Ir al contenido
Microsoft Entra ID

Cómo diseñar una línea base de Acceso Condicional en Microsoft 365

Arquitectura gradual de políticas de Acceso Condicional para proteger identidades sin bloquear cuentas de emergencia ni procesos críticos.

12 min de lectura Responsables IT Avanzado Guía para administradores Revisado el 01/08/2026
Método NeWeL Relevar Ordenar Documentar Monitorear Mejorar

Objetivo y alcance

Definir una línea base aplicable a Microsoft Entra ID que cubra autenticación, dispositivos, ubicaciones y aplicaciones con despliegue controlado.

Contexto técnico

Acceso Condicional evalúa señales antes de permitir o limitar una sesión. Una colección improvisada de políticas puede generar huecos, superposiciones o bloqueos difíciles de diagnosticar.

El diseño debe partir de personas, cargas de trabajo, métodos de autenticación y escenarios de recuperación. Las cuentas de emergencia y las identidades no interactivas requieren tratamientos explícitos.

Arquitectura y criterios

  • Bloquear autenticación heredada y exigir MFA según riesgo y función.
  • Separar administradores, usuarios, invitados y cuentas de servicio.
  • Usar modo sólo informe y grupos piloto antes de aplicar controles.
  • Excluir únicamente con justificación, propietario y revisión.
  • Conservar acceso de emergencia independiente y monitoreado.

Implementación recomendada

  1. Inventariar aplicaciones, métodos y dependencias de autenticación.
  2. Crear políticas pequeñas con propósito único y convención de nombres.
  3. Simular resultados y revisar registros de inicio de sesión.
  4. Desplegar por anillos con criterios de avance y reversión.
  5. Documentar excepciones y habilitar alertas sobre cambios críticos.

Riesgos y controles

  • Una política global sin prueba puede bloquear administradores.
  • Excluir grupos amplios crea rutas permanentes de evasión.
  • Las cuentas de servicio interactivas pueden fallar al exigir MFA.

Validación y evidencia

  • Los escenarios de usuario, administrador e invitado producen el resultado esperado.
  • Las cuentas de emergencia funcionan y generan alerta de uso.
  • Los registros permiten explicar qué política tomó cada decisión.

Operación continua

Revisar políticas, exclusiones, métodos de autenticación y fallas mensualmente. Todo cambio debe relacionarse con un requisito y conservar evidencia de prueba.

Próximo paso

Construir una matriz de escenarios y probar primero bloqueo de autenticación heredada y MFA administrativo en modo sólo informe.

También te puede servir