StudyToCert

SC-300 / Lecciones · English

Microsoft Certified: Identity and Access Administrator Associate SC-300 (skills outline of April 27, 2026)

Roles integrados y personalizados de Microsoft Entra, y asignación de roles con mínimo privilegio

Los roles de Microsoft Entra controlan quién puede administrar el directorio en sí: usuarios, grupos, aplicaciones, configuración de autenticación, etc. Son distintos de los roles de control de acceso basado en roles de Azure (Azure RBAC), como Owner o Contributor, que controlan recursos de Azure como máquinas virtuales y cuentas de almacenamiento. Confundir ambos sistemas es una trampa clásica del examen, así que ten presente la pregunta: ¿el administrador gestiona objetos de identidad o recursos de Azure?

Microsoft ofrece muchos roles integrados de Entra, cada uno con un conjunto fijo de permisos. Global Administrator puede hacer casi todo y debería ser escaso; Microsoft recomienda menos de cinco. Privileged Role Administrator administra las asignaciones de roles y Privileged Identity Management. User Administrator crea y administra usuarios y grupos, y puede restablecer contraseñas de muchos usuarios (pero no de todos). Helpdesk Administrator restablece contraseñas de quienes no son administradores y de algunos roles limitados. Authentication Administrator administra los métodos de autenticación de usuarios que no son administradores, mientras que Privileged Authentication Administrator puede hacer lo mismo para cualquier usuario, incluidos los Global Administrators. Otros roles comunes son Security Administrator, Conditional Access Administrator, Groups Administrator, License Administrator, Application Administrator, Cloud Application Administrator (como Application Administrator pero sin derechos sobre application proxy) y Global Reader, una vista de solo lectura de casi todo.

Los roles personalizados te permiten construir un rol a partir de permisos individuales cuando ningún rol integrado se ajusta. El conjunto de permisos disponibles para roles personalizados es más reducido que el catálogo integrado y se centra sobre todo en registros de aplicaciones y aplicaciones empresariales, con más áreas que se agregan con el tiempo. Los roles personalizados requieren una licencia Microsoft Entra ID P1. Defines el rol una vez y luego lo asignas en un ámbito.

Una asignación de rol tiene tres partes: la entidad de seguridad (un usuario, una entidad de servicio o un grupo al que se pueden asignar roles), la definición del rol y el ámbito. El ámbito puede ser todo el tenant, una unidad administrativa o un solo recurso, como un registro de aplicación. Asignar el rol Application Administrator solo para una aplicación es mucho más seguro que asignarlo en todo el tenant.

Mínimo privilegio significa dar a cada persona el rol más pequeño, en el ámbito más estrecho y por el menor tiempo que le permita hacer su trabajo. En la práctica: elige el rol integrado más específico en lugar de recurrir por defecto a Global Administrator; limita los roles a unidades administrativas o recursos individuales cuando sea posible; usa Privileged Identity Management para que las asignaciones sean elegibles en lugar de permanentemente activas; y revisa las asignaciones con regularidad. Solo puedes asignar roles a grupos si el grupo se creó como asignable a roles (la propiedad isAssignableToRole), la cual debe establecerse al crear el grupo y no se puede cambiar después. Solo los Global Administrators y Privileged Role Administrators (y los propietarios del grupo) pueden administrar la membresía de esos grupos, lo que impide que administradores de menor nivel escalen privilegios.

Términos clave

Role definition (definición de rol)
Una colección de permisos, integrada o personalizada, que se puede asignar a una entidad de seguridad.
Role scope (ámbito del rol)
El límite donde se aplica un rol: el tenant, una unidad administrativa o un solo recurso.
Role-assignable group (grupo asignable a roles)
Un grupo creado con isAssignableToRole en true para que pueda recibir asignaciones de roles de Entra; la configuración queda fija al crearlo.
Global Reader
Un rol integrado de solo lectura que puede ver la mayoría de la configuración y los datos sin hacer cambios.
Least privilege (mínimo privilegio)
Otorgar solo los permisos, el ámbito y la duración que una persona necesita para realizar una tarea.
Ejemplo real

Un equipo de mesa de servicio necesita restablecer contraseñas olvidadas del personal común. En lugar de hacerlos User Administrators, el administrador de identidad les asigna el rol Helpdesk Administrator mediante una asignación elegible de PIM, de modo que pueden restablecer contraseñas de no administradores después de activar el rol, pero no pueden crear usuarios ni restablecer la contraseña de un Global Administrator.

Consejo para el examen: Cuando una pregunta pida el rol con menos privilegios, descarta primero Global Administrator y luego elige el rol más específico que aún cubra la tarea. Fíjate en la diferencia entre Authentication Administrator y Privileged Authentication Administrator: solo el privilegiado puede administrar los métodos de los administradores.

Comprueba lo que sabes

¿Cuál es la diferencia entre los roles de Microsoft Entra y los roles de Azure RBAC?

Los roles de Entra administran objetos del directorio como usuarios, grupos y aplicaciones; los roles de Azure RBAC administran recursos de Azure como suscripciones, grupos de recursos y máquinas virtuales.

¿Puedes convertir un grupo de seguridad existente en un grupo asignable a roles?

No. La propiedad isAssignableToRole debe establecerse al crear el grupo y no se puede cambiar después.

¿Qué rol deberías asignar a alguien que solo necesita restablecer contraseñas de usuarios no administrativos?

Helpdesk Administrator (Password Administrator es una opción aún más limitada), no User Administrator ni Global Administrator.

Estudia SC-300 gratis
Plan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.
Abrir el plan de estudio