Espacio de estudio

Prepará SC-200 con una referencia que recuerda tu progreso.

Las nueve rutas de aprendizaje ya funcionan sobre la nueva arquitectura. Seleccioná una para ver su resumen y sus módulos.

09 / 09

Elegí una ruta de aprendizaje

0/404 unidades
01Microsoft Defender XDR6 módulos · 53 unidades · Defender XDR, Defender for Office 365, Entra ID Protection, Defender for Identity y Defender for Cloud Apps0/53 unidades completadas
Ruta de aprendizaje 01 · Microsoft Defender XDR

6 módulos · 53 unidades · Defender XDR, Defender for Office 365, Entra ID Protection, Defender for Identity y Defender for Cloud Apps

0%

Enfoque de estudio

Operaciones de incidentes

Correlacioná, investigá, buscá y corregí amenazas en Defender XDR.

Protección por dominio

Protegé el correo, las identidades, Active Directory, las aplicaciones en la nube y los datos confidenciales.

Esta ruta de aprendizaje está disponible completamente en español.

6 módulos · 53 unidades

Seleccioná uno o más módulos

Cada clic agrega o quita un módulo del espacio de estudio. Las unidades permanecen cerradas hasta que las abras.

04

Módulo 4

Administrar Microsoft Entra ID Protection

Enfoque: detección de riesgo de identidad, Acceso condicional basado en riesgo, registro de MFA, investigación de usuarios riesgosos, identidades de carga de trabajo y agentes de riesgo.
0/11
01 / 11Introducción

Identity Protection analiza el comportamiento y los patrones de inicio de sesión para detectar riesgo de identidad. El módulo cubre detecciones, directivas de riesgo de usuario e inicio de sesión, registro de MFA, investigación, identidades de carga de trabajo, Defender for Identity y el agente de administración de riesgos.

Lección oficialIntroducción a Identity Protection
02 / 11Revisar los conceptos básicos de Identity Protection

Identity Protection automatiza la detección y corrección, permite investigar desde el portal y exporta datos de riesgo a SIEM y herramientas de terceros. Las capacidades completas requieren Microsoft Entra ID Premium P2.

DetecciónSignificado
IP anónima o malintencionadaInicio desde anonimizadores o infraestructura malintencionada
Viaje atípico / propiedades desconocidasDifiere de la ubicación, dispositivo, navegador o red habituales
Credenciales filtradas / password sprayCredenciales expuestas o contraseñas comunes probadas entre cuentas
Token anómalo / emisor anómaloPropiedades, reproducción o comportamiento SAML sospechosos
Inteligencia sobre amenazasCoincide con patrones o actores conocidos por Microsoft

Administrador de seguridad tiene acceso amplio; Operador puede investigar y confirmar actividad segura o comprometida, pero no configurar directivas ni restablecer contraseñas; Lector es de solo lectura.

Clave para el examen: las señales de riesgo alimentan Acceso condicional; P2 habilita directivas e informes completos.
Lección oficialRiesgos, roles y licencias
03 / 11Implementar y administrar la directiva de riesgo de usuario
  • Riesgo de inicio de sesión estima si una autenticación fue realizada por alguien distinto del usuario legítimo.
  • Riesgo de usuario estima si la cuenta está comprometida.

Para autocorregirse, los usuarios deben estar registrados en MFA y SSPR. Microsoft recomienda riesgo de usuario Alto y riesgo de inicio de sesión Medio o superior. Excluí cuentas de acceso de emergencia y revisá las exclusiones.

Lección oficialDiseño e implementación de directivas
04 / 11Ejercicio: habilitar directivas de riesgo
Riesgo de usuarioAlto → exigir cambio de contraseña seguro.
Riesgo de inicioMedio o superior → exigir MFA.
AsignacionesDefinir usuarios/grupos y excluir cuentas de emergencia.
ImplementaciónProbar, habilitar, monitorear y ajustar.

Usá el Centro de administración de Entra en Identidad → Protección → Identity Protection. Aunque la interfaz también muestra controles de bloqueo, Microsoft recomienda permitir acceso con cambio de contraseña para riesgo de usuario y MFA para riesgo de inicio.

