Ir al contenido

Microsoft Entra ID

Verificaciones automáticasSincronización de activosSincronización de accesos

Directorio de identidades de Microsoft. Es la fuente de verdad de las cuentas, roles y autenticación del tenant.

  • Categoría: Identidad y accesos (Identity & Access en el catálogo)
  • Verificaciones: 4 (aportan evidencia a tus marcos)
  • Sincroniza como activos: tenants
  • Sincroniza accesos: sí — quién tiene acceso y con qué rol
  • Documentación oficial: Microsoft Entra ID

Cada ejecución de la conexión corre estas 4 verificaciones y deja el resultado como evidencia en tus auditorías, asociado al control que aparece en la última columna.

Verificación Severidad si falla Aporta al control
Cumplimiento de MFA Alta A.5.17 Información de autenticación
Cantidad de Global Administrators Alta A.8.2 Derechos de acceso privilegiados
Cuentas habilitadas sin uso reciente Media A.5.18 Derechos de acceso
Acceso condicional o security defaults activos Alta A.8.5 Autenticación segura

Los controles corresponden al Anexo A de la norma ISO/IEC 27001:2022. Si trabajas con otro marco, los cruces entre marcos trasladan el resultado a los requisitos equivalentes.

Al crear la conexión completarás estos campos. Las credenciales se guardan cifradas y no vuelven a mostrarse.

Campo Tipo ¿Obligatorio?
Tenant ID (Directory ID) Texto
Application (Client) ID Texto
Client Secret (valor, no el ID) Secreto

Tipo de credencial: app registration en Entra ID con permisos de APLICACIÓN (no delegados) y consentimiento del administrador otorgado.

Permisos de aplicación mínimos (Microsoft Graph, todos de lectura):

  • Directory.Read.All (organización, usuarios, roles de directorio y sus miembros)
  • User.Read.All (detalle de usuarios)
  • Policy.Read.All (Conditional Access y security defaults)
  • AuditLog.Read.All (registro de métodos de autenticación y signInActivity)

Licenciamiento: dos checks dependen de Microsoft Entra ID P1 o P2 —

  • ‘Cumplimiento de MFA’ usa el informe de métodos de autenticación
  • ‘Cuentas habilitadas sin uso reciente’ usa signInActivity

En un tenant sin P1/P2 esos checks reportan error con la causa (nunca un falso pass); puedes deshabilitarlos individualmente.

Qué ocurre si falta algún permiso:

  • Sin Directory.Read.All: no hay sincronización de identidades ni auditoría de roles privilegiados.
  • Sin Policy.Read.All: el check de acceso condicional no puede verificar y el run reporta error.
  • Sin AuditLog.Read.All: fallan los dos checks licenciados P1/P2.

La integración solo lee: nunca modifica el directorio. El mismo app registration sirve para los demás conectores Microsoft (Defender, Intune, Microsoft 365, Teams), agregando los permisos de cada uno.

Estos pasos se hacen en Microsoft Entra ID. Cuando termines, vuelve a Preceptix y crea la conexión con los datos obtenidos (ver Conecta tu primera integración).

  1. Crea el app registration

    Portal de Microsoft Entra (https://entra.microsoft.com) → Identity → Applications → App registrations → ‘New registration’.

    • Name: p. ej. ‘Preceptix (solo lectura)’.
    • Supported account types: ‘Accounts in this organizational directory only’.
    • Redirect URI: déjalo vacío (no se usa flujo interactivo).
  2. Copia los identificadores

    En la página Overview del app registration:

    • Application (client) ID → campo ‘Application (Client) ID’.
    • Directory (tenant) ID → campo ‘Tenant ID’.
  3. Crea el secreto

    Certificates & secrets → Client secrets → ‘New client secret’. Define la vigencia según tu política y anótala para rotarlo a tiempo. ATENCIÓN: copia la columna ‘Value’ (el secreto), NO ‘Secret ID’. Solo se muestra al crearlo.

  4. Agrega los permisos

    API permissions → ‘Add a permission’ → Microsoft Graph → Application permissions (no ‘Delegated permissions’). Agrega:

    • Directory.Read.All
    • User.Read.All
    • Policy.Read.All
    • AuditLog.Read.All
  5. Otorga el consentimiento del administrador

    En la misma pantalla, botón ‘Grant admin consent for <organización>’. Sin este paso los permisos aparecen como ‘Not granted’ y toda llamada responde 403. Verifica que la columna Status muestre el check verde.

  6. Completa esta pantalla

    • Nombre de la conexión: libre, p. ej. ‘Entra ID — Preceptix’.
    • Dominio: el dominio de Preceptix donde aterrizarán las identidades, controles y evidencia.
    • Tenant ID, Application (Client) ID y Client Secret: de los pasos 2 y 3.

    Pulsa ‘Probar conexión’ antes de guardar: obtiene un token y consulta la organización, sin guardar nada.


¿Falla la conexión o una verificación queda en rojo? Revisa Estado y cobertura.