Nuestro acceso a su entorno de Microsoft 365 y Azure sigue el modelo de mínimo privilegio recomendado por Microsoft. Nunca creamos cuentas locales en su tenant ni mantenemos activos de forma permanente roles de Global Administrator u otros permisos privilegiados. Nuestros técnicos trabajan desde nuestro propio managing tenant con sus propias identidades y elevan el acceso solo cuando una tarea lo requiere.
Principios fundamentales
- Sin cuentas de administrador permanentes en su tenant. Usamos acceso delegado desde nuestro managing tenant, no cuentas de Global Admin abiertas en su entorno.
- Mínimo privilegio. Solo mantenemos los roles que una tarea realmente necesita, con el alcance más reducido posible.
- Acceso just-in-time con PIM. Los roles privilegiados se activan bajo demanda por un tiempo limitado, con MFA y aprobación, y caducan automáticamente. Sin acceso permanente.
- Identidad resistente al phishing por nuestra parte. Nuestro personal inicia sesión con MFA y métodos resistentes al phishing.
- Auditabilidad total. Cada acción queda vinculada a un técnico concreto y registrada en su tenant.
Microsoft 365 — cómo nos conectamos
- GDAP (Granular Delegated Admin Privileges): un Global Administrator de su tenant aprueba una relación que concede a nuestro managing tenant un conjunto específico de roles de Microsoft Entra con privilegios mínimos durante un tiempo limitado. Sustituyó al antiguo y amplio modelo DAP. Iniciamos sesión con nuestras propias identidades, nunca con una cuenta local en su tenant.
- Microsoft 365 Lighthouse: para la gestión a escala entre tenants (usuarios, dispositivos, líneas base de seguridad, visión de amenazas), construido sobre GDAP.
- PIM para los roles delegados: podemos hacer que el propio acceso GDAP sea just-in-time mediante PIM for Groups, de modo que incluso los roles de administración delegados solo están activos cuando un técnico los activa.
Microsoft 365 Lighthouse es una vista general entre tenants, no un sustituto de los centros de administración. Los servicios que se configuran en el Microsoft 365 admin center y en los centros de administración especializados (Exchange, SharePoint, Teams, Microsoft Purview y otros) no se pueden gestionar dentro de Lighthouse. Para ese trabajo accedemos directamente al centro de administración correspondiente mediante GDAP, igualmente con acceso delegado de mínimo privilegio y sin cuenta local.
Azure — cómo nos conectamos
- Azure Lighthouse (gestión delegada de recursos): usted despliega una pequeña plantilla ARM que delega un alcance elegido, una suscripción o un grupo de recursos, a nuestro managing tenant con roles de Azure RBAC específicos. Gestionamos sus recursos desde nuestro tenant, sin cuentas de invitado ni locales en su directorio.
- RBAC de mínimo privilegio: recibimos solo los roles integrados que el trabajo requiere, en el alcance exacto que usted delega.
- Just-in-time con PIM (eligible authorizations): los roles privilegiados de Azure son elegibles, no permanentes. Un técnico activa un rol por un tiempo limitado (hasta ocho horas), con MFA y aprobación opcional, tras lo cual caduca.
Usted mantiene el control
Usted conserva la propiedad y la visibilidad total de ambos entornos. Puede ver cada delegación, revisar exactamente qué roles se conceden y revocar nuestro acceso en cualquier momento. El acceso es de mínimo privilegio, con límite de tiempo y revocable, sin cuentas de administrador ocultas y sin que nada privilegiado quede activo cuando no se está usando.