Saltar a contenido

Volver a conceder el consentimiento del administrador a la aplicación de Afi para Azure

Como parte de la incorporación de un inquilino de Microsoft Azure, un administrador global de Microsoft Entra ID debe conceder a la aplicación Afi un conjunto de permisos para acceder a los recursos y datos del inquilino. Para ello, Afi solicita al administrador acceso a Azure Resource Manager y Microsoft Entra ID y, una vez obtenido el consentimiento, asigna a la entidad de servicio los roles con los permisos que se indican en la tabla siguiente en el grupo de administración raíz del inquilino o en las suscripciones en las que el administrador tiene el rol Propietario (Owner).

Información

Si el usuario administrador que realiza la incorporación no tiene acceso al grupo de administración raíz del inquilino, Afi asignará automáticamente los roles a la entidad de servicio solo en las suscripciones en las que el administrador tenga ese rol. Tenga en cuenta que, en ese caso, la aplicación Afi no podrá descubrir automáticamente las nuevas suscripciones de Azure que se creen en este inquilino.

Información

Para permitir que la aplicación Afi acceda a todas las suscripciones de Azure de un inquilino, incluidas las recién creadas y aquellas en las que el administrador que concede el acceso no tiene el rol Propietario, el administrador puede elevar temporalmente su acceso para gestionar todas las suscripciones y grupos de administración de su inquilino de Azure como se describe en el siguiente artículo.

En ocasiones, Afi necesita actualizar el conjunto de permisos que utiliza su entidad de servicio para ofrecer una compatibilidad mejorada y más completa con la copia de seguridad y la recuperación de la infraestructura de proceso y almacenamiento de Azure, así como para admitir nuevas cargas de trabajo. En esos casos, Afi le sugerirá que conceda los permisos adicionales dando su consentimiento a la aplicación para que actualice las asignaciones de roles de la entidad de servicio.

Para volver a conceder el consentimiento y actualizar los permisos de Afi, vaya a la pestaña Service → Settings → Admin consent y haga clic en el botón Regrant:

Historial de cambios de los permisos

A continuación se muestra el historial de cambios de los permisos de Azure concedidos a la entidad de servicio de Afi durante la incorporación de un inquilino de Azure o al volver a conceder el consentimiento:

FechaPermisos añadidosImpacto
14 de diciembre de 2024 Microsoft.Authorization/*/read Consultar información relacionada con el acceso
14 de diciembre de 2024 Microsoft.Management/managementGroups/read Enumerar grupos de administración
14 de diciembre de 2024 Microsoft.Management/managementGroups/descendants/read Obtener todos los descendientes (grupos de administración y suscripciones) de un grupo de administración
14 de diciembre de 2024 Microsoft.Management/managementGroups/subscriptions/read Enumerar las suscripciones del grupo de administración especificado
14 de diciembre de 2024 Microsoft.Management/getEntities/action Enumerar todas las entidades del servicio Microsoft.Management (grupos de administración, suscripciones, etc.)
14 de diciembre de 2024 Microsoft.Resources/subscriptions/read Obtener la lista de suscripciones
14 de diciembre de 2024 Microsoft.Resources/subscriptions/locations/read Obtener la lista de ubicaciones compatibles
14 de diciembre de 2024 Microsoft.Resources/subscriptions/resourceGroups/* Obtener o enumerar grupos de recursos.
Obtener, enumerar y gestionar implementaciones
14 de diciembre de 2024 Microsoft.ResourceHealth/* Obtener el estado y la disponibilidad de un recurso
14 de diciembre de 2024 Microsoft.Compute/* Acceder a los recursos de proceso de Azure y gestionarlos
14 de diciembre de 2024 Microsoft.Network/* Obtener las propiedades de los recursos de red de Azure y gestionarlos
14 de diciembre de 2024 Microsoft.KeyVault/* Enumerar y gestionar recursos de Azure Key Vault
14 de diciembre de 2024 Microsoft.Sql/* Acceder a bases de datos de Azure SQL Database y gestionarlas
14 de diciembre de 2024 Data Operator for Managed Disks Cargar datos en discos administrados vacíos, leer o exportar datos de discos administrados e instantáneas mediante URI de SAS y autenticación de Microsoft Entra ID
5 de julio de 2025 Microsoft.Authorization/roleAssignments/write Acceder a bases de datos de Azure SQL Database que usan cifrado de datos transparente con una clave administrada por el cliente y gestionarlas
5 de julio de 2025 Microsoft.ManagedIdentity/userAssignedIdentities/* Acceder a bases de datos de Azure SQL Database que usan cifrado de datos transparente con una clave administrada por el cliente y gestionarlas
5 de julio de 2025 Microsoft.DBforPostgreSQL/* Acceder a bases de datos de Azure Database for PostgreSQL y gestionarlas
6 de diciembre de 2025 Microsoft.Storage/* Acceder a cuentas de almacenamiento de Azure (Azure Files y Azure Blob Storage) y gestionarlas
6 de diciembre de 2025 Storage Blob Data Owner Acceso completo a los contenedores y datos de blobs de Azure Storage, incluida la asignación del control de acceso POSIX
6 de diciembre de 2025 Storage File Data Privileged Contributor Permite leer, escribir, eliminar y modificar ACL en archivos o directorios de recursos compartidos de archivos de Azure, sin quedar sujeto a las restricciones de las ACL o los permisos NTFS existentes