> For the complete documentation index, see [llms.txt](https://docs.powermonitor.com.br/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.powermonitor.com.br/es/power-monitor/auditoria/auditoria-de-permissoes.md).

# Auditoría de Permisos

Lista unificada de todos los permisos del entorno, workspaces, 21 tipos de elemento de Fabric/Power BI, gateways, conexiones y Power Embedded, incluido el acceso heredado de grupos y de workspaces.

La **Auditoría de Permisos** reúne en una única lista **todos los permisos de todo tipo de objeto** de su entorno: workspaces, elementos de Fabric y de Power BI, gateways, conexiones e informes de Power Embedded. Además de los permisos directos, **expande** el acceso heredado: miembros de grupos de Microsoft Entra ID y elementos a los que un usuario accede porque tiene permiso en el workspace donde se encuentran.

**Cómo acceder:** *Auditoría › Auditoría de Permisos*. Disponible para todos los perfiles, dentro del alcance de workspaces de cada usuario.

<figure><picture><source srcset="/files/ML2pyGvbH43H1ybws0MA" media="(prefers-color-scheme: dark)"><img src="https://4061945739-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FHiNRgoZ8eJ4rcnrLAoso%2Fuploads%2Fgit-blob-83cb94a5c9754cf533005360427f5c3230307d35%2Fpm-auditoria-permissoes-tela-es.png?alt=media" alt="Auditoría de Permisos con el enlace Ver/gestionar la recolección, los botones Ocultar datos y Exportar, los filtros y la lista de permisos"></picture><figcaption><p>Lista unificada de permisos con el origen de cada acceso</p></figcaption></figure>

## Para qué sirve

* **Revisión periódica de accesos** (recertificación): exportar quién tiene acceso a qué para que los responsables lo validen.
* **Principio de privilegio mínimo**: encontrar a quién tiene *Admin* o *Member* sin necesidad, cuentas externas (invitados) con escritura, accesos concedidos individualmente en lugar de por grupo.
* **Responder "¿quién puede ver este informe?"**: considerando los grupos y la herencia del workspace, y no solo los permisos directos.
* **Baja de colaboradores**: listar todo aquello a lo que una persona tiene acceso antes de retirarla.

{% hint style="info" %}
Para la vista **agregada** (cuántas identidades, concentración de administradores, cuentas externas con escritura, matriz de entornos), use el [Panel de Permisos](/es/power-monitor/dashboards/dashboard-de-permissoes.md), en el menú Dashboards. Utiliza los mismos datos y filtros que esta pantalla.
{% endhint %}

## Funcionalidades

### Recolección de grupos y Ocultar datos

**Qué es:** la barra de acciones con el enlace **Ver/gestionar la recolección →**, el estado de la caché de grupos a su lado (*Última actualización: {fecha} por {usuario}* o *Grupos nunca actualizados*; después de una actualización programada, el lugar del usuario muestra *Automático (programado)*), el botón **Ocultar datos** y el botón **Exportar**.

**Para qué sirve:** saber si la expansión *Vía grupo* refleja quién está hoy en cada grupo de Microsoft Entra ID (antes de una revisión de accesos o justo después de que alguien entró o salió de un grupo) y preparar la pantalla para compartirla.

<figure><picture><source srcset="/files/3pjoc0FYnc0xachtbCd6" media="(prefers-color-scheme: dark)"><img src="https://4061945739-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FHiNRgoZ8eJ4rcnrLAoso%2Fuploads%2Fgit-blob-ad0d5da34dd60f2d7d87ec884f8253d651e618f2%2Fpm-auditoria-permissoes-barra-acoes-coleta-es.png?alt=media" alt="Enlace Ver/gestionar la recolección con la fecha de la última actualización de los grupos y los botones Ocultar datos y Exportar"></picture><figcaption><p>Barra de acciones: recolección de grupos, Ocultar datos y Exportar</p></figcaption></figure>

