Skip to content

Limitaciones del servicio AI Pilot

AI Pilot aplica las correcciones aprobadas directamente en tu tenant de Microsoft 365 a través de Microsoft Graph. Su registro de corrección cubre los hallazgos que se asignan a una única escritura verificable en Graph, de modo que la mayoría de los controles fallidos se corrigen de forma automática en cuanto los apruebas.

Un conjunto más reducido de controles queda deliberadamente fuera de alcance para la corrección automática. AI Pilot no actúa sobre ellos por su cuenta, porque el cambio exige un criterio propio de cada tenant, eliminaría datos en uso o reside en una superficie de administración que Microsoft Graph no expone. Estos controles no se ocultan: siguen apareciendo en los resultados de tu análisis con instrucciones de corrección completas y paso a paso en la página de detalle de cada control. Esta página explica las categorías y por qué cada una se gestiona de forma manual.

AI Pilot sigue siendo automático para todo lo que figura en su registro de corrección. Las limitaciones que se describen a continuación son límites de seguridad intencionados, no carencias en la cobertura.

Los controles de Conditional Access no son una limitación

Varios controles de gran impacto (bloquear la autenticación heredada, las políticas basadas en riesgo, el MFA resistente al phishing, la cobertura de «al menos una política de Conditional Access») los corrige AI Pilot creando una política de Conditional Access en lugar de cambiar un único ajuste. AI Pilot sigue ocupándose de ellos por ti, desde la sección Conditional Access de la página de AI Pilot. Cada política se crea primero en modo de solo informe (report-only), para que puedas revisar su impacto antes de aplicarla. Todo esto forma parte del alcance automático de AI Pilot y no constituye una limitación.

Qué no corrige automáticamente AI Pilot

Asignaciones de roles con privilegios y PIM

Eliminar o reasignar un rol administrativo puede dejar a un administrador sin acceso al tenant, por lo que AI Pilot nunca modifica las asignaciones de roles sin supervisión. Una persona decide quién conserva el acceso permanente, quién aprueba la activación de los roles con privilegios y quién recibe las alertas correspondientes.

Entre las áreas afectadas se incluyen repartir a los usuarios con privilegios en roles más específicos, eliminar asignaciones con privilegios permanentes, aprovisionar roles mediante Privileged Identity Management (PIM), exigir aprobación para activar el rol de Global Administrator y configurar alertas para las asignaciones y activaciones de roles con privilegios.

Dónde actuar: en el Microsoft Entra admin center, en Roles y Privileged Identity Management.

Eliminación de roles del Control Plane

Eliminar un rol permanente del Control Plane de un usuario externo, híbrido (sincronizado desde on-premises) o con buzón requiere que una persona confirme que ese acceso ya no es necesario. Un service principal que tiene un client secret junto con un rol permanente del Control Plane necesita que alguien lo rote hacia una credencial más segura y un ámbito más restringido.

Dónde actuar: en el Microsoft Entra admin center, en Roles and Administrators.

Higiene de Entitlement management

Las reparaciones en la gobernanza de accesos afectan a datos en uso. AI Pilot no elimina ni reescribe objetos de Entitlement management de forma automática. Corregir roles de catálogo obsoletos, reparar access packages que hacen referencia a grupos eliminados, resolver políticas de asignación huérfanas, definir aprobadores válidos y decidir qué hacer con los recursos de catálogo sin usar requieren, cada uno, una revisión humana.

Dónde actuar: en el Microsoft Entra admin center, en Identity Governance > Entitlement management.

Superficies de administración que Microsoft Graph no expone

Algunos ajustes residen en centros de administración de productos que Microsoft Graph no expone a AI Pilot, por lo que no se pueden escribir de forma programática:

  • Los límites de uso compartido externo en el SharePoint admin center.
  • La restricción de proveedores de almacenamiento de terceros en la configuración de administración de Microsoft 365 / Office.
  • La política de la sala de espera de las reuniones de Teams en el Teams admin center.

Dónde actuar: en el centro de administración del producto correspondiente indicado arriba.

Curación de grupos y dispositivos propia de cada tenant

Estos cambios dependen de decisiones que solo tu organización puede tomar: qué grupos públicos están aprobados, cuál es la regla de pertenencia de un grupo dinámico de invitados y qué usuarios o grupos pueden unir dispositivos. AI Pilot no adivina las políticas propias de cada tenant.

Dónde actuar: en el Microsoft Entra admin center, en Groups y Devices.

Lista de dominios permitidos para invitaciones de invitados

Restringir las invitaciones de invitados a dominios aprobados exige que seas tú quien proporcione la lista de dominios permitidos en la configuración de cross-tenant access. AI Pilot no inventa la lista de dominios de socios de confianza.

Dónde actuar: en el Microsoft Entra admin center, en External Identities > Cross-tenant access settings.

Métodos de autenticación con riesgo de bloqueo

Aplicar restricciones de claves de seguridad FIDO2 sin una lista de claves aprobadas puede bloquear todos los inicios de sesión con clave de seguridad. Una persona debe elegir las claves aprobadas antes de aplicar esta restricción.

Dónde actuar: en el Microsoft Entra admin center, en Authentication methods.

Cómo gestionar un control limitado

  1. Abre el control fallido desde los resultados de tu análisis.
  2. Sigue los pasos de corrección de la página de detalle del control.
  3. Aplica el cambio en el centro de administración indicado arriba.
  4. Vuelve a ejecutar el análisis para confirmar que el control ya pasa.

Para todo lo que está dentro del registro de AI Pilot, basta con aprobar la corrección. Consulta la guía de AI Pilot para conocer el flujo completo de corrección.

¿Te resultó útil esta página?