Contacto Solicitar una demo

Cómo gestionar la transición de DAP a GDAP como Microsoft CSP

Cómo gestionar la transición de DAP a GDAP como Microsoft CSP

El papel de un Microsoft CSP no se limita a vender servicios y suscripciones a los clientes. Se espera que un Microsoft CSP ofrezca soluciones cloud de principio a fin, junto con soporte técnico y gestión de cuentas. Para lograrlo, un Microsoft CSP necesita acceso y permisos para administrar la cuenta del cliente. Delegated Administration Privileges (DAP) permite a los Microsoft CSPs gestionar las suscripciones de un cliente en su nombre. DAP es el modelo original mediante el cual un cliente puede conceder permisos administrativos a un Microsoft CSP. Con el modelo DAP, en cuanto un cliente acepta la invitación para establecer una relación de reventa con un CSP, el CSP puede realizar un gran número de tareas para ese cliente. Bajo el modelo DAP, los partners disponen de privilegios amplios para administrar las cuentas de sus clientes. Una vez que el cliente aceptaba un acuerdo DAP, el partner podía asignar el rol de administrador global a sus empleados. Así, los empleados del partner obtenían acceso a los datos sensibles del cliente y de sus empleados. También pueden realizar los siguientes cambios en la cuenta:

  • Añadir usuarios y gestionar cuentas
  • Restablecer contraseñas de usuario
  • Realizar compras
  • Gestionar licencias y suscripciones
  • Añadir y gestionar dominios web asociados a la organización del cliente

Una vez activado DAP, el Microsoft CSP puede añadir tantos administradores globales como quiera para gestionar la cuenta del cliente. Esto genera riesgos de seguridad y de cumplimiento normativo. No todos los clientes se sienten cómodos con el nivel de acceso que el modelo DAP actual concede a los partners. Pueden tener reservas sobre las medidas de seguridad implantadas para proteger sus datos. Según un informe de Gartner sobre las principales tendencias en ciberseguridad, 2022“ para 2025, el 45% de las organizaciones de todo el mundo habrán sufrido ataques en sus cadenas de suministro de software, el triple que en 2021.”

Para responder a las preocupaciones de seguridad e implantar un modelo de seguridad de confianza cero, Microsoft está retirando DAP y lo sustituye por un nuevo modelo: Granular delegated Admin Privileges (GDAP). La transición de DAP a GDAP es obligatoria para todos los Direct Bill Partners, Indirect Providers e Indirect Resellers del programa CSP.

Microsoft prevé iniciar la transición de todas las relaciones DAP, tanto activas como inactivas, a relaciones GDAP a partir del 22 de mayo de 2023. GDAP reduce los riesgos de seguridad al conceder a los CSPs un acceso con privilegios mínimos. Con este modelo, los Microsoft CSPs tendrán un acceso específico y limitado en el tiempo a la cuenta y a los datos sensibles del cliente.

Microsoft ha descrito GDAP así: “GDAP es una funcionalidad de seguridad que proporciona a los partners un acceso con privilegios mínimos, conforme al protocolo de ciberseguridad Zero Trust. Permite a los partners configurar un acceso granular y limitado en el tiempo a las cargas de trabajo de sus clientes en entornos de producción y de pruebas. Los clientes deben conceder de forma explícita este acceso con privilegios mínimos a sus partners.

Así, con la llegada de GDAP, Microsoft busca reforzar los controles y mejorar la postura de seguridad y cumplimiento del programa Microsoft CSP.