**Cómo usar:**

1. Lea el estado junto al enlace. Si la caché es antigua o los grupos nunca se actualizaron, haga clic en **Ver/gestionar la recolección →**: abre [Mapeo › Inventario › Miembros de Grupos](/es/power-monitor/mapeamento/membros-de-grupos.md), donde está la acción **Actualizar grupos** (disponible para todos los perfiles).
2. En **Miembros de Grupos**, haga clic en **Actualizar grupos** y lea el mensaje de resultado: éxito (*{N} grupo(s) actualizado(s), {M} con error.*), parcial (algunos grupos fallaron y siguen desactualizados), falla al comunicarse con Microsoft Graph (ningún grupo se actualizó) o falta del permiso de aplicación, en cuyo caso un administrador del tenant debe conceder `GroupMember.Read.All` (o `Directory.Read.All`); ningún clic lo resuelve.
3. Vuelva a la Auditoría de Permisos: el estado muestra la nueva fecha y la lista refleja los miembros actualizados.
4. Antes de compartir la pantalla, haga clic en **Ocultar datos**: el nombre y el correo de los principales (y el nombre de quien actualizó los grupos) quedan enmascarados en la pantalla y en las exportaciones. El botón pasa a mostrar **Mostrar datos**; la elección se guarda en el navegador y vale para las demás pantallas con el botón.

**Cómo funciona:** los miembros de cada grupo con algún permiso se guardan en caché en el Power Monitor y se actualizan automáticamente una vez al día (escaneo **Miembros de grupos**, alrededor de las 07:35, hora de Brasilia, en *Configuración › Monitoreo*) y al momento con la acción **Actualizar grupos**. La falla en un grupo no interrumpe los demás; los grupos que fallaron conservan los miembros anteriores. Cuando la integración con Power Embedded está configurada, la acción manual **Actualizar grupos** también recarga los permisos de Power Embedded (la actualización programada solo actualiza los miembros de los grupos). **Ocultar datos** es una comodidad de presentación, no un control de acceso.

{% hint style="info" %}
**Requisito previo:** la aplicación registrada de su organización necesita el permiso de **aplicación** `GroupMember.Read.All` (o `Directory.Read.All`) en Microsoft Graph, con consentimiento de administrador del tenant. Consulte [Configuración › Permisos Adicionales](/es/power-monitor/configuracoes/permissoes-adicionais.md).
{% endhint %}

### Filtros

**Qué es:** la barra con los filtros **Workspace**, **Tipo de Objeto**, **Origen**, **Objeto** (*Buscar objeto...*) y **Usuario** (*Buscar Usuario*), y el botón **Limpiar filtros**.

**Para qué sirve:** responder preguntas como "¿a qué tiene acceso esta persona?", "¿quién puede ver este informe?" o "¿quién administra los gateways?".

<figure><picture><source srcset="/files/RTAbYzdLqqcXN0KcTGie" media="(prefers-color-scheme: dark)"><img src="https://4061945739-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FHiNRgoZ8eJ4rcnrLAoso%2Fuploads%2Fgit-blob-892d65bf30f4fd11c91d60f66c8c565efb7c8b70%2Fpm-auditoria-permissoes-filtros-es.png?alt=media" alt="Barra de filtros Workspace, Tipo de Objeto, Origen, Objeto y Usuario con el botón Limpiar filtros"></picture><figcaption><p>Filtros de la Auditoría de Permisos</p></figcaption></figure>

**Cómo usar:**

1. Haga clic en el campo del filtro para abrir el panel.
2. Escriba en **Buscar...** y marque las casillas de las opciones deseadas. En los filtros **Objeto** y **Usuario**, la búsqueda se realiza en el servidor y comienza a partir de 3 caracteres (antes aparece *Escriba para buscar*).
3. El campo pasa a mostrar *{N} seleccionados*; la **X** junto al campo desmarca todo.
4. Para eliminar todos los filtros a la vez, haga clic en **Limpiar filtros** (el número en el botón indica cuántos están activos; sin filtros activos, el botón queda deshabilitado).

| Filtro             | Tipo                                           | Observación                                                                                                                |
| ------------------ | ---------------------------------------------- | -------------------------------------------------------------------------------------------------------------------------- |
| **Workspace**      | Selección múltiple con búsqueda                | Al filtrar por workspace, los gateways, las conexiones y Power Embedded (que no pertenecen a workspaces) salen de la lista |
| **Tipo de Objeto** | Selección múltiple                             | 25 tipos, en orden alfabético (lista completa en **Lista de permisos**, a continuación)                                    |
| **Origen**         | Selección múltiple                             | Directo, Vía Grupo, Vía Workspace, Vía Workspace + Grupo, Power Embedded                                                   |
| **Objeto**         | Selección múltiple con búsqueda en el servidor | Nombres reales de objetos; al menos 3 caracteres                                                                           |
| **Usuario**        | Selección múltiple con búsqueda en el servidor | Correo o nombre del principal; al menos 3 caracteres                                                                       |

