Conexión

Tus licencias las proporciona Microsoft a través del distribuidor Ingram Micro SL y te las revende PARALELEMERGENTE UNIPESSOAL LDA (clouderama.net) como tu reseller local. Para entregarlas en tu tenant y, opcionalmente, gestionarlas, autorizas a PARALELEMERGENTE UNIPESSOAL LDA como tu reseller y concedes acceso delegado. Tras tu primera compra, todos los demás pedidos de licencias se gestionan a través de nuestro portal interno.

Los principios de seguridad de mínimo privilegio detrás de este acceso están en Cómo trabajamos.

  1. Autorízanos como tu reseller CSP
  2. Concede acceso delegado (GDAP)
  3. Microsoft 365 Lighthouse (gestión)
  4. Azure Lighthouse (gestión de Azure)

1. Autorízanos como tu reseller CSP

Aceptar la invitación establece la relación de reseller que permite a PARALELEMERGENTE UNIPESSOAL LDA aprovisionar licencias en tu tenant.

Antes de empezar
  • Necesitas un usuario con el rol Global Administrator en tu tenant de Microsoft 365.
  • Completa primero la dirección de tu cuenta de facturación; de lo contrario, el enlace de aceptación no funcionará: Billing accounts.

Luego abre el enlace de invitación de abajo para aceptar la oferta y autorizarnos como tu reseller:

Aceptar invitación de reseller →

2. Concede acceso delegado (GDAP)

Para entregar y gestionar licencias usamos Granular Delegated Admin Privileges (GDAP), el modelo actual de Microsoft de acceso delegado con privilegios mínimos, que reemplazó al antiguo DAP. Cuando aceptas nuestra solicitud GDAP, apruebas un conjunto específico de roles de Microsoft Entra durante un tiempo limitado. Un Global Administrator aprueba la solicitud en el centro de administración de Microsoft 365.

GDAP roles template (to be finalized)

Solicitamos solo los roles de privilegio mínimo necesarios para licencias y soporte, durante una duración fija:

Relationship name:  clouderama.net – Managed Services
Duration:           <e.g. 365 days, auto-extend>
Entra roles:
  - License Administrator
  - User Administrator        (optional, for support)
  - Helpdesk Administrator    (optional, for support)
  - Global Reader             (read-only oversight)

3. Microsoft 365 Lighthouse (gestión)

Para la gestión continua de tu entorno Microsoft 365 usamos Microsoft 365 Lighthouse. Una relación GDAP activa (paso 2) es un requisito previo.

Tu tenant debe cumplir estos requisitos:

Una vez establecido GDAP, incorporamos tu tenant en Lighthouse. Pueden pasar hasta 48 horas hasta que aparezcan los datos de tu tenant.

Microsoft 365 Lighthouse setup template (placeholder)
Tenant:              <your-tenant>.onmicrosoft.com
Delegated access:    GDAP (from step 2)
Onboard in:          Microsoft 365 Lighthouse → Tenants
Baselines:           <to be defined: MFA, security defaults, …>
Data load:           up to 48 hours

4. Azure Lighthouse (gestión de Azure)

Para gestionar tus suscripciones de Azure usamos Azure Lighthouse (gestión delegada de recursos de Azure). Despliegas una pequeña plantilla ARM que delega un ámbito concreto —una suscripción o un grupo de recursos— a nuestro tenant de gestión con roles de privilegio mínimo definidos. Nuestro personal gestiona entonces tus recursos desde nuestro tenant sin necesitar cuentas en el tuyo.

Antes de empezar
  • Un usuario con el rol Owner (permiso Microsoft.Authorization/roleAssignments/write) en la suscripción de Azure o el grupo de recursos que quieres delegar.

Plantilla ARM de incorporación — parámetros (marcador de posición, por finalizar):

{
  "$schema": "https://schema.management.azure.com/schemas/2019-08-01/subscriptionDeploymentTemplate.json#",
  "contentVersion": "1.0.0.0",
  "parameters": {
    "mspOfferName":        { "value": "clouderama.net – Managed Services" },
    "mspOfferDescription": { "value": "Managed by PARALELEMERGENTE UNIPESSOAL LDA" },
    "managedByTenantId":   { "value": "<CLOUDERAMA_MANAGING_TENANT_ID>" },
    "authorizations": {
      "value": [
        {
          "principalId":            "<CLOUDERAMA_GROUP_OBJECT_ID>",
          "principalIdDisplayName": "clouderama.net Operations",
          "roleDefinitionId":       "<BUILT_IN_ROLE_ID>"
        }
      ]
    }
  }
}

Despliega a nivel de suscripción o grupo de recursos. IDs de roles integrados comunes: Reader acdd72a7-3385-48ef-bd42-f606fba81ae7, Contributor b24988ac-6180-42a0-ab88-20f7382dd24c. El ID del tenant de gestión y el object ID del principal (grupo) te los proporcionaremos antes de la incorporación.