Microsoft Entra ID (Azure Active Directory)¶
Afi ofrece compatibilidad integral con Microsoft Entra ID (Azure Active Directory), que abarca los principales tipos de objetos enumerados a continuación e incluye la copia de seguridad y la recuperación de todos los campos de metadatos relacionados, así como de la propiedad, la pertenencia y las asignaciones:
- Usuarios
- Grupos
- Roles
- Directivas de acceso condicional
- Registros de inicio de sesión y auditoría
- Aplicaciones empresariales y registros de aplicaciones
- Dispositivos y directivas de Intune relacionadas con dispositivos
- Claves de recuperación de BitLocker para dispositivos inscritos en Intune
- Unidades administrativas
Aviso
Si instaló la aplicación Afi antes del 22 de mayo de 2025, vuelva a conceder acceso a la aplicación para su inquilino de Microsoft 365 como se describe aquí. Esto permitirá que el servicio Afi acceda a todos los objetos de Microsoft Entra ID compatibles con Afi y garantizará que la copia de seguridad de Microsoft Entra ID esté completa.
Puede proteger Microsoft Entra ID para un inquilino de Microsoft 365 en la pestaña Service → Protection → Entra ID (Azure AD):
Información
La copia de seguridad de Microsoft Entra ID se incluye en todas las suscripciones al servicio Afi para Microsoft 365 y no requiere licencias adicionales.
Explorar¶
La vista de exploración de la copia de seguridad de Microsoft Entra ID está dividida en secciones que agrupan los objetos por tipo y permiten a los usuarios ver sus propiedades y relaciones.
Tipos de objetos de Microsoft Entra ID¶
Usuarios¶
Los usuarios de Microsoft Entra ID se dividen en las siguientes categorías según el tipo de buzón de Microsoft 365:
- User Mailboxes
- Shared Mailboxes
- Rooms
- Equipment
Para cada usuario de Microsoft Entra ID, Afi muestra sus propiedades, licencias de Microsoft 365 y asignaciones de roles:
Grupos¶
Los grupos de Microsoft Entra ID se dividen en las siguientes categorías según su tipo de Microsoft 365:
- Microsoft 365 groups
- Distribution groups
- Mail-enabled security groups
- Security groups
Para cada grupo de Microsoft Entra ID, Afi muestra sus propiedades, propietarios y miembros. Si el número de miembros supera los 100, Afi solo muestra los 100 primeros. Puede descargar la lista completa haciendo clic en el botón Download all members.
Roles¶
Para cada rol de Microsoft Entra ID, Afi muestra su descripción, tipo (personalizado o integrado) y los privilegios correspondientes:
Directivas de acceso condicional¶
Las directivas de acceso condicional que protege Afi aparecen en la pestaña Security de la vista de exploración de la copia de seguridad de Microsoft Entra ID, junto con los contextos de autenticación, las intensidades de autenticación y las ubicaciones con nombre configurados.
Registros de inicio de sesión y auditoría¶
Los eventos de los registros de auditoría e inicio de sesión de Microsoft Entra ID se muestran en formato de tabla y se ordenan de forma descendente, del más reciente al más antiguo. Puede hacer clic en cualquier evento de auditoría de la tabla para ver sus detalles.
Los eventos del registro de inicio de sesión que sincroniza Afi incluyen los generados por los siguientes actores:
- Usuarios interactivos
- Usuarios no interactivos
- Entidades de servicio
- Identidades administradas
Afi conserva indefinidamente los eventos de auditoría e inicio de sesión sincronizados desde Microsoft Entra ID, lo que proporciona un historial completo de eventos durante todo el periodo en el que está protegido el directorio de Microsoft Entra ID (de forma predeterminada, Microsoft Entra ID solo conserva los eventos durante 30 días en Microsoft 365). Para desplazarse fácilmente por el historial, Afi permite buscar los eventos que se produjeron durante un intervalo de tiempo determinado y exportarlos para su revisión.
Aplicaciones empresariales y registros de aplicaciones¶
Los objetos de aplicaciones empresariales y registros de aplicaciones aparecen en la pestaña Applications de la vista de exploración de la copia de seguridad de Microsoft Entra ID, junto con sus propiedades y permisos correspondientes:
Dispositivos y directivas de Intune relacionadas con dispositivos¶
Dispositivos¶
Los objetos de dispositivo que protege Afi aparecen en la carpeta Devices, en la pestaña Intune de la vista de exploración de la copia de seguridad de Microsoft Entra ID.
