Cómo volver a conceder el consentimiento del administrador a la aplicación de Microsoft Azure¶
Como parte de la incorporación de un inquilino de Microsoft Azure, un administrador global de Microsoft Entra ID debe conceder a la aplicación Afi un conjunto de permisos para acceder a los recursos y datos del inquilino. Para ello, Afi solicita al administrador acceso a Azure Resource Manager y Microsoft Entra ID y, una vez obtenido el consentimiento, aprovisiona las asignaciones de roles de la entidad de servicio con los permisos que se indican en la tabla siguiente para el grupo de administración raíz del inquilino o para las suscripciones en las que el administrador tiene el rol Owner.
Información
Si el usuario administrador que realiza la incorporación no tiene acceso al grupo de administración raíz del inquilino, Afi aprovisionará automáticamente las asignaciones de roles de la entidad de servicio solo para las suscripciones que sean propiedad del administrador. Tenga en cuenta que, en ese caso, la aplicación Afi no podrá detectar automáticamente las nuevas suscripciones de Azure que se creen en este inquilino.
Información
Para permitir que la aplicación Afi acceda a todas las suscripciones de Azure de un inquilino, incluidas las recién creadas y aquellas que no pertenecen al administrador que concede el acceso, el administrador puede elevar temporalmente su acceso para gestionar todas las suscripciones y grupos de administración de su inquilino de Azure como se describe en el siguiente artículo.
En ocasiones, Afi necesita actualizar el conjunto de permisos que utiliza su entidad de servicio para ofrecer una compatibilidad mejorada y más completa con la copia de seguridad y la recuperación de la infraestructura de proceso y almacenamiento de Azure, así como para admitir nuevas cargas de trabajo. En esos casos, Afi le sugerirá que conceda los permisos adicionales dando su consentimiento a la aplicación para que actualice las asignaciones de roles de la entidad de servicio.
Para volver a conceder el consentimiento y actualizar los permisos de Afi, vaya a la pestaña Service → Settings → Admin consent y haga clic en el botón Regrant:
Historial de cambios de los permisos¶
A continuación se muestra el historial de cambios de los permisos de Azure concedidos a la entidad de servicio de Afi durante la incorporación de un inquilino de Azure o al volver a conceder el consentimiento:
| Fecha | Permisos añadidos | Impacto |
|---|---|---|
| 14 dic 2024 | Microsoft.Authorization/*/read | Consultar información relacionada con el acceso |
| 14 dic 2024 | Microsoft.Management/managementGroups/read | Enumerar grupos de administración |
| 14 dic 2024 | Microsoft.Management/managementGroups/descendants/read | Obtener todos los descendientes (grupos de administración y suscripciones) de un grupo de administración |
| 14 dic 2024 | Microsoft.Management/managementGroups/subscriptions/read | Enumerar las suscripciones del grupo de administración especificado |
| 14 dic 2024 | Microsoft.Management/getEntities/action | Enumerar todas las entidades del servicio Microsoft.Management (grupos de administración, suscripciones, etc.) |
| 14 dic 2024 | Microsoft.Resources/subscriptions/read | Obtener la lista de suscripciones |
| 14 dic 2024 | Microsoft.Resources/subscriptions/locations/read | Obtener la lista de ubicaciones compatibles |
| 14 dic 2024 | Microsoft.Resources/subscriptions/resourceGroups/* |
Obtener o enumerar grupos de recursos. Obtener, enumerar y gestionar implementaciones |
| 14 dic 2024 | Microsoft.ResourceHealth/* | Obtener el estado y la disponibilidad de un recurso |
| 14 dic 2024 | Microsoft.Compute/* | Acceder a los recursos de proceso de Azure y gestionarlos |
| 14 dic 2024 | Microsoft.Network/* | Obtener las propiedades de los recursos de red de Azure y gestionarlos |
| 14 dic 2024 | Microsoft.KeyVault/* | Enumerar y gestionar recursos de Azure Key Vault |
| 14 dic 2024 | Microsoft.Sql/* | Acceder a bases de datos de Azure SQL Database y gestionarlas |
| 14 dic 2024 | Data Operator for Managed Disks | Cargar datos en discos administrados vacíos, leer o exportar datos de discos administrados e instantáneas mediante URI de SAS y autenticación de Microsoft Entra ID |
| 5 jul 2025 | Microsoft.Authorization/roleAssignments/write | Acceder a bases de datos de Azure SQL Database que usan cifrado de datos transparente con una clave administrada por el cliente y gestionarlas |
| 5 jul 2025 | Microsoft.ManagedIdentity/userAssignedIdentities/* | Acceder a bases de datos de Azure SQL Database que usan cifrado de datos transparente con una clave administrada por el cliente y gestionarlas |
| 5 jul 2025 | Microsoft.DBforPostgreSQL/* | Acceder a bases de datos de Azure Database for PostgreSQL y gestionarlas |
| 6 dic 2025 | Microsoft.Storage/* | Acceder a cuentas de almacenamiento de Azure (Azure Files y Azure Blob Storage) y gestionarlas |
| 6 dic 2025 | Storage Blob Data Owner | Acceso completo a los contenedores y datos de blobs de Azure Storage, incluida la asignación del control de acceso POSIX |
| 6 dic 2025 | Storage File Data Privileged Contributor | Permite leer, escribir, eliminar y modificar ACL en archivos o directorios de recursos compartidos de archivos de Azure, reemplazando las ACL o los permisos NTFS existentes |

