Hace unos meses publicamos un artículo sobre cómo las organizaciones pueden aprovechar el módulo PAM de Devolutions Server para proteger una cuenta de propietario principal en Slack. Muchos miembros de la comunidad disfrutaron el artículo y nos pidieron que ofreciéramos el mismo tutorial para Microsoft Teams. Les hemos escuchado, y como decimos por aquí: ¡sus deseos son órdenes para nosotros!
Así que hoy, acompáñenme mientras exploramos cómo usar Devolutions Server para proteger una cuenta de administrador en Microsoft Teams.
Primeros pasos
Dado que el rol de administrador de Teams puede gestionarse mediante configuraciones definidas en Entra ID (anteriormente Azure AD), resulta bastante sencillo proteger este rol en Devolutions Server a través del proveedor de identidad (véase la nota más abajo). Todo lo que se necesita es crear una cuenta asignada al rol de administrador de Teams y, después, poner esa cuenta a disposición de los usuarios a través del módulo PAM. Una vez hecho esto, puede imponer las condiciones de retirada (check-in) deseadas e incluso configurar la rotación automática de contraseñas después de cada uso.
Antes de entrar en los pasos de este proceso, tenga en cuenta lo siguiente: no explicaremos cómo configurar un proveedor de identidad para el inquilino de Entra ID, ya que esto debería estar hecho de antemano. Sin embargo, si necesita hacerlo, puede encontrar las instrucciones aquí: Create an Azure AD PAM provider - Devolutions.

Paso 1: cree una cuenta dedicada a administrar Microsoft Teams
Para empezar, cree una cuenta asignada al rol de administrador de Teams en Entra ID (lo que, como se ha mencionado, le permitirá más adelante gestionar el rol y hacerlo accesible desde Devolutions Server). Es importante elegir un nombre de usuario que defina de forma clara y concisa el propósito de la cuenta. Tome también nota de la contraseña temporal creada para esta cuenta, ya que la necesitará en un momento.


Paso 2: configure la nueva cuenta en Devolutions Server
Para configurar la nueva cuenta en Devolutions Server, basta con especificar:
- Un nombre para mostrar
- Un proveedor de identidad (como se ha mencionado, este ya debería estar configurado)
- El nombre de usuario con este formato:
usuario@dominio.com - La contraseña temporal (creada en el primer paso)
- La opción de restablecer la contraseña al finalizar la retirada (check-in)

En esta etapa, es buena idea configurar un segundo factor de autenticación para la cuenta. Es posible almacenar este factor en la bóveda al mismo tiempo que el resto de la información de la cuenta (es decir, Devolutions Server proporcionará al usuario un token de un solo uso al mismo tiempo que la contraseña).

Para completar la configuración, seleccione el botón «Comprobar estado de sincronización».

Ahora se puede restablecer la contraseña de esta cuenta.

Paso 3: retire y use la nueva cuenta desde Devolutions Server
Los usuarios con acceso a la bóveda ya pueden retirar la cuenta según los requisitos de aprobación establecidos, y por una duración máxima (definida por la política de retirada de la bóveda).


Los usuarios pueden entonces usar sus credenciales durante el período de retirada autorizado y conectarse al panel de control de Microsoft Teams.

Conclusión
Como puede ver, es fácil hacer que una cuenta sea más segura asignándole un rol privilegiado, como el de administrador de Teams. Además, Entra ID (disponible en Devolutions Server) permite gestionar de la misma manera otros roles en el directorio en la nube. Por ejemplo, es posible repetir el procedimiento para roles como administrador global o administrador de usuarios.
Comparta sus comentarios
Esperamos que este tutorial le haya resultado útil y fácil de seguir. Comparta sus comentarios dejándonos un mensaje a continuación. También le invitamos a decirnos qué otros tutoriales le gustaría que ofreciéramos para Devolutions Server/PAM, así como para nuestros demás productos. ¡Siempre estamos escuchándole!

Simon Chalifoux