Lo que aprenderás en esta guía
Este es un artículo técnico y profundo redactado por los ingenieros de ForgeNEX. Está diseñado para profesionales que buscan implementar soluciones sólidas y evitar los errores comunes que cuestan horas de producción.
Delegar por tarea, cliente y duración
La administración delegada granular (GDAP) permite que un proveedor solicite roles de Microsoft Entra para administrar cargas de trabajo de un cliente con un alcance más específico y temporal. No equivale a conceder acceso permanente a todo el tenant: el cliente debe revisar la solicitud y el proveedor debe asignar las personas operadoras mediante grupos de seguridad.
Microsoft explica cómo solicitar permisos GDAP y publica una guía de roles con privilegios mínimos por tarea. Los nombres y requisitos de Partner Center pueden evolucionar; valida la documentación vigente antes de implantar automatizaciones.
Matriz de diseño
| Trabajo del proveedor | Decisión que debe documentarse |
|---|---|
| Soporte de una carga | Rol mínimo que cubre esa tarea y carga concreta |
| Lectura o cambio de configuración | Separar consulta de operación cuando el rol lo permita |
| Acceso de personal | Grupo de seguridad autorizado y proceso de alta/baja |
| Relación con el cliente | Propietario, aprobador, duración y fecha de revisión |
| Solicitud urgente | Ruta alternativa aprobada y registro posterior |
| Fin del servicio | Revocación de asignaciones, relación y credenciales asociadas |
Ciclo de vida recomendado
- Divide el servicio en tareas técnicas; no comiences con una lista de roles amplia.
- Consulta la matriz oficial por tarea y selecciona únicamente roles necesarios.
- Define el nombre, duración y alcance de la relación; explica al cliente qué podrá hacer el proveedor.
- Envía la solicitud y espera aprobación del cliente antes de tratarla como acceso operativo.
- Tras la aprobación, asigna solo los grupos autorizados a la relación GDAP y revisa pertenencia con cada cambio de personal.
- Registra uso, revisa expiración y renueva solo si persiste una necesidad aprobada.
- Al terminar el contrato, retira relaciones, grupos y accesos dependientes; conserva evidencia según la política acordada.
Una relación aprobada no garantiza que cualquier persona del partner tenga acceso: la asignación de grupos y roles también importa. Separa aprobación comercial, administración de identidades y auditoría; una persona no debería aprobar su propio acceso excepcional sin controles. Integra esta revisión con el scorecard de servicios gestionados y la revisión de accesos externos en Microsoft 365.
¿Demasiado complejo para tu equipo?
En ForgeNEX gestionamos este tipo de soluciones tecnológicas todos los días. Evita riesgos y delega la implementación en nuestros expertos.
- Respuesta en menos de 2 horas
- Auditamos tu caso sin compromiso
- Expertos certificados