🛡️
¿Por qué estos roles no representan un riesgo?
Respaldado por documentación oficial de Microsoft
Reader — Rol integrado de Azure
La documentación oficial de Microsoft define este rol como: "Permite ver todos los recursos pero no realizar ningún cambio." Es el rol de menor privilegio en Azure RBAC para visibilidad completa.
Todas las acciones son de tipo */read — sin escritura posible.
Ver en learn.microsoft.com →
Security Reader — Rol integrado de Azure
Según Microsoft Defender for Cloud: "Un usuario con este rol tiene acceso de solo lectura a Defender for Cloud. Puede ver recomendaciones, alertas y políticas de seguridad, pero no puede realizar cambios."
Diseñado específicamente para auditores y equipos de seguridad externos.
Ver en learn.microsoft.com →
Cero acciones de escritura. El rol Reader de Azure RBAC solo permite acciones */read. No es posible crear, modificar ni eliminar ningún recurso con este rol.
Roles integrados de Microsoft. Reader y Security Reader son roles built-in definidos, mantenidos y auditados por Microsoft — no son creados por nosotros.
Tú controlas el acceso. Puedes revocar el Service Principal desde Azure Entra ID en cualquier momento, antes o después de recibir el reporte.
Estándar de la industria. Las mismas credenciales (Service Principal + Reader) son usadas por Datadog, Wiz, Prisma Cloud y otras herramientas enterprise para sus integraciones de auditoría con Azure.
No accedemos a tus datos. Analizamos configuración de seguridad — políticas, NSGs, acceso condicional — no datos de tus storage accounts, bases de datos ni aplicaciones.
ℹ️ Tu equipo puede verificar los permisos exactos en: Azure Portal → Subscriptions → Access control (IAM) → Roles → Reader → Permissions. Verás que todas las acciones son exclusivamente */read.
1
Inicia sesión en el Portal de Azure
Necesitas acceso con permisos de Owner o User Access Administrator
1
Ve a portal.azure.com e inicia sesión con tu cuenta de administrador.
2
Asegúrate de estar en el tenant correcto — visible en la esquina superior derecha junto a tu nombre de usuario.
2
Crea un App Registration (Service Principal)
Microsoft Entra ID → App registrations
ℹ️ Un App Registration es la forma estándar en Azure para dar acceso a una aplicación o servicio externo de forma controlada y revocable. Es equivalente al IAM user en AWS.
1
En la barra de búsqueda superior escribe "Microsoft Entra ID" y selecciónalo.
2
En el menú izquierdo haz clic en "App registrations".
3
Haz clic en "+ New registration".
4
En Name escribe: centinelacloud-readonly
5
En Supported account types selecciona "Accounts in this organizational directory only".
6
Deja el campo Redirect URI vacío y haz clic en "Register".
3
Copia el Application ID y Tenant ID
Los necesitarás para el formulario de entrega
1
Una vez creado el App Registration, en la pantalla de Overview copia y guarda:
Application (client) ID
Directory (tenant) ID
4
Genera un Client Secret
La contraseña del Service Principal — solo se muestra una vez
⚠️ El Client Secret Value solo se muestra una vez al crearlo. Cópialo inmediatamente — no podrás verlo de nuevo después de salir de esta pantalla.
1
En el menú izquierdo del App Registration haz clic en "Certificates & secrets".
2
Haz clic en "+ New client secret".
3
En Description escribe centinelacloud-scan y en Expires selecciona "3 months" — suficiente para el análisis.
4
Haz clic en "Add" y copia inmediatamente el valor de la columna "Value" (no el Secret ID).
5
Asigna el rol Reader a nivel de Subscription
Azure RBAC — acceso de solo lectura a toda tu infraestructura
1
En la barra de búsqueda superior escribe "Subscriptions" y selecciona tu suscripción activa.
2
En el menú izquierdo haz clic en "Access control (IAM)".
3
Haz clic en "+ Add""Add role assignment".
4
En la pestaña "Role" busca y selecciona "Reader". Haz clic en "Next".
5
En "Members" selecciona "User, group, or service principal" → haz clic en "+ Select members".
6
Busca centinelacloud-readonly, selecciónalo y haz clic en "Select".
7
Haz clic en "Review + assign" dos veces para confirmar.
6
Asigna el rol Security Reader en Defender for Cloud
Para acceder a hallazgos de seguridad, alertas y recomendaciones
ℹ️ El rol Security Reader es necesario para ver los hallazgos de Defender for Cloud. Sin él, el análisis de seguridad estaría incompleto. Según Microsoft, este rol solo permite ver recomendaciones y alertas, sin capacidad de modificar nada.
1
Ve a Subscriptions → Access control (IAM) → + Add → Add role assignment nuevamente.
2
Busca y selecciona el rol "Security Reader".
3
Asígnalo al mismo Service Principal centinelacloud-readonly y confirma con "Review + assign".
7
Envíanos el acceso para iniciar el análisis
Usamos tus credenciales una sola vez y las eliminamos al entregar el reporte
Datos que necesitamos de ti
Envíanos esta información por WhatsApp o email para iniciar el análisis.
Nombre y empresa Para personalizar tu reporte
Email de entrega Donde recibirás el PDF
Tenant ID Directory (tenant) ID del paso 3
Application (Client) ID Del App Registration creado
Client Secret Value El valor copiado en el paso 4
Subscription ID Visible en Subscriptions → Overview
Enviar por WhatsApp → Enviar por email
Al recibir tus credenciales confirmamos por WhatsApp o email. El análisis inicia en menos de 24 horas y recibes tu reporte PDF en 48 horas.
8
Elimina el App Registration al recibir tu reporte
Recomendado — las credenciales temporales no deben existir más de lo necesario
⚠️ Hazlo una vez que tengas tu reporte PDF
  • 1.Ve a Microsoft Entra ID → App registrations → centinelacloud-readonly
  • 2.Haz clic en "Delete" en la barra superior
  • 3.Confirma la eliminación — esto revoca automáticamente todos los accesos
💬 ¿Tienes dudas en algún paso? Escríbenos por WhatsApp y te guiamos en tiempo real. Abrir WhatsApp →