Ejercicio oficialDirectivas de usuario e inicio de sesión
05 / 11Ejercicio: directiva de registro de MFA

La directiva garantiza que los usuarios registren un segundo factor antes de un evento riesgoso. En Identity Protection, asigná usuarios o grupos, conservá el control fijo Requerir registro de autenticación multifactor de Microsoft Entra ID, habilitá y guardá.

Clave para el examen: el registro es requisito previo para satisfacer MFA y autocorregir riesgos.
Ejercicio oficialDirectiva de registro de MFA
06 / 11Monitorear, investigar y corregir usuarios riesgosos
InformePropósitoRetención mostrada
Usuarios riesgososEstado, historial, detecciones y correcciónVista actual/histórica
Inicios riesgososRiesgo, Acceso condicional, MFA, dispositivo, aplicación y ubicaciónHasta 30 días
Detecciones de riesgoTipos individuales, ubicación y riesgos relacionadosHasta 90 días

Las opciones incluyen autocorrección por directiva, restablecimiento de contraseña, confirmar compromiso o seguridad, descartar riesgo, bloquear inicio o cerrar detecciones. Descartar no cambia una contraseña expuesta: hacelo solo cuando el riesgo sea falso o ya esté tratado.

Clave para el examen: MFA + SSPR habilitan autocorrección; investigá antes de descartar.
Lección oficialInformes, investigación y corrección
07 / 11Implementar seguridad para identidades de carga de trabajo

Las identidades de carga de trabajo representan aplicaciones, entidades de servicio e identidades administradas. No pueden realizar MFA, suelen carecer de gobernanza de ciclo de vida y deben almacenar credenciales, lo que aumenta el riesgo.

  • Las detecciones incluyen inteligencia sobre amenazas, inicios sospechosos, adiciones inusuales de credenciales OAuth, compromiso confirmado y credenciales filtradas.
  • Requiere Entra ID Premium P2 y un rol de seguridad apropiado.
  • Acceso condicional puede bloquear entidades de servicio de un solo tenant riesgosas; aplicaciones multi-tenant, SaaS de terceros e identidades administradas quedan fuera de ese alcance.
Lección oficialRiesgo de identidades de carga de trabajo
08 / 11Explorar Microsoft Defender for Identity

Defender for Identity usa señales de Active Directory local para detectar identidades comprometidas y amenazas internas. Sensores en controladores de dominio y AD FS observan tráfico y autenticaciones, envían datos analizados al servicio en la nube y muestran incidentes en el portal de Defender.

Lección oficialFlujo y componentes de MDI
09 / 11Explorar el agente de administración de riesgos de identidad

El agente de Security Copilot examina usuarios en riesgo, investiga inicios y detecciones, genera un resumen y veredicto y sugiere correcciones como descartar riesgo o restablecer contraseña.

  • Requiere Entra ID P2, unidades de proceso de seguridad y roles apropiados.
  • Desencadenadores: continuo cada cinco minutos, diario o manual.
  • Alcance: usuarios/grupos, nivel de riesgo, hasta 100 usuarios recientes y 90 días.
  • Lector puede ver; Administrador de seguridad activa y ejecuta acciones.
Clave para el examen: las sugerencias aceleran la revisión, pero siguen gobernadas por alcance, permisos y acción del analista.
Lección oficialAgente de administración de riesgos
10 / 11Evaluación del módulo
Tarea del Operador de seguridad → Confirmar inicio de sesión seguro
Segunda directiva de riesgo → Directiva de riesgo de inicio de sesión
API de Graph → riskDetection, riskyUsers, signIns
Evaluación oficialTres preguntas
11 / 11Resumen y recursos

Revisá directivas de riesgo, registro combinado de MFA/SSPR, cuentas de emergencia, identidades administradas, corrección de riesgos, notificaciones y Defender for Identity.

Resumen oficialOcho recursos de Microsoft
Fin de la ruta de aprendizajeMicrosoft Defender XDR