Microsoft Entra ID y autenticación

Resumen de las funciones de Entra ID, tipos de identidad (usuario/entidad de servicio/identidad administrada), MFA, autenticación sin contraseña y SSPR.

Azure SC-900: Comprensión completa de Microsoft Entra ID y los métodos de autenticación

¿Qué sucede cuando llega una persona nueva a la empresa? El equipo de TI crea una cuenta, asigna un correo electrónico y otorga acceso a los sistemas necesarios. Cuando esa persona se va, todo eso se revoca. ¿Qué pasa si hay cientos o miles de empleados? ¿Y si se incluyen a proveedores externos o clientes? Gestionar de forma sistemática todas esas identidades es precisamente el rol de Microsoft Entra ID.

 

¿Qué es Microsoft Entra ID?

Piensen en el sistema de una biblioteca que emite y gestiona las tarjetas de membresía. Administra quién es miembro, qué servicios puede usar y hasta cuándo es vigente la membresía. Microsoft Entra ID cumple ese rol en el mundo de la nube.

Microsoft Entra ID es el servicio de gestión de identidades y acceso basado en la nube de Microsoft. Anteriormente se llamaba Azure Active Directory (Azure AD). Gestiona todos los usuarios, grupos y aplicaciones de una organización, y controla quién puede acceder a qué.

Diferencias con Active Directory tradicional

El Active Directory (AD) tradicional que corre en servidores internos de la empresa está pensado para las computadoras de oficina y los sistemas internos. Microsoft Entra ID fue construido desde cero para la nube. Se integra con aplicaciones en la nube como Microsoft 365, Azure y Salesforce.

Diferencias clave: AD tradicional: centrado en la red interna, protocolos LDAP/Kerberos. Microsoft Entra ID: centrado en la nube, protocolos OAuth 2.0/OIDC/SAML.

 

Tipos de identidad: Distintas clases de identidades

En una empresa no solo hay empleados de planta. También hay pasantes, empleados de proveedores externos, programas automatizados y laptops de la empresa. Microsoft Entra ID gestiona todos estos tipos de identidades.

Usuario (User)

Es el tipo de identidad más básico. Corresponde a los empleados de la empresa. Los usuarios son personas que inician sesión con un nombre de usuario y una contraseña.

Entidad de servicio (Service Principal)

Es la identidad que utilizan aplicaciones o servicios (no personas) para acceder a un sistema. Al igual que un repartidor necesita un pase de acceso especial para entrar a un edificio, un programa necesita una identidad para acceder a otros servicios.

Ejemplo: se usa cuando una aplicación web accede a una base de datos, o cuando un pipeline de CI/CD despliega recursos en Azure.

Identidad administrada (Managed Identity)

Es una forma evolucionada de la entidad de servicio. Una entidad de servicio común requiere gestionar una contraseña (secreto). Si ese secreto se expone, representa una amenaza de seguridad. Con una identidad administrada, Azure gestiona automáticamente ese secreto, por lo que el desarrollador no tiene que preocuparse.

Existen dos tipos:

Identidad administrada asignada por el sistema: está vinculada a un recurso específico, como una VM o un App Service de Azure. Si ese recurso se elimina, la identidad también se elimina. Es una relación 1:1.

Identidad administrada asignada por el usuario: se crea de forma independiente y puede asignarse a varios recursos al mismo tiempo. Varias VM pueden compartir la misma identidad administrada.

Dispositivo (Device)

No solo las personas, sino también los dispositivos pueden tener una identidad. Cuando una laptop de empresa se registra en Microsoft Entra ID, ese dispositivo puede ser gestionado como un equipo de confianza. Esto permite aplicar políticas como "permitir el acceso a ciertas aplicaciones solo desde dispositivos de la empresa".

Usuario invitado (Guest)

Se utiliza para invitar temporalmente a empleados de proveedores o socios externos. Los invitados pueden iniciar sesión con su propia cuenta de organización (por ejemplo, una cuenta de Google) y acceden de forma limitada solo a ciertos recursos.

