usuario en Support y se apoya en un grupo de seguridad de usuario dinámico con la regla user.department -eq Support, que ya tiene el rol Reader en el grupo de recursos de soporte. Los nuevos agentes obtienen acceso sin pasos adicionales y lo pierden automáticamente cuando Recursos Humanos cambia su departamento al final de la temporada.

Consejo para el examen: Fíjate en el tipo de miembro. Los dispositivos solo pueden ir en grupos de seguridad, las reglas de dispositivo dinámico solo funcionan en grupos de seguridad, los grupos de Microsoft 365 no pueden contener grupos anidados y los grupos dinámicos necesitan licencias de Entra ID P1.

Comprueba lo que sabes

Necesitas un grupo que contenga automáticamente todos los dispositivos Windows del inquilino. ¿Qué tipo de grupo y qué tipo de pertenencia eliges?

Un grupo de seguridad con pertenencia de dispositivo dinámico. Los grupos de Microsoft 365 no pueden contener dispositivos y las reglas de dispositivo dinámico solo se admiten en grupos de seguridad.

Un grupo tiene pertenencia de usuario dinámico y un gerente te pide agregar manualmente a una persona más. ¿Qué ocurre?

No puedes agregar miembros manualmente a un grupo dinámico. Cambia los atributos del usuario para que cumpla la regla, cambia la regla o usa un grupo asignado aparte.

¿Cuál es el método más rápido en el portal para crear 200 usuarios en la nube?

La creación masiva en la página Usuarios: descarga la plantilla CSV, completa una fila por usuario, cárgala y revisa el archivo de resultados para ver las filas con error.

Un equipo necesita un buzón compartido, un calendario y un espacio de trabajo de Teams. ¿Qué tipo de grupo corresponde?

Un grupo de Microsoft 365, porque aprovisiona recursos de colaboración; un grupo de seguridad sirve para conceder acceso, no para colaborar.

Estudia Azure Administrator gratis
Plan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.
Abrir el plan de estudio