Compartir a través de


Administración de usuarios o dispositivos para una unidad administrativa con reglas de grupos de pertenencia dinámica

Puede agregar o quitar usuarios o dispositivos de unidades administrativas manualmente. Con los grupos de pertenencia dinámica es posible añadir o quitar usuarios o dispositivos para unidades administrativas de forma dinámica, mediante reglas. En este artículo se describe cómo crear unidades administrativas con reglas de grupos de pertenencia dinámica mediante el centro de administración de Microsoft Entra, PowerShell o la API de Microsoft Graph.

Nota

Las reglas de pertenencia dinámica para unidades administrativas se pueden crear con los mismos atributos disponibles para los grupos de pertenencia dinámica. Para obtener más información sobre los atributos específicos disponibles y ejemplos sobre cómo usarlos, consulte Administrar reglas para grupos de pertenencia dinámica en el identificador de Entra de Microsoft.

Aunque las unidades administrativas con miembros asignados admiten manualmente varios tipos de objetos, como usuarios, grupos y dispositivos, actualmente no es posible crear una unidad administrativa con reglas para grupos de pertenencia dinámica que incluyan más de un tipo de objeto. Por ejemplo, se pueden crear unidades administrativas con reglas de grupos de pertenencia dinámica para usuarios o dispositivos, pero no para ambos. Actualmente no se admiten unidades administrativas con reglas para grupos de pertenencia dinámica para grupos.

Requisitos previos

  • Licencia Microsoft Entra ID P1 o P2 para cada administrador de unidad administrativa
  • Licencia Microsoft Entra ID P1 o P2 para cada miembro de unidad administrativa
  • Administrador de roles con privilegios
  • Módulo Microsoft Graph PowerShell al usar PowerShell
  • Consentimiento del administrador al usar el Probador de Graph de Microsoft Graph API
  • La nube Azure global (no disponible en nubes especializadas, como Azure Government o Microsoft Azure operated by 21Vianet)

Nota

Las reglas de pertenencia dinámica para las unidades administrativas requieren una licencia de Microsoft Entra ID P1 para cada usuario único que sea miembro de una o varias unidades administrativas dinámicas. Aunque no es necesario asignar licencias a los usuarios para que sean miembros de las unidades administrativas dinámicas, es preciso tener el número mínimo de licencias en la organización de Microsoft Entra para abarcarlos a todos. Por ejemplo, si tiene un total de 1000 usuarios únicos en todas las unidades administrativas dinámicas de la organización, necesitará al menos 1000 licencias de Microsoft Entra ID P1 para cumplir el requisito de licencia. No es necesaria ninguna licencia para los dispositivos que son miembros de una unidad administrativa de un grupo de pertenencia dinámica para dispositivos.

Para obtener más información, consulte Requisitos previos para usar PowerShell o el Explorador de Graph.

Añadir reglas para grupos de pertenencia dinámica

Siga estos pasos para crear unidades administrativas con reglas de grupos de pertenencia dinámica para usuarios o dispositivos.

  1. Inicie sesión en el Centro de administración de Microsoft Entra como al menos un administrador de roles con privilegios.

  2. Seleccione la unidad administrativa a la que quiere agregar usuarios o dispositivos.

  3. Seleccione Propiedades.

  4. En la lista Tipo de pertenencia , seleccione Usuario dinámico o Dispositivo dinámico, en función del tipo de regla que quiera agregar.

    Captura de pantalla de una página de propiedades de unidad administrativa con la lista de tipos de membresía mostrada.

  5. Seleccione Agregar consulta dinámica.

  6. Use el generador de reglas para especificar la regla para grupos de pertenencia dinámica. Para más información, consulte Generador de reglas en Azure Portal.

    Captura de pantalla de la página Reglas de pertenencia dinámica que muestra el generador de reglas con la propiedad, el operador y el valor.

  7. Cuando termine, seleccione Guardar para guardar la regla para grupos de pertenencia dinámica.

  8. En la página Propiedades , seleccione Guardar para guardar el tipo de pertenencia y la consulta.

    Se muestra el mensaje siguiente:

    Después de cambiar el tipo de unidad administrativa, la pertenencia existente puede cambiar de acuerdo con la regla de grupos de pertenencia dinámica que se haya proporcionado.

  9. Seleccione para continuar.

Para ver los pasos sobre cómo editar la regla, consulte la sección Editar reglas para grupos de pertenencia dinámica .

Editar reglas para grupos de pertenencia dinámica

Cuando se haya configurado una unidad administrativa para los grupos de pertenencia dinámica, se deshabilitan los comandos habituales para añadir o quitar miembros de la unidad administrativa, ya que el motor de grupos de pertenencia dinámica conserva en exclusiva la capacidad de añadir o quitar miembros. Para realizar cambios en la pertenencia es posible editar las reglas de grupos de pertenencia dinámica.

  1. Inicie sesión en el Centro de administración de Microsoft Entra como al menos un administrador de roles con privilegios.

  2. Vaya a Entra ID>Roles & administradores>Unidades administrativas.

  3. Seleccione la unidad administrativa que tenga las reglas para grupos de pertenencia dinámica que usted quiere editar.

  4. Seleccione Reglas de pertenencia para editar las reglas de los grupos de pertenencia dinámica mediante el generador de reglas.

    Captura de pantalla de una unidad administrativa con las opciones Reglas de pertenencia y Reglas de pertenencia dinámica para abrir el generador de reglas.

    También puede abrir el generador de reglas seleccionando Reglas de pertenencia dinámica en el panel de navegación izquierdo.

  5. Cuando termine, seleccione Guardar para guardar los cambios en la regla de grupos de pertenencia dinámica.

Cambiar una unidad administrativa dinámica a asignada

Siga estos pasos para cambiar una unidad administrativa con reglas de grupos de pertenencia dinámica a una unidad administrativa en la que los miembros se asignan de forma manual.

  1. Inicie sesión en el Centro de administración de Microsoft Entra como al menos un administrador de roles con privilegios.

  2. Vaya a Entra ID>Roles & administradores>Unidades administrativas.

  3. Seleccione la unidad administrativa que desea cambiar a asignada.

  4. Seleccione Propiedades.

  5. En la lista Tipo de pertenencia , seleccione Asignado.

    Captura de pantalla de la página de propiedades de una unidad administrativa con la lista de tipo de membresía mostrada y la opción asignada seleccionada.

  6. Seleccione Guardar para guardar el tipo de pertenencia.

    Se muestra el mensaje siguiente:

    Después de cambiar el tipo de unidad administrativa, la regla dinámica ya no se procesará. Los miembros actuales de la unidad administrativa permanecerán en la unidad administrativa, y la unidad administrativa tendrá asignada la pertenencia.

  7. Seleccione para continuar.

    Cuando se cambia la configuración del tipo de pertenencia de dinámica a asignada, los miembros actuales permanecen intactos en la unidad administrativa. Además, está habilitada la capacidad de agregar grupos a la unidad administrativa.

Pasos siguientes