**Cómo funciona:** cada cambio de filtro actualiza la lista automáticamente y vuelve a la primera página.

### Filtro de Origen del acceso

**Qué es:** el filtro **Origen**, que separa los permisos según la forma en que se obtuvo el acceso.

**Para qué sirve:** distinguir los accesos concedidos individualmente (que deben eliminarse objeto por objeto) de los heredados de grupos y de workspaces (que se eliminan al retirar a la persona del grupo o del workspace).

<figure><picture><source srcset="/files/AoZvbrPiw8cw7o1gcCK1" media="(prefers-color-scheme: dark)"><img src="https://4061945739-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FHiNRgoZ8eJ4rcnrLAoso%2Fuploads%2Fgit-blob-bbedb8e567568c304542368a169be02b185f633f%2Fpm-auditoria-permissoes-filtro-origem-es.png?alt=media" alt="Filtro Origen abierto con Directo, Vía Grupo, Vía Workspace, Vía Workspace + Grupo y Power Embedded"></picture><figcaption><p>Opciones del filtro Origen</p></figcaption></figure>

**Cómo usar:** abra **Origen** y marque una o más opciones. La columna **Origen** de cada fila muestra el detalle:

| Origen                                         | Significado                                                                                                |
| ---------------------------------------------- | ---------------------------------------------------------------------------------------------------------- |
| **Directo**                                    | Permiso concedido directamente al principal en ese objeto                                                  |
| **Vía grupo: {grupo}**                         | El usuario es miembro de un grupo que tiene el permiso; la fila muestra el miembro ya expandido            |
| **Vía permiso del workspace**                  | Elemento al que se accede porque el principal tiene permiso directo en el workspace donde está el elemento |
| **Vía permiso del workspace (grupo: {grupo})** | Elemento al que se accede porque un grupo del que el usuario es miembro tiene permiso en el workspace      |
| **Power Embedded**                             | Permiso de informe procedente del informe de permisos de Power Embedded                                    |

### Lista de permisos

**Qué es:** la tabla con un camino de acceso por fila, 20 filas por página de forma predeterminada. El pie tiene el selector **Elementos por página** (10, 25, 50 o 100) y la navegación entre páginas.

**Para qué sirve:** ver quién (principal) tiene qué nivel de acceso en qué objeto, y por qué camino.

| Columna               | Contenido                                                                                                   |
| --------------------- | ----------------------------------------------------------------------------------------------------------- |
| **Tipo de Objeto**    | Indicador con ícono y tipo (Workspace, Report, Dataset, Lakehouse, Gateway, Conexión, Power Embedded, etc.) |
| **Workspace**         | Workspace del objeto (vacío para gateways, conexiones y Power Embedded)                                     |
| **Objeto**            | Nombre del objeto                                                                                           |
| **Principal**         | Usuario, grupo, Service Principal o el tenant completo que tiene el permiso (nombre y correo)               |
| **Tipo de Principal** | Tipo de la identidad (usuario, grupo, aplicación, etc.)                                                     |
| **Nivel de Acceso**   | Permiso concedido (por ejemplo, Admin, Member, Contributor, Viewer, Read, Write, Owner)                     |
| **Origen**            | Cómo se obtuvo el acceso (consulte el filtro de Origen)                                                     |

**Tipos de objeto cubiertos:** **Workspaces**, **Gateways**, **Conexiones**, **Power Embedded** y 21 tipos de elemento: Reports, Datasets (modelos semánticos), Dashboards, Dataflows, SQL Databases, Warehouses, Copy Jobs, Data Pipelines, Environments, Eventstreams, Lakehouses, Mirrored Databases, ML Models, Notebooks, Variable Libraries, App Backends, Graph Models, dbt Jobs, Data Agents, ML Experiments y Ontologies.