Claves de recuperación de BitLocker¶
Las claves de recuperación de BitLocker para dispositivos inscritos en Intune que protege Afi se encuentran en la tarjeta del dispositivo correspondiente de la vista de exploración de la copia de seguridad. En la sección BitLocker Keys, Afi muestra los identificadores de las claves de recuperación junto con las fechas en las que se realizaron sus copias de seguridad en Intune.
Para descargar las claves de recuperación de un dispositivo, haga clic en el botón Download all BitLocker Keys:
Directivas de cumplimiento y perfiles de configuración¶
Las directivas de cumplimiento y los perfiles de configuración de Intune aparecen en las carpetas correspondientes de la pestaña Intune.
Los perfiles de configuración que protege Afi incluyen tanto directivas basadas en plantillas como directivas del catálogo de configuración que abarcan distintos aspectos de la gestión de dispositivos, entre ellos:
- Acceso a recursos (VPN, Wi-Fi)
- Seguridad (antivirus, firewall y certificados)
- Configuración del hardware
- Intenciones de administración
- Objetos de directiva de grupo (plantillas administrativas ADMX)
Para cada perfil, Afi también sincroniza y muestra sus asignaciones.
Unidades administrativas¶
Para cada unidad administrativa de Microsoft Entra ID, Afi muestra sus propiedades y la lista de miembros. Si el número de miembros supera los 100, Afi solo muestra los 100 primeros. Puede descargar la lista completa haciendo clic en el botón Download all members.
Ver las versiones de los objetos¶
Para ver todas las versiones de un objeto de Microsoft Entra ID que conserva el servicio, haga clic en el icono de tres puntos del mosaico correspondiente y, a continuación, en Show backup versions. El servicio mostrará un cuadro de diálogo con una lista de todas las versiones del objeto y las horas de las instantáneas de copia de seguridad en las que se añadió cada una. Puede descargar localmente los detalles de las versiones seleccionadas o restaurar cualquiera de ellas.
Buscar¶
Afi permite buscar en cada tipo de objeto de Microsoft Entra ID por nombre, correo electrónico (en el caso de usuarios o grupos), descripción y otros campos de búsqueda.
Este ejemplo muestra una consulta básica para buscar todos los grupos de Microsoft Entra ID cuyos nombres o correos electrónicos contengan el término Sales:
En el caso de los eventos de los registros de auditoría e inicio de sesión de Microsoft Entra ID, Afi permite buscar en un conjunto ampliado de campos y limitar el alcance de la búsqueda mediante el periodo especificado:
| Tipo de evento | Campos de búsqueda |
|---|---|
| Eventos de auditoría | Category, Initiated By, Operation Type, Target Type, Target, Details |
| Eventos de inicio de sesión | User, Resource, Risk Level, Risk Reason, App, Conditional Access details |
Exportar¶
Todos los objetos de Microsoft Entra ID que protege Afi se pueden exportar como JSON junto con todas las propiedades de metadatos relacionadas. Los usuarios y grupos de Microsoft Entra ID también se pueden exportar como CSV, de forma similar al archivo que ofrece Microsoft 365 en el panel de Microsoft Entra ID.
Actualmente, los objetos de Microsoft Entra ID de distintos tipos (usuarios, grupos, etc.) se deben exportar por separado. Para exportar objetos que pertenezcan a las categorías Security, Audit o Intune, vaya a la pestaña correspondiente de la vista de exploración de la copia de seguridad y seleccione el tipo de objeto que desea exportar (por ejemplo, Devices, Compliance Policies o Configuration Profiles en la categoría Intune).
Restaurar¶
Afi permite restaurar usuarios, grupos, roles, directivas de acceso condicional y unidades administrativas de Microsoft Entra ID, así como las relaciones correspondientes (pertenencia a grupos o unidades administrativas, asignaciones de roles y directivas, etc.). El resto de los objetos se pueden exportar localmente como JSON junto con todas sus propiedades.
Para la restauración puede seleccionar objetos individuales de Microsoft Entra ID o tipos de objetos completos (por ejemplo, todos los roles), aunque esta última opción debe utilizarse con precaución debido a su impacto en todo el inquilino.
Durante una restauración, Afi intenta primero localizar en Microsoft Entra ID los objetos seleccionados siguiendo la lógica descrita a continuación y solo crea objetos nuevos si no consigue encontrarlos. De lo contrario, conserva los objetos existentes y actualiza sus propiedades y relaciones.
