Microsoft MD-102: Identidad, Acceso y Acceso condicional — Guía de estudio
Forma parte de la Microsoft Endpoint Administrator Associate MD-102 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Microsoft, o realiza tests cronometrados en ExamRoll.io.
Información general
La identidad, el acceso y el Acceso Condicional en Microsoft 365 establecen cómo los usuarios, dispositivos y aplicaciones se autentican y autorizan para acceder a los recursos corporativos. El Acceso Condicional (AC) de Azure AD evalúa señales como el estado del usuario y del dispositivo, la ubicación y el riesgo para aplicar controles como MFA, dispositivo conforme, protección de aplicaciones y restricciones de sesión. Las directivas basadas en riesgo de Azure AD Identity Protection automatizan la corrección para usuarios comprometidos e inicios de sesión de riesgo. Los Tokens de actualización principal (PRT) ofrecen un inicio de sesión único (single sign-on) sin interrupciones en dispositivos unidos a Azure AD, mientras que Enterprise State Roaming preserva experiencias de usuario productivas entre dispositivos. Privileged Identity Management aplica la elevación justo a tiempo para los administradores. Finalmente, una estrategia de grupos de Azure AD bien estructurada es fundamental para la segmentación precisa tanto en Intune como en el Acceso Condicional.
Acceso Condicional: condiciones, controles de concesión, ubicaciones con nombre y estrategia de MFA
El Acceso Condicional evalúa las condiciones y aplica controles de concesión/sesión para producir una decisión de sí/no en el momento de la emisión del token. Las directivas de AC se evalúan después de la autenticación principal y antes de que se emita un token de acceso.
Condiciones clave que debe dominar:
- Usuario y grupo: Defina a quién se dirige la directiva. Use la lógica de inclusión/exclusión para realizar pruebas piloto y para excluir las cuentas de emergencia.
- Aplicaciones en la nube o acciones: Seleccione aplicaciones específicas (p. ej., Exchange Online, SharePoint Online, aplicaciones empresariales personalizadas) o acciones de usuario (registrar información de seguridad).
- Plataforma del dispositivo y estado del dispositivo: Filtre por sistema operativo y requiera el cumplimiento del dispositivo o la unión a Azure AD híbrido para cumplir con los requisitos de dispositivo de Confianza cero. El cumplimiento del dispositivo es señalado por Intune y requiere que el dispositivo sea evaluado y marcado como conforme.
- Ubicaciones: Use ubicaciones con nombre para incluir/excluir por país/región o rangos de IP. Marque el egreso de red de confianza como “de confianza” para relajar los controles cuando sea apropiado.
- Aplicaciones cliente: Distinga entre clientes de autenticación moderna (navegador, clientes de Office modernos) y protocolos heredados (IMAP/POP/SMTP/ActiveSync básico). Para bloquear solo la autenticación heredada y permitir la autenticación moderna, use la condición de Aplicaciones cliente junto con un control de concesión de Bloqueo para clientes heredados.
- Riesgo de inicio de sesión y riesgo de usuario: Incorpore señales de riesgo de Identity Protection para desencadenar decisiones de intensificación o bloqueo en el momento del inicio de sesión o en función del compromiso de la cuenta.
Los controles de concesión definen lo que se debe cumplir para el acceso:
- Requerir autenticación multifactor
- Requerir que el dispositivo esté marcado como conforme
- Requerir dispositivo unido a Azure AD híbrido
- Requerir cambio de contraseña (corrección de riesgo)
- Requerir términos de uso
- Requerir aplicación cliente aprobada y/o directiva de protección de aplicaciones (para MAM sin inscripción)
Los controles de sesión moldean el comportamiento posterior a la autenticación:
- Frecuencia de inicio de sesión y sesión de navegador persistente
- Conditional Access App Control (a través de Microsoft Defender for Cloud Apps) para la inspección de sesiones en tiempo real
- Deshabilitar valores predeterminados de resistencia donde se requiere alta seguridad
Mejores prácticas para el ciclo de vida de las directivas:
- Comience con el modo de solo informe para validar el impacto
- Use plantillas de directivas para escenarios comunes (p. ej., bloquear autenticación heredada, proteger roles de administrador)
- Incluya siempre cuentas de acceso de emergencia que omitan el Acceso Condicional
- Combine “requerir cumplimiento del dispositivo” con las directivas de cumplimiento de Intune para aplicar comprobaciones de SO, cifrado, antivirus y de jailbreak/root
Ubicaciones con nombre y rangos de IP de confianza:
- Las ubicaciones con nombre pueden ser países/regiones (basadas en la geolocalización de IP) o rangos CIDR específicos de IPv4/IPv6. Marcar una ubicación con nombre como de confianza permite usarla como exclusión o para relajar controles (p. ej., omitir MFA en oficinas de confianza). Solo las IP de egreso públicas son efectivas; las IP privadas con NAT no son visibles externamente.
