
Estructura organizacional: asignar grupos a apps SAML2
Configurar el acceso a una aplicación SAML en Azure AD sin asignar grupos manualmente es posible, pero requiere la licencia y configuración adecuadas. Microsoft Entra ID permite enlazar grupos de seguridad directamente a aplicaciones empresariales, simplificando la gestión de permisos sin tener que tocar cada usuario.
Requisito de licencia: Microsoft Entra ID P1 o P2 ·
Última actualización de guía: 2026-04-25 ·
Tipos de grupo en claims: Seguridad, directorio o asignados a la app
Resumen rápido
- La asignación de grupos a una aplicación empresarial se realiza desde Enterprise Applications > Users and groups (Microsoft Learn – documentación oficial).
- Requiere Microsoft Entra ID P1 o P2 para la asignación basada en grupos (Microsoft Learn – guía de administración de acceso).
- Los claims de grupo se configuran en Single Sign-On > User Attributes & Claims (Microsoft Learn – configuración de claims de grupo).
- El comportamiento exacto cuando se asigna un grupo anidado no está documentado de forma explícita.
- La compatibilidad de claims de grupo con aplicaciones SAML personalizadas puede variar según la implementación del proveedor.
- Documentación de claims de grupo actualizada el (Microsoft Learn).
- Guía de asignación de usuarios y grupos actualizada el (Microsoft Learn).
- Probar la emisión de claims de grupo en el token SAML usando una herramienta como What If o el depurador de tokens.
- Revisar la documentación del proveedor de la aplicación para mapear correctamente los valores de grupo a roles.
La tabla siguiente resume los datos clave de esta configuración.
| Atributo | Valor |
|---|---|
| Plataforma | Microsoft Entra ID (Azure AD) |
| Licencia requerida | Entra ID P1 o P2 |
| Método de asignación | Grupo basado en membresía (acceso en tiempo real) |
| Lugar de asignación | Enterprise Applications > Users and groups |
| Configuración de claims | Single Sign-On > User Attributes & Claims |
| Tipos de grupo en claim | Seguridad, directorio, asignados a la aplicación |
| Roles de administrador | Cloud Application Administrator o superior |
| Formato de grupo recomendado | Object ID (GUID) |
| Número máximo de grupos en token | Limitado por tamaño del token SAML (varía) |
| Actualización de documentación | 2025-04-09 / 2026-04-25 / 2026-08-26 |
El patrón: la licencia P1 o P2 es el umbral para escalar la gestión de acceso mediante grupos, no solo usuarios.
¿Qué es la asignación de grupos en aplicaciones empresariales?
- La asignación de grupos permite que cualquier miembro de un grupo de seguridad obtenga acceso a una aplicación empresarial sin necesidad de asignar usuarios uno por uno (Microsoft Learn – definición de administración de acceso).
- El control de acceso se basa en la membresía actual: si un usuario pertenece al grupo en el momento de iniciar sesión, la aplicación lo acepta.
- Esta función forma parte de la administración de acceso basada en grupos y requiere una licencia P1 o P2 de Microsoft Entra ID.
El patrón es simple: el administrador crea un grupo, añade miembros, y luego asigna ese grupo a la aplicación. El sistema concede acceso a todos los miembros del grupo de forma dinámica. La implicación: la gestión de acceso se vuelve escalable, pero depende de que la pertenencia al grupo esté actualizada.
Configuración de claims de grupo para SAML
Una vez asignado el grupo, es necesario configurar qué información de grupo se incluirá en el token SAML que se envía a la aplicación.
- Desde la hoja de Single Sign-On de la aplicación empresarial, se accede a User Attributes & Claims y se añade un claim de grupo (Microsoft Learn – personalización de claims SAML).
- Se puede elegir entre incluir todos los grupos del usuario, solo los grupos asignados a la aplicación, o grupos de seguridad/directorio específicos.
- Proveedores como Transcend recomiendan usar el Object ID del grupo como valor enviado en el claim (Transcend Docs – guía de integración SSO).
- Sysdig, por su parte, documenta que el nombre del claim debe coincidir con el atributo de grupo configurado en su lado, por ejemplo
groups(Sysdig Docs – mapeo de grupos SAML).
El trade-off: cuantos más grupos se incluyan en el token, mayor será su tamaño. Algunas aplicaciones imponen límites de longitud, por lo que conviene enviar solo los grupos necesarios.
«La asignación de grupos a una aplicación es una función de grupo basada en membresía: el acceso depende de si el usuario pertenece al grupo en el momento de intentar acceder.»
Microsoft Learn – documentación de administración de acceso
«Recomendamos usar el Object ID del grupo como valor enviado en el claim de grupo, ya que es inmutable.»
