Microsoft Entra ID
Verificaciones automáticasSincronización de activosSincronización de accesos
Directorio de identidades de Microsoft. Es la fuente de verdad de las cuentas, roles y autenticación del tenant.
- Categoría: Identidad y accesos (
Identity & Accessen el catálogo) - Verificaciones: 4 (aportan evidencia a tus marcos)
- Sincroniza como activos: tenants
- Sincroniza accesos: sí — quién tiene acceso y con qué rol
- Documentación oficial: Microsoft Entra ID
Qué evidencia aporta
Sección titulada «Qué evidencia aporta»Cada ejecución de la conexión corre estas 4 verificaciones y deja el resultado como evidencia en tus auditorías, asociado al control que aparece en la última columna.
| Verificación | Severidad si falla | Aporta al control |
|---|---|---|
| Cumplimiento de MFA | Alta | A.5.17 Información de autenticación |
| Cantidad de Global Administrators | Alta | A.8.2 Derechos de acceso privilegiados |
| Cuentas habilitadas sin uso reciente | Media | A.5.18 Derechos de acceso |
| Acceso condicional o security defaults activos | Alta | A.8.5 Autenticación segura |
Los controles corresponden al Anexo A de la norma ISO/IEC 27001:2022. Si trabajas con otro marco, los cruces entre marcos trasladan el resultado a los requisitos equivalentes.
Qué te va a pedir la plataforma
Sección titulada «Qué te va a pedir la plataforma»Al crear la conexión completarás estos campos. Las credenciales se guardan cifradas y no vuelven a mostrarse.
| Campo | Tipo | ¿Obligatorio? |
|---|---|---|
| Tenant ID (Directory ID) | Texto | Sí |
| Application (Client) ID | Texto | Sí |
| Client Secret (valor, no el ID) | Secreto | Sí |
Requisitos y permisos mínimos
Sección titulada «Requisitos y permisos mínimos»Tipo de credencial: app registration en Entra ID con permisos de APLICACIÓN (no delegados) y consentimiento del administrador otorgado.
Permisos de aplicación mínimos (Microsoft Graph, todos de lectura):
- Directory.Read.All (organización, usuarios, roles de directorio y sus miembros)
- User.Read.All (detalle de usuarios)
- Policy.Read.All (Conditional Access y security defaults)
- AuditLog.Read.All (registro de métodos de autenticación y signInActivity)
Licenciamiento: dos checks dependen de Microsoft Entra ID P1 o P2 —
- ‘Cumplimiento de MFA’ usa el informe de métodos de autenticación
- ‘Cuentas habilitadas sin uso reciente’ usa signInActivity
En un tenant sin P1/P2 esos checks reportan error con la causa (nunca un falso pass); puedes deshabilitarlos individualmente.
Qué ocurre si falta algún permiso:
- Sin Directory.Read.All: no hay sincronización de identidades ni auditoría de roles privilegiados.
- Sin Policy.Read.All: el check de acceso condicional no puede verificar y el run reporta error.
- Sin AuditLog.Read.All: fallan los dos checks licenciados P1/P2.
La integración solo lee: nunca modifica el directorio. El mismo app registration sirve para los demás conectores Microsoft (Defender, Intune, Microsoft 365, Teams), agregando los permisos de cada uno.
Configuración paso a paso
Sección titulada «Configuración paso a paso»Estos pasos se hacen en Microsoft Entra ID. Cuando termines, vuelve a Preceptix y crea la conexión con los datos obtenidos (ver Conecta tu primera integración).
-
Crea el app registration
Portal de Microsoft Entra (https://entra.microsoft.com) → Identity → Applications → App registrations → ‘New registration’.
- Name: p. ej. ‘Preceptix (solo lectura)’.
- Supported account types: ‘Accounts in this organizational directory only’.
- Redirect URI: déjalo vacío (no se usa flujo interactivo).
-
Copia los identificadores
En la página Overview del app registration:
- Application (client) ID → campo ‘Application (Client) ID’.
- Directory (tenant) ID → campo ‘Tenant ID’.
-
Crea el secreto
Certificates & secrets → Client secrets → ‘New client secret’. Define la vigencia según tu política y anótala para rotarlo a tiempo. ATENCIÓN: copia la columna ‘Value’ (el secreto), NO ‘Secret ID’. Solo se muestra al crearlo.
-
Agrega los permisos
API permissions → ‘Add a permission’ → Microsoft Graph → Application permissions (no ‘Delegated permissions’). Agrega:
- Directory.Read.All
- User.Read.All
- Policy.Read.All
- AuditLog.Read.All
-
Otorga el consentimiento del administrador
En la misma pantalla, botón ‘Grant admin consent for <organización>’. Sin este paso los permisos aparecen como ‘Not granted’ y toda llamada responde 403. Verifica que la columna Status muestre el check verde.
-
Completa esta pantalla
- Nombre de la conexión: libre, p. ej. ‘Entra ID — Preceptix’.
- Dominio: el dominio de Preceptix donde aterrizarán las identidades, controles y evidencia.
- Tenant ID, Application (Client) ID y Client Secret: de los pasos 2 y 3.
Pulsa ‘Probar conexión’ antes de guardar: obtiene un token y consulta la organización, sin guardar nada.
¿Falla la conexión o una verificación queda en rojo? Revisa Estado y cobertura.