Ventajas de GDAP frente a DAP

GDAP ofrece numerosas ventajas sobre DAP, tanto para los Microsoft CSPs como para sus clientes. GDAP incorpora varias funciones de seguridad que no existían en DAP, lo que hace que migrar resulte beneficioso para los partners. Estas son algunas de las ventajas de GDAP:

Acceso personalizado

Con el modelo DAP, en cuanto se establece la relación de reventa se conceden por defecto el rol de administrador global y los roles de administrador de soporte técnico. Esto da al Microsoft CSP acceso a un amplio conjunto de funciones administrativas de la cuenta del cliente. Como los CSPs reciben permisos de administrador global, también pueden asignar roles de administrador global a sus empleados. Estos roles eran idénticos para todos los clientes y, con el modelo DAP, no existía la opción de personalizar el acceso, lo que otorgaba a los CSPs acceso total a la cuenta y a los datos del cliente. Esto puede generar un riesgo de seguridad grave si la postura de seguridad del partner se ve comprometida. Los clientes pueden elegir entre los distintos roles de partner disponibles en Azure AD. Así, el Microsoft CSP y sus empleados solo tienen un acceso limitado a los datos sensibles del cliente.

Mayor control

En una relación DAP, al obtener derechos de administrador global, el Microsoft CSP podía asignar como administradores globales a tantos empleados como quisiera. Los clientes no tenían ningún control sobre el número de administradores globales añadidos por el partner, ya que solo podían aceptar o denegar el acceso del partner a su cuenta. Muchas organizaciones buscan implantar la confianza cero para reducir riesgos. Según Gartner, “para 2026, el 10% de las grandes empresas contarán con un programa de confianza cero maduro y medible, frente a menos del 1% actual.” GDAP se ajusta al principio de confianza cero del acceso con privilegios mínimos. Esto permite limitar los riesgos potenciales entre los Microsoft CSPs y sus clientes.

GDAP permite crear grupos de seguridad anidados, lo que da a los clientes más control para estratificar los permisos. Se pueden conceder permisos distintos a grupos diferentes en función de las necesidades del negocio. Así, los clientes tienen más control sobre quién accede a sus datos y en qué medida.

Duración definida de la relación

Las relaciones DAP eran indefinidas, sin opción de caducidad tras un periodo determinado ni tras un tiempo de inactividad. Esto permitía a los partners acceder a los datos del cliente y ejecutar acciones a nivel de todo el tenant hasta que se eliminaba la relación. Para mantenerse protegidos, los clientes tenían que revisar periódicamente sus relaciones DAP y eliminar aquellas que ya no eran necesarias o estaban inactivas. Esto aumenta la carga de trabajo del cliente y puede dar lugar a accesos no deseados si se pasa por alto alguna relación DAP.

GDAP permite definir una duración personalizada de la relación entre el Microsoft CSP y el cliente. Esta relación puede establecerse por un periodo máximo de 730 días, es decir, 2 años. Una vez transcurrida la duración definida, las relaciones GDAP caducan automáticamente y el partner deja de poder acceder a la cuenta del cliente. Esto crea un entorno más seguro.

Mejor cumplimiento normativo

DAP no ofrecía ningún registro de actividad para que el cliente pudiera ver cuándo accedía el partner a su cuenta o realizaba cambios en ella. Como consecuencia, resultaba difícil detectar cambios no autorizados y adoptar medidas correctoras a tiempo.

GDAP proporciona registros de actividad granulares con los que tanto los partners como los clientes pueden saber quién realizó cada tarea y cuándo. La mejora de la auditabilidad, combinada con el control de acceso, ayuda a cumplir los distintos requisitos normativos relacionados con la privacidad y la seguridad de los datos. Diversas normativas y estándares como HIPPA, GDPR, FISMA, ISO, SOC, etc. exigen aplicar políticas de acceso con privilegios mínimos.

Plazos de la transición de DAP a GDAP

En noviembre de 2021, Microsoft anunció que pronto introduciría un modelo de acceso delegado más detallado para reducir el riesgo de seguridad de los clientes. Este anuncio se recogió en uno de nuestros blogs anteriores.

Microsoft anunció las nuevas fechas clave de GDAP en febrero de 2023. Según ese anuncio, a partir del 22 de mayo de 2023 ocurrirá lo siguiente:

  1. Comenzará la transición de las relaciones DAP activas e inactivas a GDAP con roles limitados de Azure Active Directory (AD).
  2. Una vez transferida la relación de DAP a GDAP, Microsoft eliminará la relación DAP correspondiente 30 días después de la transición.
  3. Debido al cierre del año fiscal, Microsoft pausará la transición durante el mes de junio de 2023.

