MAIN MENU
Blog de Devolutions

Anuncios, actualizaciones y análisis de Devolutions.

Microsoft teams administrator pam devolutions blog

Cómo proteger a un administrador de Microsoft Teams con PAM en Devolutions Server

En este artículo aprenderá a aprovechar el módulo PAM de Devolutions Server para proteger el rol de _administrador de Teams_ en MS Teams.

Hace unos meses publicamos un artículo sobre cómo las organizaciones pueden aprovechar el módulo PAM de Devolutions Server para proteger una cuenta de propietario principal en Slack. Muchos miembros de la comunidad disfrutaron el artículo y nos pidieron que ofreciéramos el mismo tutorial para Microsoft Teams. Les hemos escuchado, y como decimos por aquí: ¡sus deseos son órdenes para nosotros!

Así que hoy, acompáñenme mientras exploramos cómo usar Devolutions Server para proteger una cuenta de administrador en Microsoft Teams.

Primeros pasos

Dado que el rol de administrador de Teams puede gestionarse mediante configuraciones definidas en Entra ID (anteriormente Azure AD), resulta bastante sencillo proteger este rol en Devolutions Server a través del proveedor de identidad (véase la nota más abajo). Todo lo que se necesita es crear una cuenta asignada al rol de administrador de Teams y, después, poner esa cuenta a disposición de los usuarios a través del módulo PAM. Una vez hecho esto, puede imponer las condiciones de retirada (check-in) deseadas e incluso configurar la rotación automática de contraseñas después de cada uso.

Antes de entrar en los pasos de este proceso, tenga en cuenta lo siguiente: no explicaremos cómo configurar un proveedor de identidad para el inquilino de Entra ID, ya que esto debería estar hecho de antemano. Sin embargo, si necesita hacerlo, puede encontrar las instrucciones aquí: Create an Azure AD PAM provider - Devolutions.

!!image3.png

Paso 1: cree una cuenta dedicada a administrar Microsoft Teams

Para empezar, cree una cuenta asignada al rol de administrador de Teams en Entra ID (lo que, como se ha mencionado, le permitirá más adelante gestionar el rol y hacerlo accesible desde Devolutions Server). Es importante elegir un nombre de usuario que defina de forma clara y concisa el propósito de la cuenta. Tome también nota de la contraseña temporal creada para esta cuenta, ya que la necesitará en un momento.

Create a new user in Entra ID

Assign the role Teams Administrator to the new account at the Assignments stage

Paso 2: configure la nueva cuenta en Devolutions Server

Para configurar la nueva cuenta en Devolutions Server, basta con especificar:

  • Un nombre para mostrar
  • Un proveedor de identidad (como se ha mencionado, este ya debería estar configurado)
  • El nombre de usuario con este formato: usuario@dominio.com
  • La contraseña temporal (creada en el primer paso)
  • La opción de restablecer la contraseña al finalizar la retirada (check-in)

Add the new account to a privileged vault and specify the identity provider, Entra ID

En esta etapa, es buena idea configurar un segundo factor de autenticación para la cuenta. Es posible almacenar este factor en la bóveda al mismo tiempo que el resto de la información de la cuenta (es decir, Devolutions Server proporcionará al usuario un token de un solo uso al mismo tiempo que la contraseña).

It’s also possible to generate a single-use token

Para completar la configuración, seleccione el botón «Comprobar estado de sincronización».

!!image6.png

Ahora se puede restablecer la contraseña de esta cuenta.

The password can be reset at any time with the function “Reset password”

Paso 3: retire y use la nueva cuenta desde Devolutions Server

Los usuarios con acceso a la bóveda ya pueden retirar la cuenta según los requisitos de aprobación establecidos, y por una duración máxima (definida por la política de retirada de la bóveda).

Account check-out window

!!image9.png

Los usuarios pueden entonces usar sus credenciales durante el período de retirada autorizado y conectarse al panel de control de Microsoft Teams.

!!image10.png

Conclusión

Como puede ver, es fácil hacer que una cuenta sea más segura asignándole un rol privilegiado, como el de administrador de Teams. Además, Entra ID (disponible en Devolutions Server) permite gestionar de la misma manera otros roles en el directorio en la nube. Por ejemplo, es posible repetir el procedimiento para roles como administrador global o administrador de usuarios.

Comparta sus comentarios

Esperamos que este tutorial le haya resultado útil y fácil de seguir. Comparta sus comentarios dejándonos un mensaje a continuación. También le invitamos a decirnos qué otros tutoriales le gustaría que ofreciéramos para Devolutions Server/PAM, así como para nuestros demás productos. ¡Siempre estamos escuchándole!