- Identity Protection puede tratar las ubicaciones con nombre de confianza como de menor riesgo para las detecciones de inicio de sesión no familiar. Mantenga una lista autorizada de las IP de egreso corporativas y manténgala actualizada para evitar falsos positivos.
Estrategia de MFA: MFA por usuario frente a MFA de Acceso Condicional:
- La MFA por usuario (heredada) aplica estáticamente la MFA en el objeto de usuario y solo admite “omitir MFA para IP de confianza” a través de su configuración clásica. Carece de evaluación contextual y segmentación granular, y entra en conflicto con las solicitudes del Acceso Condicional.
- La MFA de Acceso Condicional es el enfoque recomendado. Aplica la MFA en función de condiciones como la sensibilidad de la aplicación, el estado del dispositivo y el riesgo. Se integra con Identity Protection para solicitudes basadas en riesgo y es compatible con clientes de autenticación moderna.
- Guía de migración: Deshabilite o fuerce el estado “Deshabilitado” para la MFA por usuario, implemente directivas de MFA basadas en Acceso Condicional y confíe en la directiva centralizada de Métodos de autenticación para el registro y la aplicación de métodos (p. ej., Authenticator, FIDO2, SMS). Use la MFA preferida por el sistema y la coincidencia de números para reforzar las aprobaciones push.
Identity Protection, riesgo de usuario y de inicio de sesión, y el rol del PRT en el SSO transparente
Azure AD Identity Protection (AIP) calcula el riesgo probabilístico con aprendizaje automático (machine learning) e inteligencia de amenazas de Microsoft:
- El riesgo de inicio de sesión evalúa cada autenticación en tiempo real (p. ej., propiedades de inicio de sesión no familiares, viajes atípicos, IP vinculada a malware, IP anónima).
- El riesgo de usuario refleja la probabilidad de que una identidad esté comprometida (p. ej., credenciales filtradas, inicios de sesión anómalos repetidos).
Directivas:
- Directiva de riesgo de inicio de sesión: Para un riesgo de inicio de sesión medio/alto, aplique “Requerir MFA” o “Bloquear acceso”. Esto es ideal para una autenticación reforzada (step-up) en el momento de autenticaciones de riesgo.
- Directiva de riesgo de usuario: Para un riesgo de usuario medio/alto, aplique “Requerir cambio de contraseña” o “Bloquear acceso”. Esto remedia las identidades comprometidas forzando un restablecimiento seguro de la contraseña a través de SSPR/MFA.
- Integraciones: Configure directivas de CA con condiciones de “Riesgo de inicio de sesión” o “Riesgo de usuario” para un control preciso por aplicación. Excluya las cuentas de emergencia (break-glass). Utilice ubicaciones de confianza con nombre para reducir los falsos positivos.
- Licenciamiento y auditoría: Identity Protection requiere Azure AD Premium P2. Utilice el flujo de trabajo de detección e investigación de riesgos para confirmar, desestimar o remediar riesgos, y exporte los registros a un SIEM.
Primary Refresh Token (PRT) y SSO transparente en dispositivos unidos a Azure AD:
- El PRT es un token de actualización vinculado al dispositivo y con ámbito de usuario que se acuña (minted) durante el inicio de sesión en el dispositivo (unido a Azure AD o unido a Azure AD híbrido). Reside en la pila de credenciales del sistema operativo y está protegido por TPM cuando está disponible.
- El PRT habilita el SSO a aplicaciones integradas con Azure AD a través del Web Account Manager (WAM) y MSAL, eliminando las solicitudes repetidas. Cuando el inicio de sesión inicial satisfizo la MFA, el PRT lleva una notificación (claim) de MFA que puede cumplir con el “requerir MFA” de CA sin una nueva solicitud hasta que la frecuencia de inicio de sesión expire o la directiva cambie.
- Renovación y seguridad: El PRT se renueva periódicamente y puede ser desafiado con un nonce para confirmar la presencia del dispositivo. Revocar el registro del dispositivo o deshabilitar al usuario invalida la emisión de tokens posteriores.
- Relación con el SSO transparente: Azure AD Seamless SSO (basado en Kerberos a través de Azure AD Connect) beneficia principalmente a las máquinas unidas a un dominio en la red corporativa que utilizan PHS/PTA. Los dispositivos unidos a Azure AD dependen del PRT para el SSO; no necesita Seamless SSO para que los dispositivos AADJ logren el SSO a los recursos en la nube.
Enterprise State Roaming, PIM y estrategia de grupos para una segmentación precisa
Enterprise State Roaming (ESR):
- ESR sincroniza las configuraciones de Windows compatibles y ciertas configuraciones de aplicaciones para usuarios de Azure AD en dispositivos unidos a Azure AD y unidos a Azure AD híbridos. Los ejemplos incluyen personalización, idioma y algunas configuraciones de aplicaciones de Windows; no documentos ni archivos arbitrarios.