Puedes leer el anuncio aquí.

Según el anuncio de Microsoft del 15 de marzo de 2023, pronto se concretarán las fechas clave de GDAP para lo siguiente:

  • Herramienta de migración masiva: la fecha en la que se retirará la herramienta de migración masiva para eliminar relaciones DAP y crear relaciones GDAP.
  • Creación de clientes: la fecha en la que Microsoft dejará de conceder DAP al crear nuevos clientes y, en su lugar, concederá GDAP con roles predeterminados en cada nueva creación de cliente.

¿Cómo planificar la transición de DAP a GDAP como Microsoft CSP?

A medida que se acerca la fecha en la que Microsoft iniciará la transición de DAP a GDAP, como Microsoft CSP necesitas planificar la migración para que las cargas de trabajo de tus clientes no se vean afectadas y no haya impacto en la continuidad del negocio. Si GDAP no está habilitado en los tenants de tus clientes, no podrás obtener Partner Earned Credits (PECs) ni incentivos, y no podrás prestar ningún tipo de soporte a tus clientes. Los siguientes pasos te ayudarán a pasar de DAP a GDAP sin sobresaltos.

Revisa las conexiones DAP actuales

El primer paso de la transición es revisar todas las relaciones DAP existentes con tus clientes. Puedes obtener un informe de seguimiento de DAP desde Microsoft Partner Center para revisar las conexiones DAP existentes. Con ese informe podrás distinguir entre conexiones DAP activas e inactivas. Este proceso te ayudará a identificar qué relaciones DAP hay que eliminar y cuáles hay que trasladar a GDAP. Una vez identificadas las relaciones DAP inactivas, elimínalas después de avisar a tus clientes. Cuando se elimina la relación, tus empleados pierden todo el acceso a la cuenta del cliente. Así te aseguras de que solo migren a GDAP las relaciones DAP activas.

Planifica y decide los roles

Cuando establecías una relación DAP con un cliente, se te asignaba el rol de administrador global por defecto. También podías asignar roles de administrador global a tus empleados, dándoles acceso sin restricciones a las cargas de trabajo y los datos del cliente. Con GDAP, el acceso a la cuenta del cliente se personaliza y se limita a los roles concretos que tus empleados deben desempeñar en nombre del cliente.

Por eso, antes de iniciar la transición de DAP a GDAP, necesitas conocer bien las distintas tareas que tú y tus empleados realizáis para los clientes y con qué frecuencia. Esto te ayudará a entender a qué roles necesita acceder tu equipo. Estas tareas pueden incluir añadir o modificar usuarios, gestionar licencias, realizar compras, restablecer contraseñas de usuario, administrar nombres de dominio, crear solicitudes de servicio, etc.

Una vez que tengas la lista de actividades, el siguiente paso es determinar los roles mínimos que necesitas para dar soporte a tus clientes. Puedes elegir entre distintos roles con privilegios mínimos necesarios para ejecutar cada tarea dentro de la capacidad GDAP. Entre ellos están la gestión de soporte, usuarios, licencias y grupos. Existen múltiples roles disponibles, como lectores de directorio, escritores de directorio, lectores globales, administradores de licencias, administradores de soporte de servicio, administradores de usuarios, administradores de roles con privilegios, administradores de soporte técnico, administradores de autenticación con privilegios, administradores de grupos, etc. Los artículos de soporte elaborados por Microsoft pueden ayudarte a decidir los roles.

