PIM en Microsoft Entra ID: administradores solo cuando hace falta

Privileged Identity Management convierte los permisos de administrador permanentes en permisos temporales que se activan con MFA y justificación. Qué es, cuánto cuesta y cómo implantarlo.

Una cuenta de administrador global comprometida es el peor escenario posible en Microsoft 365: el atacante puede leer cualquier buzón, crear usuarios o borrar datos. Y en muchas pymes hay varios administradores globales permanentes, a veces con cuentas que se usan también para el correo diario.

Privileged Identity Management (PIM) resuelve este problema con una idea sencilla: nadie es administrador todo el tiempo.

Qué hace PIM

PIM permite asignar roles de dos formas:

  • Activa: el usuario tiene el rol siempre (lo tradicional).
  • Apta: el usuario puede activarlo cuando lo necesite, durante un tiempo limitado.

Al activar un rol apto puedes exigir:

  • MFA (o un método resistente al phishing).
  • Una justificación ("Alta de un usuario nuevo, ticket 123").
  • Aprobación de otra persona.
  • Una duración máxima: por ejemplo, 2 horas.

Además, PIM registra quién activó qué y cuándo, envía alertas (demasiados administradores globales, roles asignados fuera de PIM…) y permite revisiones de acceso periódicas.

Qué licencia necesita

PIM requiere Microsoft Entra ID P2 o Microsoft Entra ID Governance para los usuarios que lo usan. Viene incluido en Microsoft 365 E5; en Business Premium se puede añadir Entra ID P2 como complemento.

Si no tienes P2, puedes aplicar gran parte de la filosofía a mano: pocos administradores, cuentas de administración separadas de las del día a día y roles con el mínimo privilegio.

Paso 1: haz inventario de administradores

En el Centro de administración de Microsoft Entra → Roles y administradores revisa quién tiene cada rol. Microsoft recomienda menos de cinco administradores globales.

Con PowerShell:

Connect-MgGraph -Scopes "RoleManagement.Read.Directory"

$rol = Get-MgDirectoryRole -Filter "displayName eq 'Global Administrator'"
Get-MgDirectoryRoleMember -DirectoryRoleId $rol.Id |
  ForEach-Object { $_.AdditionalProperties.userPrincipalName }

Paso 2: aplica el mínimo privilegio

Muchas tareas no necesitan administrador global:

Tarea Rol suficiente
Crear usuarios y restablecer contraseñas Administrador de usuarios
Gestionar buzones Administrador de Exchange
Gestionar Teams Administrador de Teams
Asignar licencias Administrador de licencias
Ver la configuración de seguridad Lector de seguridad

Paso 3: convierte las asignaciones en aptas

En Identity Governance → Privileged Identity Management → Roles de Microsoft Entra:

  1. Configura cada rol (Configuración): duración máxima de activación, MFA obligatoria, justificación y, para administrador global, aprobación.
  2. En Asignaciones, cambia las asignaciones activas a aptas.
  3. Deja como activas solo las cuentas de acceso de emergencia.

Paso 4: acostumbra al equipo

Activar un rol lleva un minuto: Mis roles → Activar, justificar y listo. Explícalo al equipo y crea una pequeña guía interna. Al principio habrá quejas; en dos semanas, nadie lo nota.

Paso 5: revisa periódicamente

  • Activa las alertas de PIM.
  • Programa una revisión de acceso trimestral de los roles privilegiados.
  • Revisa el historial de activaciones: una activación a las 3 de la madrugada merece una pregunta.

Qué dice la documentación oficial de Microsoft

Conclusión

PIM reduce al mínimo el tiempo durante el que existe un administrador que atacar. Junto con el MFA resistente al phishing para administradores, es la mejor defensa contra el robo de cuentas privilegiadas.

¿Quieres implantarlo sin interrumpir el trabajo del equipo? Es uno de nuestros servicios especializados. Hablemos.

Preguntas de los lectores

¿Tienes una duda sobre este tema?

Pregunta y te respondemos personalmente. Publicamos las preguntas útiles para todos (solo con tu nombre, nunca tu email).

Aún no hay preguntas publicadas. ¡Sé el primero!

No se publica. Te confirmamos que la hemos recibido y, si quieres, te avisamos de la respuesta.

Sigue leyendo