Lógica de coincidencia de objetos de Microsoft Entra ID:
- Buscar el objeto por identificador;
- Si no se encuentra por identificador, buscarlo por nombre (o UPN en el caso de los usuarios de Microsoft Entra ID). Si se encuentran varios objetos coincidentes, crear uno nuevo.
- Si no se encuentra por identificador ni por nombre (UPN), crear uno nuevo.
Usuarios¶
Durante la restauración de un usuario, el servicio Afi realiza las siguientes acciones:
- Actualiza las propiedades del objeto de usuario existente o crea un usuario nuevo si no se encuentra en el inquilino;
- Actualiza los propietarios y miembros de los grupos existentes en los que el usuario es propietario o miembro;
- Actualiza la pertenencia a unidades administrativas y las asignaciones de roles personalizados e integrados y de directivas de acceso condicional relacionadas con el usuario. Si se ha eliminado algún rol personalizado relacionado con el usuario, crea uno nuevo y añade las asignaciones correspondientes.
Aviso
Los buzones compartidos, de sala o de equipo se restauran como buzones de usuario si no se encuentran en el inquilino durante la restauración. De lo contrario, se conserva el tipo de buzón.
Grupos¶
Durante la restauración de un grupo, el servicio Afi realiza las siguientes acciones:
- Actualiza los propietarios y miembros del grupo existente, o crea un grupo nuevo con las propiedades, los propietarios y los miembros correspondientes si no se encuentra en el inquilino;
- Actualiza las asignaciones de roles personalizados e integrados relacionadas con el grupo. Si se ha eliminado algún rol personalizado relacionado con el grupo, crea uno nuevo y añade las asignaciones correspondientes.
La restauración de listas de distribución y grupos de seguridad habilitados para correo tiene las siguientes limitaciones:
- Estos grupos se restauran como grupos de Microsoft 365 con una lista de propietarios vacía;
- Los usuarios que eran miembros originales del grupo y los usuarios miembros de sus grupos secundarios expandidos de forma recursiva se añaden como nuevos miembros;
- No se restauran los grupos, dispositivos ni aplicaciones empresariales que fueran miembros del grupo.
Aviso
Cuando se selecciona un grupo para restaurarlo, sus usuarios no se restauran junto con él. Solo se restauran las relaciones de propiedad y pertenencia de los usuarios existentes.
Roles¶
Durante la restauración de un rol, el servicio Afi realiza las siguientes acciones:
- (En el caso de los roles personalizados) Actualiza las propiedades del rol o crea uno nuevo con las propiedades correspondientes si no se encuentra en el inquilino;
- Actualiza las asignaciones de roles de usuarios y grupos para el rol seleccionado (las asignaciones caducadas se omiten durante la restauración);
- Elimina las asignaciones de roles existentes conectadas a un rol, una entidad de seguridad o un ámbito de directorio restaurados si no están presentes en la versión de copia de seguridad que se restaura.
Aviso
La restauración de asignaciones de roles PIM requiere que el inquilino tenga las licencias Microsoft Entra ID P2 o Microsoft Entra ID Governance necesarias para Privileged Identity Management.
Directivas de acceso condicional¶
Durante la restauración de una directiva, el servicio Afi realiza las siguientes acciones:
- Actualiza las propiedades de la directiva existente o crea una directiva nueva si no se encuentra en el inquilino;
- Actualiza las asignaciones de la directiva para los usuarios, grupos y roles existentes;
- Crea los contextos de autenticación, las intensidades de autenticación y las ubicaciones de la directiva si no se encuentran en el inquilino. Conserva la configuración existente de los contextos de autenticación, las intensidades de autenticación y las ubicaciones presentes en el inquilino durante la restauración.
Durante la restauración de un contexto de autenticación, una intensidad de autenticación o una ubicación, el servicio Afi realiza las siguientes acciones:
- Actualiza las propiedades del objeto existente o crea uno nuevo si no se encuentra en el inquilino. Las asignaciones del objeto a las directivas de acceso condicional no se restauran.
Unidades administrativas¶
Durante la restauración de una unidad administrativa, el servicio Afi realiza las siguientes acciones:
- Actualiza una unidad administrativa existente o crea una nueva si no se encuentra en el inquilino;
- Actualiza los propietarios y miembros de la unidad (usuarios, grupos y dispositivos);


