**Cómo funciona:** la lista no tiene ordenación por columna ni detalle por fila; use la paginación en el pie. En pantallas estrechas, cada fila se convierte en una tarjeta con el nombre de cada columna junto al valor. La misma persona puede aparecer varias veces en el mismo objeto: una fila por cada camino de acceso.

### Exportar

**Qué es:** el botón **Exportar**, en la barra de acciones, con las opciones **CSV** y **JSON**.

**Para qué sirve:** enviar la lista a los responsables de la recertificación de accesos y guardar la evidencia de la revisión.

**Cómo usar:**

1. Aplique los filtros deseados.
2. Haga clic en **Exportar** y elija **CSV** o **JSON**.
3. La descarga comienza automáticamente, con hasta 50.000 filas. Si algo sale mal, aparece *Error al exportar los datos.*

Con **Ocultar datos** activado, las columnas de identidad (nombre y correo del principal) salen enmascaradas en el archivo; si no se puede enmascarar el archivo, la pantalla avisa *No se pudo enmascarar el archivo exportado. Vuelva a mostrar los datos o inténtelo de nuevo.* en lugar de descargar datos expuestos.

## Reglas y comportamiento

* **Fuente de los permisos.** Los permisos de workspaces y elementos provienen de los escaneos de inventario de Power BI/Fabric; los de gateways y conexiones, de los escaneos de gateways y conexiones; los de Power Embedded, del informe de permisos de Power Embedded, que se carga automáticamente dos veces al día (alrededor de las 07:23 y las 13:23, hora de Brasilia, UTC-3) y también cuando alguien hace clic en **Actualizar grupos** en *Miembros de Grupos*.
* **Expansión de grupos.** Los miembros de cada grupo se guardan en caché en el Power Monitor y se actualizan automáticamente una vez al día (alrededor de las 07:35, hora de Brasilia, si el escaneo **Miembros de grupos** está activado) y cuando alguien hace clic en **Actualizar grupos** en la pantalla [Miembros de Grupos](/es/power-monitor/mapeamento/membros-de-grupos.md). La falla en un grupo no interrumpe los demás: el resultado informa cuántos grupos se actualizaron y cuántos fallaron, y los que fallaron conservan los miembros anteriores.
* **Requisito previo de Microsoft Graph.** Para expandir grupos, la aplicación registrada de su organización debe tener el permiso de **aplicación** `GroupMember.Read.All` (o `Directory.Read.All`) en Microsoft Entra ID, con consentimiento de administrador del tenant. Sin él, la pantalla avisa que ningún clic resuelve el problema: el permiso debe concederse en Entra ID.
* **Herencia de workspace.** Un permiso en el workspace genera una fila por cada elemento del workspace, para el mismo principal (y para cada miembro, cuando el principal es un grupo). Las filas duplicadas se consolidan.
* **Alcance de workspace.** Usted ve solo los permisos de los workspaces que puede visualizar.

## Paso a paso: escenarios comunes

Todos los pasos parten de *Auditoría › Auditoría de Permisos* y están disponibles para cualquier perfil, siempre dentro de los workspaces de su alcance. Si un administrador bloqueó esta página para su usuario en [Usuarios](/es/power-monitor/usuarios.md), desaparece del menú y el acceso directo por la dirección lleva a la pantalla **No permitido**. Si la propia pantalla muestra **Acceso Denegado**, el servidor rechazó la consulta para su usuario: hable con un administrador.

### Cómo listar todo aquello a lo que una persona tiene acceso

Úselo en revisiones de acceso y en la baja de colaboradores.

{% stepper %}
{% step %}

### Actualice los grupos

Revise la fecha junto a **Ver/gestionar la recolección →**; si la caché es antigua, abra la pantalla, haga clic en **Actualizar grupos** y vuelva.
{% endstep %}

{% step %}

### Filtre el usuario

En el filtro **Usuario**, escriba al menos 3 caracteres del correo o del nombre y marque a la persona.
{% endstep %}

{% step %}

### Analice el origen

Use el filtro **Origen** para separar los accesos **Directo** (que deben eliminarse objeto por objeto) de los heredados **Vía Grupo**, **Vía Workspace** y **Vía Workspace + Grupo** (que se eliminan al retirar a la persona del grupo o del workspace).
{% endstep %}