Requisitos y limitaciones
- Licencia: Microsoft Entra ID P1 o P2 (no funciona con Free).
- Permisos: Se necesita el rol de administrador de aplicación en la nube o superior.
- Tipos de aplicación: Válido para aplicaciones de galería y no galería que usen SAML2.
- Grupos anidados: La documentación no especifica si los miembros de grupos anidados heredan automáticamente el acceso; se recomienda probar.
- Actualizaciones: La documentación de Microsoft se actualiza con frecuencia (últimas fechas: 2025-04-09, 2026-04-25, 2026-08-26 – Microsoft Learn), lo que indica que las funcionalidades pueden cambiar.
¿Qué significa esto? Para organizaciones que ya tienen Entra ID P1, la asignación de grupos es una opción madura y bien documentada. Para quienes usan la edición gratuita, la única vía es la asignación individual de usuarios, mucho más tediosa.
Pasos para asignar un grupo a una aplicación empresarial SAML2
- Inicia sesión en el portal de Microsoft Entra con una cuenta que tenga el rol de administrador de aplicación en la nube.
- Navega a Enterprise Applications y selecciona la aplicación SAML que deseas configurar.
- En el menú izquierdo, haz clic en Users and groups.
- Haz clic en Add user/group y selecciona Users and groups en el selector de tipo.
- Busca el grupo de seguridad que quieres asignar y selecciónalo. Puedes asignar varios grupos en una sola operación.
- Haz clic en Assign para guardar la asignación.
- Para configurar los claims de grupo, ve a Single sign-on, luego a User Attributes & Claims y haz clic en Add a group claim.
- Selecciona qué grupos incluir (seguridad, directorio, o solo asignados a la aplicación) y el formato del valor (Object ID recomendado).
- Guarda la configuración. La aplicación empezará a recibir los grupos en el token SAML tras la próxima autenticación.
La implicación: una vez configurado, cualquier cambio en la membresía del grupo se refleja en el próximo inicio de sesión, sin intervención manual adicional.
Lo confirmado frente a lo incierto
Hechos confirmados
- La asignación de grupos requiere Entra ID P1 o P2.
- Se realiza desde Enterprise Applications > Users and groups.
- Los claims de grupo se configuran en Single Sign-On > Attributes & Claims.
- Microsoft actualiza la documentación periódicamente (última: 2026-08-26).
Qué no está claro
- Si los grupos anidados heredan automáticamente el acceso a la aplicación (no hay confirmación explícita).
- El límite exacto de grupos que se pueden incluir en un token SAML sin exceder el tamaño permitido.
- La compatibilidad de claims de grupo con aplicaciones SAML que no siguen el estándar de Microsoft.
El patrón: la documentación oficial es sólida para los casos típicos, pero deja lagunas en escenarios avanzados. Para empresas con requisitos complejos, las pruebas son imprescindibles.
docs.difr.com, learn.microsoft.com, sada.blog, microfocus.com, aws.amazon.com, learn.microsoft.com, learn.microsoft.com, kantega-sso.atlassian.net
Preguntas frecuentes
¿Qué licencia de Microsoft Entra ID necesito para asignar grupos a una aplicación empresarial?
Se requiere Microsoft Entra ID P1 o P2. La edición Free solo permite asignar usuarios individuales.
¿Puedo asignar un grupo que contenga otros grupos (anidados)?
La documentación no lo garantiza explícitamente. Se recomienda probar y, si es necesario, asignar los grupos planos.
¿Cómo configuro los claims de grupo para una aplicación SAML?
Ve a Enterprise Applications > Single sign-on > User Attributes & Claims y añade un claim de grupo. Puedes seleccionar el origen (grupos de seguridad, directorio, asignados a la app) y el formato (Object ID recomendado).
¿Qué valor de grupo debo enviar en el token SAML?
La práctica recomendada es usar el Object ID del grupo (GUID), ya que es inmutable y no cambia al renombrar el grupo.
¿Cuántos grupos puedo incluir en un token SAML?
No hay un límite fijo, pero el tamaño total del token está restringido (normalmente 50 KB). Incluir demasiados grupos puede superar ese límite.
¿Puedo asignar el mismo grupo a varias aplicaciones empresariales?
Sí, no hay restricción. El grupo otorga acceso a todas las aplicaciones a las que esté asignado.
¿Los cambios en la membresía del grupo se reflejan inmediatamente en el acceso?
El acceso se evalúa en el momento del inicio de sesión, por lo que los cambios se aplican en el próximo intento de autenticación.
¿Qué rol necesito para asignar grupos a una aplicación empresarial?
Necesitas al menos el rol de Cloud Application Administrator. El administrador global también puede hacerlo.
Lectura relacionada