 

Identidad híbrida: Conectando lo local con la nube

Imaginen instalar electrodomésticos modernos en una casa antigua. El cableado eléctrico existente y los nuevos aparatos deben conectarse bien. En las empresas, también suele ser necesario conectar el Active Directory interno ya implementado con Microsoft Entra ID en la nube.

Microsoft Entra Connect (antes Azure AD Connect) cumple ese rol. Sincroniza la información de usuarios del AD local con Microsoft Entra ID. Los empleados no necesitan gestionar por separado su cuenta interna y su cuenta en la nube; pueden usar una sola identidad para ambos entornos.

Esto se llama identidad híbrida. Proporciona una experiencia de usuario uniforme tanto en los sistemas internos como en los servicios en la nube.

 

MFA: Por qué una contraseña no es suficiente

Imaginen que la puerta de entrada de su casa tiene una sola cerradura. Con un duplicado de esa llave, cualquiera podría entrar. Pero ¿qué pasa si hay dos cerraduras de diferentes tipos? Es mucho más seguro.

MFA (Multi-Factor Authentication, Autenticación Multifactor) verifica la identidad mediante dos o más métodos. Una contraseña sola no es suficiente.

Las 3 categorías de factores de autenticación

Algo que saben (Something you know): contraseña, PIN, respuesta a pregunta de seguridad.

Algo que tienen (Something you have): teléfono inteligente (para recibir un código por SMS), llave de seguridad, tarjeta inteligente.

Algo que son (Something you are): huella digital, reconocimiento facial, reconocimiento del iris.

MFA combina al menos dos de estas tres categorías. La combinación más habitual es contraseña (algo que saben) + aplicación de autenticación en el teléfono (algo que tienen).

Por qué es importante MFA

Según estadísticas, con solo aplicar MFA se puede bloquear el 99,9% de los ataques automatizados. Aunque la contraseña sea filtrada, sin el teléfono inteligente no es posible iniciar sesión.

 

Autenticación sin contraseña: Más seguridad sin contraseñas

Puede parecer paradójico que "eliminar la contraseña sea más seguro". Sin embargo, si lo piensan bien, tiene sentido. Las contraseñas pueden ser adivinadas, filtradas o robadas mediante phishing. Si la contraseña no existe, estos ataques se vuelven imposibles.

Windows Hello for Business

Se usa en PCs y laptops. Permite iniciar sesión en Windows con reconocimiento facial o huella digital. Esta información biométrica se almacena solo en el dispositivo y no se transmite por la red. Es mucho más segura que una contraseña.

Aplicación Microsoft Authenticator

Es una aplicación que se instala en el teléfono inteligente. Cuando se intenta iniciar sesión, llega una notificación a la aplicación. Se selecciona el número que aparece en la pantalla o se aprueba con la huella digital, y el inicio de sesión se completa. No es necesario ingresar una contraseña.

Llave de seguridad FIDO2

Es una llave de seguridad física en formato USB o NFC. Productos como YubiKey son representativos. Al insertar esta llave en la computadora, se completa la autenticación. Es completamente inmune a los ataques de phishing, ya que está diseñada para no funcionar en sitios web falsos.

 

SSPR: Restablecimiento de contraseña por cuenta propia

Son las 11 de la noche de un fin de semana y no recuerdan la contraseña. El servicio de asistencia de TI abre el lunes a las 9 de la mañana. Imaginen lo frustrante que es esa situación.

SSPR (Self-Service Password Reset, Restablecimiento de contraseña sin asistencia) resuelve este problema. Los empleados pueden restablecer su contraseña sin ayuda del equipo de TI. Se verifica la identidad mediante el correo electrónico o número de teléfono registrado, o respondiendo preguntas de seguridad.

Ventajas del SSPR: Usuarios: pueden resolver el problema por su cuenta en cualquier momento, las 24 horas. Equipo de TI: se reduce la carga de atender solicitudes de restablecimiento de contraseña. Empresa: reducción de costos de TI.

 

Identidad externa: Cómo gestionar a las personas fuera de la organización

Las empresas no solo gestionan a sus empleados. También colaboran con proveedores, socios y clientes. Microsoft Entra External ID gestiona a estos usuarios externos de forma segura.

B2B (Business-to-Business)

Volver a la lista del blog