{% step %}

### Exporte

Use **Exportar › CSV** para registrar la revisión.
{% endstep %}
{% endstepper %}

### Cómo descubrir quién puede ver un informe (u otro elemento)

{% stepper %}
{% step %}

### Filtre el objeto

En el filtro **Objeto**, escriba al menos 3 caracteres del nombre del informe y márquelo. Si hay elementos con el mismo nombre en workspaces diferentes, use también el filtro **Workspace**.
{% endstep %}

{% step %}

### Lea cada fila

Cada fila es un camino de acceso: la columna **Principal** muestra quién, **Nivel de Acceso** muestra el permiso y **Origen** muestra de dónde proviene (por ejemplo, *Vía grupo: Financiero* o *Vía permiso del workspace*).
{% endstep %}

{% step %}

### Considere Power Embedded

Si la integración con Power Embedded está configurada, los permisos concedidos en Power Embedded aparecen con el origen **Power Embedded**.
{% endstep %}
{% endstepper %}

### Cómo encontrar administradores y accesos concedidos individualmente

Úselo para aplicar el principio de privilegio mínimo.

1. En el filtro **Tipo de Objeto**, marque **Workspace**.
2. En el filtro **Origen**, marque **Directo** para ver solo los permisos concedidos directamente a personas (y no por grupo).
3. Recorra la columna **Nivel de Acceso** buscando *Admin* y *Member*, o exporte a CSV y filtre en Excel.

Para la vista agregada (concentración de administradores, cuentas externas con escritura), use el [Panel de Permisos](/es/power-monitor/dashboards/dashboard-de-permissoes.md).

## Preguntas frecuentes

<details>

<summary>Agregué a una persona a un grupo, pero no aparece.</summary>

Abra **Ver/gestionar la recolección →** y haga clic en **Actualizar grupos** en la pantalla [Miembros de Grupos](/es/power-monitor/mapeamento/membros-de-grupos.md). La expansión de grupos utiliza una caché que se actualiza una vez al día con el escaneo programado y al momento con esa acción.

</details>

<details>

<summary>Al hacer clic en "Actualizar grupos" (en Miembros de Grupos) aparece un error sobre el permiso de aplicación.</summary>

La aplicación registrada de la organización no tiene permiso para leer miembros de grupos en Microsoft Entra ID. Un administrador del tenant debe conceder `GroupMember.Read.All` (o `Directory.Read.All`) como **permiso de aplicación**, con consentimiento de administrador.

</details>

<details>

<summary>Filtré por workspace y los gateways desaparecieron.</summary>

Los gateways, las conexiones y los permisos de Power Embedded no pertenecen a un workspace, por eso salen de la lista cuando hay un filtro de workspace.

</details>

<details>

<summary>¿Por qué la misma persona aparece varias veces en el mismo informe?</summary>

Puede tener acceso por caminos diferentes (directo, vía grupo, vía workspace). Cada camino es una fila, identificada en la columna **Origen**.

</details>

## Páginas relacionadas

* [Panel de Permisos](/es/power-monitor/dashboards/dashboard-de-permissoes.md)
* [Gobernanza › Workspaces](/es/power-monitor/governanca/workspaces.md): pestaña de usuarios y permisos de cada workspace
* [Gobernanza › Infraestructura › Gateways](/es/power-monitor/governanca/infraestrutura/gateways.md) y [Conexiones](/es/power-monitor/governanca/infraestrutura/conexoes.md)
* [Configuración › Auditoría](/es/power-monitor/configuracoes/auditoria.md): integración con Power Embedded
* [Configuración › Permisos adicionales](/es/power-monitor/configuracoes/permissoes-adicionais.md): permisos de Microsoft Graph


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation by asking a question.

Perform an HTTP GET request on the following URL with the `ask` and `goal` query parameters:

```
GET https://docs.powermonitor.com.br/es/power-monitor/auditoria/auditoria-de-permissoes.md?ask=<question>&goal=<user_goal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is what the user is ultimately trying to achieve, the reason they need the answer. Sharing it helps GitBook give you a better, more relevant answer. A goal is most helpful when it describes the outcome the user wants rather than restating the question. For example, with `ask=how do I create an API token`, a goal like `automate deployments from our CI pipeline` lets GitBook tailor the answer to that use case.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