- Habilite ESR en la configuración del tenant de Azure AD y defina su ámbito para todos los usuarios o para usuarios seleccionados. Los datos se cifran en tránsito y en reposo en Azure; las claves tienen ámbito de tenant. ESR reduce el tiempo de reconfiguración durante el reemplazo de dispositivos o el aprovisionamiento con Autopilot y complementa, pero no reemplaza, las soluciones de gestión de perfiles.
Privileged Identity Management (PIM) para acceso administrativo justo a tiempo (just-in-time):
- PIM (Azure AD P2) hace que los usuarios sean elegibles en lugar de estar asignados permanentemente a roles con privilegios (p. ej., Administrador global, Administrador de Intune, Administrador de seguridad) o a grupos de acceso con privilegios (PAGs).
- La activación puede requerir MFA, justificación, números de ticket y aprobación, y puede tener un tiempo limitado con inicio/fin forzosos. Genera registros de auditoría inmutables y alertas por activación excesiva.
- Utilice PIM para reducir los privilegios permanentes, limitar el radio de impacto (blast radius) y cumplir con la normativa. Para Intune, haga que los administradores sean elegibles para el rol de Administrador de Intune o para un PAG al que se le conceda un RBAC de Intune con ámbito definido. Requiera aprobación para roles de alto impacto y limite la activación al horario laboral.
Grupos de Azure AD para la segmentación en Intune y CA:
- Grupos asignados: Membresía estática, ideal para pruebas piloto y cuando los atributos son insuficientes. Administrativamente simples y deterministas.
- Grupos de usuarios dinámicos: La membresía se calcula a partir de atributos de usuario (p. ej., department, usageLocation, jobTitle). Ideal para directivas con ámbito de usuario, asignaciones de aplicaciones y gobernanza de licencias. Requiere Azure AD Premium P1.
- Grupos de dispositivos dinámicos: La membresía se basa en atributos del dispositivo (p. ej., deviceOSType, deviceOwnership, enrollmentProfileName, deviceCategory). Ideal para directivas con ámbito de dispositivo y despliegues de aplicaciones.
- Guía de segmentación en Intune:
- Use grupos de usuarios para directivas basadas en el usuario (p. ej., directivas de protección de aplicaciones, asignaciones de aplicaciones de Office) y grupos de dispositivos para perfiles basados en el dispositivo (p. ej., de configuración, de cumplimiento).
- Prefiera los filtros de dispositivo de Intune para una segmentación de alta precisión en las asignaciones a “Todos los dispositivos” para reducir la proliferación de grupos y los retrasos en la evaluación.
- Para el Acceso Condicional, aplique el ámbito de las directivas a usuarios e identidades de carga de trabajo; utilice filtros de dispositivo dentro de CA cuando necesite acotar la aplicación por propiedades del dispositivo, y requiera “dispositivo compatible” o “unido híbrido” para forzar la postura del dispositivo.
- Higiene: Evite usar grupos anidados que causan retrasos impredecibles en la evaluación dinámica. Supervise el procesamiento de la membresía y diseñe exclusiones de respaldo para cuentas de emergencia (break-glass) o de servicio.
Integración: patrones de acceso modernos y seguros
Un patrón robusto para los endpoints nativos de la nube:
- Bloquear la autenticación heredada usando una política de CA con la condición de aplicaciones cliente limitada a protocolos heredados y un control de concesión de tipo Bloquear.
- Exigir MFA basada en CA con políticas definidas por sensibilidad (p. ej., requerir MFA para Exchange/SharePoint y todos los portales de administración). Eliminar la MFA por usuario para evitar conflictos.
- Requerir la conformidad del dispositivo para plataformas de escritorio con controles de sesión para la frecuencia de inicio de sesión. Para BYOD móvil, requerir aplicaciones cliente aprobadas y políticas de protección de aplicaciones sin inscripción.
- Aprovechar Identity Protection: requerir MFA para riesgo de inicio de sesión medio, bloquear el riesgo de inicio de sesión alto y requerir cambio de contraseña para riesgo de usuario medio/alto.
- Usar ubicaciones con nombre para reducir la fricción en las redes corporativas de confianza, sin dejar de aplicar la conformidad del dispositivo y los controles de sesión según sea necesario.
- Asegurar que los dispositivos unidos a Azure AD obtengan un PRT para un SSO fluido, respaldado por la conformidad de Intune y las señales de Defender for Endpoint cuando sea aplicable.
- Gobernar el acceso de administrador con PIM y ejecutar revisiones de acceso periódicas.