Establece la relación GDAP

Una vez identificadas las tareas y sus roles correspondientes, puedes iniciar el proceso de transición de DAP a GDAP. Para ello, tendrás que obtener el permiso de administración granular del cliente. Para establecer una relación GDAP

  1. Inicia sesión en el partner center y selecciona clientes.
  2. Selecciona el cliente concreto para el que quieres solicitar una relación GDAP.
  3. Selecciona ahora Relaciones de administrador y, a continuación, Solicitar relación de administrador.
  4. En la página siguiente, rellenas un formulario para crear una solicitud de relación de administrador. Aquí debes indicar el nombre de la relación de administrador y su duración. El nombre de la relación de administrador será visible para los clientes y debe ser único. La duración de la relación puede establecerse en hasta 730 días.
  5. La siguiente información que hay que añadir a la solicitud de relación son los roles de Azure AD. Puedes seleccionar los roles que necesitas asignar a tu equipo.
  6. Una vez seleccionados los roles de Azure AD, aparecerán en la sección Roles de Azure AD solicitados.
  7. Si necesitas añadir o eliminar roles, puedes repetir los pasos anteriores.
  8. Cuando hayas definido el nombre de la relación de administrador, la duración y los roles de Azure AD, haz clic en Finalizar solicitud.
  9. Al hacerlo, verás un mensaje de correo electrónico de solicitud de permisos para tu cliente. Puedes revisar y editar el contenido del mensaje. No modifiques el enlace que aparece bajo Haz clic para revisar y aceptar, ya que se trata de una URL personalizada para tu cliente.
  10. Envía el correo electrónico y, en cuanto el cliente acepte la solicitud, quedará establecido GDAP.

También puedes utilizar la herramienta de migración masiva de GDAP creada por Microsoft para pasar a GDAP. Microsoft anunciará pronto la fecha en la que se retirará esta herramienta de migración masiva.

Desactiva las relaciones DAP existentes

Cuando hayas completado la transición a GDAP y tengas la certeza de que puedes realizar las actividades necesarias en nombre de tu cliente, puedes empezar a eliminar las relaciones DAP. Esto debe hacerse para mejorar la seguridad del cliente.

Puedes desactivar las relaciones DAP desde el Security Center de Partner Center. En Configuración de la cuenta verás Relaciones administrativas; ahí puedes seleccionar uno o varios clientes y hacer clic en Desactivar DAP. Con ello se eliminarán las relaciones DAP seleccionadas. Desactivar una relación DAP no tiene ningún impacto en los Partner Earned Credits (PEC).

Forma y supervisa a tu equipo

Como Microsoft CSP, tienes que formar a tus empleados para que puedan acceder al portal de Azure AD y realizar sus tareas con eficacia. Puedes empezar dándoles una visión general de GDAP y de cómo cambiará su nivel de acceso con la transición de DAP a GDAP. Los empleados deben entender los roles que se les han asignado. Tienen que saber qué tareas están autorizados a realizar y qué tareas no pueden ejecutar. Además, hay que formarlos en buenas prácticas de seguridad para que sepan manejar datos sensibles de los clientes.

Como GDAP proporciona registros de actividad tanto a partners como a clientes, puedes revisarlos periódicamente para asegurarte de que tus empleados solo acceden a los datos relevantes para las tareas que deben llevar a cabo.

CSP control center da soporte a la seguridad de GDAP

¿Te preocupa cómo gestionar las suscripciones y la facturación de tus clientes tras la transición a GDAP? Asóciate con C3 y deja las preocupaciones a un lado, porque C3 te ofrece la solución definitiva de automatización de facturación CSP compatible con la seguridad de GDAP. La forma en que gestionas la facturación, las compras y las suscripciones de tus clientes no cambiará después del paso de DAP a GDAP. C3 puede ayudarte a optimizar tu negocio Microsoft CSP para que puedas centrarte en la transición de DAP a GDAP.

  • Aprovecha la facturación y emisión de facturas automatizadas para ahorrar tiempo y recursos.
  • Ofrece capacidades de autoservicio a tus clientes para reducir la dependencia de tu equipo de soporte.
  • Utiliza integraciones inteligentes para gestionar tu negocio Microsoft CSP sin fricciones.
  • Protege a tus clientes frente a hackers y filtraciones de datos usando las pasarelas de pago seguras que ofrece C3.

Ponte en contacto para saber más sobre las ventajas de C3 para tu negocio Microsoft CSP.