PIM en Microsoft Entra ID: administradores solo cuando hace falta
Privileged Identity Management convierte los permisos de administrador permanentes en permisos temporales que se activan con MFA y justificación. Qué es, cuánto cuesta y cómo implantarlo.
Una cuenta de administrador global comprometida es el peor escenario posible en Microsoft 365: el atacante puede leer cualquier buzón, crear usuarios o borrar datos. Y en muchas pymes hay varios administradores globales permanentes, a veces con cuentas que se usan también para el correo diario.
Privileged Identity Management (PIM) resuelve este problema con una idea sencilla: nadie es administrador todo el tiempo.
Qué hace PIM
PIM permite asignar roles de dos formas:
- Activa: el usuario tiene el rol siempre (lo tradicional).
- Apta: el usuario puede activarlo cuando lo necesite, durante un tiempo limitado.
Al activar un rol apto puedes exigir:
- MFA (o un método resistente al phishing).
- Una justificación ("Alta de un usuario nuevo, ticket 123").
- Aprobación de otra persona.
- Una duración máxima: por ejemplo, 2 horas.
Además, PIM registra quién activó qué y cuándo, envía alertas (demasiados administradores globales, roles asignados fuera de PIM…) y permite revisiones de acceso periódicas.
Qué licencia necesita
PIM requiere Microsoft Entra ID P2 o Microsoft Entra ID Governance para los usuarios que lo usan. Viene incluido en Microsoft 365 E5; en Business Premium se puede añadir Entra ID P2 como complemento.
Si no tienes P2, puedes aplicar gran parte de la filosofía a mano: pocos administradores, cuentas de administración separadas de las del día a día y roles con el mínimo privilegio.
Paso 1: haz inventario de administradores
En el Centro de administración de Microsoft Entra → Roles y administradores revisa quién tiene cada rol. Microsoft recomienda menos de cinco administradores globales.
Con PowerShell:
Connect-MgGraph -Scopes "RoleManagement.Read.Directory"
$rol = Get-MgDirectoryRole -Filter "displayName eq 'Global Administrator'"
Get-MgDirectoryRoleMember -DirectoryRoleId $rol.Id |
ForEach-Object { $_.AdditionalProperties.userPrincipalName }
Paso 2: aplica el mínimo privilegio
Muchas tareas no necesitan administrador global:
| Tarea | Rol suficiente |
|---|---|
| Crear usuarios y restablecer contraseñas | Administrador de usuarios |
| Gestionar buzones | Administrador de Exchange |
| Gestionar Teams | Administrador de Teams |
| Asignar licencias | Administrador de licencias |
| Ver la configuración de seguridad | Lector de seguridad |
Paso 3: convierte las asignaciones en aptas
En Identity Governance → Privileged Identity Management → Roles de Microsoft Entra:
- Configura cada rol (Configuración): duración máxima de activación, MFA obligatoria, justificación y, para administrador global, aprobación.
- En Asignaciones, cambia las asignaciones activas a aptas.
- Deja como activas solo las cuentas de acceso de emergencia.
Paso 4: acostumbra al equipo
Activar un rol lleva un minuto: Mis roles → Activar, justificar y listo. Explícalo al equipo y crea una pequeña guía interna. Al principio habrá quejas; en dos semanas, nadie lo nota.
Paso 5: revisa periódicamente
- Activa las alertas de PIM.
- Programa una revisión de acceso trimestral de los roles privilegiados.
- Revisa el historial de activaciones: una activación a las 3 de la madrugada merece una pregunta.
Qué dice la documentación oficial de Microsoft
- ¿Qué es Privileged Identity Management?: funciones y licencias necesarias.
- Procedimientos recomendados para roles: de aquí sale la recomendación de tener menos de cinco administradores globales.
Conclusión
PIM reduce al mínimo el tiempo durante el que existe un administrador que atacar. Junto con el MFA resistente al phishing para administradores, es la mejor defensa contra el robo de cuentas privilegiadas.
¿Quieres implantarlo sin interrumpir el trabajo del equipo? Es uno de nuestros servicios especializados. Hablemos.
¿Tienes una duda sobre este tema?
Pregunta y te respondemos personalmente. Publicamos las preguntas útiles para todos (solo con tu nombre, nunca tu email).
Aún no hay preguntas publicadas. ¡Sé el primero!
Recibe los nuevos artículos por email
Un aviso cuando publiquemos algo nuevo. Sin spam y con baja en un clic.