NosotrosServiciosProyectosR&DBlogHerramientasEmpezarContacto
← Volver a las herramientas Código abierto

M365 Governance as Code

La mayoría de las herramientas de governance le entregan una caja verde. Una caja verde no distingue lo que el producto impone, lo que está documentado como límite, lo que solo se recomienda y lo que es opinión nuestra. Esas cuatro frases dan lugar a cuatro conversaciones distintas.

El problema de una puntuación favorable

Un informe de governance llega casi siempre como una lista de verdes y rojos. Se lee como certeza, y buena parte no lo es.

Considere cuatro afirmaciones que un informe habitual presenta de la misma forma:

  • el producto impone esto, y no hay alternativa;
  • el producto fija un límite, y el número es este;
  • Microsoft recomienda esto, y permite la otra opción;
  • nosotros creemos que es buena idea, y una organización razonable puede rechazarlo.

No son grados de lo mismo. Dan lugar a presupuestos distintos, plazos distintos y conversaciones muy distintas con un auditor. Una herramienta que las presenta igual ha eliminado la única información que el lector necesitaba.

Hay un segundo problema, y es peor porque es invisible. Cuando una comprobación no consigue leer algo, la mayoría de las herramientas muestra un verde. La ausencia de evidencia se convierte en conformidad, y nadie puede distinguir los verdes observados de los simplemente supuestos.

Qué hace esta herramienta de forma distinta

Cada regla declara su naturaleza, en el propio archivo de la regla, antes de que se ejecute nada:

La afirmación Qué significa Qué debe aportar la regla
Requisito El producto impone esto Una fuente de Microsoft
Límite documentado Un umbral con un número Una fuente, y el límite junto al valor observado
Recomendación documentada Microsoft lo recomienda y permite la alternativa Una fuente
Convención Práctica común que nadie documenta Una justificación escrita
Opinión Nuestra posición, asumida como nuestra Una justificación escrita

Una fuente nunca decide el tipo. Una opinión puede citar documentación y sigue siendo una opinión. El enlace explica la afirmación; no cambia la clase de afirmación que es.

Y cuando un hecho no se puede leer, el resultado no es un verde. Es un estado sin resolver, explícito, y el informe lo dice con palabras: la evidencia ausente es un hecho sobre la recogida, no un hecho sobre su tenant.

Qué recibe

  • un recolector en PowerShell, solo de lectura, que reúne hechos y los normaliza a JSON;
  • un motor local que aplica las reglas y produce el resultado;
  • reglas públicas, en texto plano, que puede leer, discutir y modificar;
  • un informe en Markdown para personas y en JSON para pipelines;
  • datos de ejemplo, para ejecutarlo todo antes de apuntar la herramienta a nada real.

Qué no hace

  • no cambia nada en su tenant, y no tiene ninguna vía de escritura;
  • no nos envía su inventario, su informe ni ninguna otra cosa;
  • no dice conforme cuando no tiene datos;
  • no convierte una recomendación en un requisito;
  • no sustituye una auditoría técnica, ni pretende hacerlo.

Un resultado, completo

Este es el aspecto de un hallazgo. No hay nada abreviado:

text
Resultado: fallo

La lista contiene 148 000 elementos, por encima del límite documentado por
Microsoft de 100 000, y sigue heredando los permisos. La herencia ya no puede
romperse en esta lista, por lo que no podrá recibir permisos propios.

Naturaleza:  límite documentado
Observado:   148 000 elementos
Límite:      100 000 elementos
Fuente:      documentación de Microsoft, con fecha de verificación
Limitación:  esto mide una posición, no una trayectoria. Una lista con 99 000
             elementos en crecimiento pasa hoy y pierde la opción en semanas.

La última línea es obligatoria en el formato de las reglas. Cada regla debe responder por escrito a una pregunta: ¿cómo puede esta regla pasar sin que el problema quede resuelto? Una regla cuyo autor no sabe responder a eso no se ha comprendido lo suficiente como para publicarse.

Adónde van sus datos

A ninguna parte. El recolector se ejecuta en su equipo, contra su tenant, con sus credenciales, y escribe un archivo en su disco. El motor lee ese archivo localmente. No hay cuenta, no hay subida y no hay telemetría, porque en nuestro lado no existe ningún servicio que pueda recibir nada.

Si el inicio de sesión es interactivo, el informe lo advierte en la primera página: esa ejecución vio lo que puede ver una persona, y nada en ella debe leerse como una afirmación sobre el tenant completo.

Dónde encaja

Esta herramienta responde a una pregunta distinta de la del SharePoint Compass. El Compass ayuda a elegir una dirección para un entorno SharePoint. Esta mide condiciones observables en un tenant de Microsoft 365 y le dice cuánta confianza merece cada respuesta.

Si prefiere que la lectura se haga con usted, podemos revisar sus resultados juntos y decirle qué hallazgos importan de verdad en su contexto.