Escenario de un problema práctico
Fabrikam, Inc. está desplegando portátiles con Windows 11 unidos a Azure AD y gestionados con Intune para una fuerza laboral global. El equipo de seguridad requiere bloquear la autenticación heredada, exigir MFA basada en riesgo, obligar a que los dispositivos sean conformes para el acceso a Microsoft 365, habilitar el SSO y minimizar la fricción del usuario por solicitudes frecuentes. Los administradores deben elevar sus privilegios solo cuando sea necesario. Los usuarios deben conservar la personalización de su escritorio en los dispositivos nuevos.
- Implementar una base de referencia de Acceso Condicional
- Crear una política de CA para «Bloquear autenticación heredada»: dirigirla a todos los usuarios, excluir dos cuentas de emergencia, dirigirla a todas las aplicaciones en la nube, establecer las aplicaciones cliente en protocolos heredados y conceder el acceso de tipo Bloquear. Por qué: Esto bloquea de forma precisa solo los protocolos heredados, preservando el acceso mediante autenticación moderna.
- Requerir MFA y conformidad del dispositivo para Microsoft 365
- Crear una política de CA «El acceso a M365 requiere un dispositivo conforme o MAM»: dirigirla a todos los usuarios, incluir Exchange Online y SharePoint Online, requerir que el dispositivo esté marcado como conforme para Windows/macOS; para iOS/Android, requerir una aplicación cliente aprobada y una política de protección de aplicaciones. Establecer la frecuencia de inicio de sesión del control de sesión en 14 días. Por qué: Equilibra la seguridad y la usabilidad, aplicando el modelo Zero Trust en los endpoints gestionados y MAM para BYOD sin necesidad de inscripción.
- Habilitar la protección basada en riesgos con Identity Protection
- Configurar la política de riesgo de inicio de sesión: para nivel medio y superior, requerir MFA; para nivel alto, bloquear el acceso.
- Configurar la política de riesgo de usuario: para nivel medio y superior, requerir cambio de contraseña usando SSPR+MFA. Por qué: Automatiza la remediación en tiempo real y de cuentas comprometidas para reducir el tiempo de respuesta a incidentes.
- Establecer ubicaciones con nombre
- Definir los rangos de IP con nombre para el centro de datos y las oficinas regionales de Fabrikam y marcarlos como de confianza. Por qué: Disminuye las solicitudes innecesarias de MFA desde puntos de egreso conocidos y mejora la precisión de las señales de riesgo.
- Asegurar un SSO fluido mediante PRT en dispositivos unidos a Azure AD
- Inscribir dispositivos con Windows Autopilot (unión a Azure AD) e Intune. Verificar la emisión de PRT usando
undefined
y asegurar que la sincronización de tiempo y el TPM funcionen correctamente. Por qué: El PRT proporciona un SSO vinculado al dispositivo, satisface las notificaciones de MFA del CA cuando es aplicable y elimina las solicitudes repetidas.
- Configurar la conformidad y el direccionamiento de Intune con grupos de Azure AD
- Crear grupos de dispositivos dinámicos por plataforma y propiedad, y aplicar políticas de conformidad (cifrado, SO mínimo, estado de Defender). Usar filtros de dispositivo de Intune para refinar las asignaciones de «Todos los dispositivos» para perfiles de configuración y aplicaciones Win32. Por qué: Asegura que solo los dispositivos conformes reciban acceso, a la vez que minimiza la proliferación de grupos y el retraso en la evaluación.
- Gobernar el acceso privilegiado con PIM
- Hacer que el equipo de Helpdesk sea elegible para los roles de Operador del servicio de asistencia de Intune y Administrador de seguridad de endpoints; hacer que el equipo de Operaciones en la nube (Cloud Ops) sea elegible para el rol de Administrador de Intune. Requerir MFA, justificación y ventanas de activación de 4 horas con aprobación para los roles más elevados. Por qué: Reduce los privilegios permanentes, aplica el principio de privilegios mínimos y proporciona activaciones auditables.
- Habilitar Enterprise State Roaming
- Activar ESR para todos los usuarios de Azure AD. Comunicar qué configuraciones se sincronizan y validar la sincronización en dispositivos piloto. Por qué: Conserva la personalización del usuario entre reemplazos de dispositivos, mejorando la productividad durante los eventos del ciclo de vida.
Este diseño utiliza el Acceso Condicional para la aplicación contextual de políticas, Identity Protection para la remediación automatizada de riesgos, PRT para un SSO sin fricciones en dispositivos unidos a Azure AD, Intune y grupos dinámicos para un direccionamiento preciso de políticas, PIM para la administración just-in-time y ESR para una experiencia de usuario consistente, todo ello alineado con el modelo Zero Trust y la eficiencia operativa.
← Seguridad de los puntos de conexión y Microsoft Defender · Todos los dominios · Coadministración y Entornos híbridos →
Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Aprueba tu examen →