Volver a conceder el consentimiento del administrador a la aplicación de Afi para Azure¶
Como parte de la incorporación de un inquilino de Microsoft Azure, un administrador global de Microsoft Entra ID debe conceder a la aplicación Afi un conjunto de permisos para acceder a los recursos y datos del inquilino. Para ello, Afi solicita al administrador acceso a Azure Resource Manager y Microsoft Entra ID y, una vez obtenido el consentimiento, asigna a la entidad de servicio los roles con los permisos que se indican en la tabla siguiente en el grupo de administración raíz del inquilino o en las suscripciones en las que el administrador tiene el rol Propietario (Owner).
Información
Si el usuario administrador que realiza la incorporación no tiene acceso al grupo de administración raíz del inquilino, Afi asignará automáticamente los roles a la entidad de servicio solo en las suscripciones en las que el administrador tenga ese rol. Tenga en cuenta que, en ese caso, la aplicación Afi no podrá descubrir automáticamente las nuevas suscripciones de Azure que se creen en este inquilino.
Información
Para permitir que la aplicación Afi acceda a todas las suscripciones de Azure de un inquilino, incluidas las recién creadas y aquellas en las que el administrador que concede el acceso no tiene el rol Propietario, el administrador puede elevar temporalmente su acceso para gestionar todas las suscripciones y grupos de administración de su inquilino de Azure como se describe en el siguiente artículo.
En ocasiones, Afi necesita actualizar el conjunto de permisos que utiliza su entidad de servicio para ofrecer una compatibilidad mejorada y más completa con la copia de seguridad y la recuperación de la infraestructura de proceso y almacenamiento de Azure, así como para admitir nuevas cargas de trabajo. En esos casos, Afi le sugerirá que conceda los permisos adicionales dando su consentimiento a la aplicación para que actualice las asignaciones de roles de la entidad de servicio.
Para volver a conceder el consentimiento y actualizar los permisos de Afi, vaya a la pestaña Service → Settings → Admin consent y haga clic en el botón Regrant:
Historial de cambios de los permisos¶
A continuación se muestra el historial de cambios de los permisos de Azure concedidos a la entidad de servicio de Afi durante la incorporación de un inquilino de Azure o al volver a conceder el consentimiento:
| Fecha | Permisos añadidos | Impacto |
|---|---|---|
| 14 de diciembre de 2024 | Microsoft.Authorization/*/read | Consultar información relacionada con el acceso |
| 14 de diciembre de 2024 | Microsoft.Management/managementGroups/read | Enumerar grupos de administración |
| 14 de diciembre de 2024 | Microsoft.Management/managementGroups/descendants/read | Obtener todos los descendientes (grupos de administración y suscripciones) de un grupo de administración |
| 14 de diciembre de 2024 | Microsoft.Management/managementGroups/subscriptions/read | Enumerar las suscripciones del grupo de administración especificado |
| 14 de diciembre de 2024 | Microsoft.Management/getEntities/action | Enumerar todas las entidades del servicio Microsoft.Management (grupos de administración, suscripciones, etc.) |
| 14 de diciembre de 2024 | Microsoft.Resources/subscriptions/read | Obtener la lista de suscripciones |
| 14 de diciembre de 2024 | Microsoft.Resources/subscriptions/locations/read | Obtener la lista de ubicaciones compatibles |
| 14 de diciembre de 2024 | Microsoft.Resources/subscriptions/resourceGroups/* |
Obtener o enumerar grupos de recursos. Obtener, enumerar y gestionar implementaciones |
| 14 de diciembre de 2024 | Microsoft.ResourceHealth/* | Obtener el estado y la disponibilidad de un recurso |
| 14 de diciembre de 2024 | Microsoft.Compute/* | Acceder a los recursos de proceso de Azure y gestionarlos |
| 14 de diciembre de 2024 | Microsoft.Network/* | Obtener las propiedades de los recursos de red de Azure y gestionarlos |
| 14 de diciembre de 2024 | Microsoft.KeyVault/* | Enumerar y gestionar recursos de Azure Key Vault |
| 14 de diciembre de 2024 | Microsoft.Sql/* | Acceder a bases de datos de Azure SQL Database y gestionarlas |
| 14 de diciembre de 2024 | Data Operator for Managed Disks | Cargar datos en discos administrados vacíos, leer o exportar datos de discos administrados e instantáneas mediante URI de SAS y autenticación de Microsoft Entra ID |
| 5 de julio de 2025 | Microsoft.Authorization/roleAssignments/write | Acceder a bases de datos de Azure SQL Database que usan cifrado de datos transparente con una clave administrada por el cliente y gestionarlas |
| 5 de julio de 2025 | Microsoft.ManagedIdentity/userAssignedIdentities/* | Acceder a bases de datos de Azure SQL Database que usan cifrado de datos transparente con una clave administrada por el cliente y gestionarlas |
| 5 de julio de 2025 | Microsoft.DBforPostgreSQL/* | Acceder a bases de datos de Azure Database for PostgreSQL y gestionarlas |
| 6 de diciembre de 2025 | Microsoft.Storage/* | Acceder a cuentas de almacenamiento de Azure (Azure Files y Azure Blob Storage) y gestionarlas |
| 6 de diciembre de 2025 | Storage Blob Data Owner | Acceso completo a los contenedores y datos de blobs de Azure Storage, incluida la asignación del control de acceso POSIX |
| 6 de diciembre de 2025 | Storage File Data Privileged Contributor | Permite leer, escribir, eliminar y modificar ACL en archivos o directorios de recursos compartidos de archivos de Azure, sin quedar sujeto a las restricciones de las ACL o los permisos NTFS existentes |

