eMate · Documentación SSPM
Volver a SSPM
Matriz de cobertura Microsoft · vigente al 9 septiembre 2026

Qué licencia Microsoft necesita cada capacidad de eMate SSPM

El plan de eMate y la licencia de Microsoft son dos cosas distintas. eMate analiza las señales que Microsoft expone; una licencia superior habilita señales y controles adicionales, pero no reemplaza los permisos de lectura o remediación que el administrador debe consentir.

Regla comercial: “Conectado” no significa “cobertura completa”. eMate muestra la cobertura efectiva, permisos faltantes, última sincronización y causas de datos no disponibles. Microsoft puede cambiar disponibilidad y términos; confirme siempre el contrato del tenant.
Base

Entra ID Free / Microsoft 365

Inventario básico de directorio, aplicaciones empresariales, consentimientos OAuth y configuración que Graph exponga al tenant.

Mínimo recomendado

Entra ID P1

Incluido en Microsoft 365 E3, F1/F3 y Business Premium. Agrega Conditional Access y una base Enterprise razonable para SSPM.

Riesgo avanzado

Entra ID P2

Incluido en Microsoft 365 E5/E7. Habilita Identity Protection y señales de riesgo necesarias para investigación avanzada.

IA agéntica

Microsoft Agent 365

Necesario para extender seguridad y gobierno a agentes. Para gobierno: Agent 365 + Entra P1/E3, o Microsoft 365 E7.

Matriz por producto y alcance

Capacidad eMate SSPMFree / plan M365 baseEntra P1 / M365 E3 / Business PremiumEntra P2 / M365 E5Agent 365 o M365 E7
Inventario de usuarios, grupos y licencias
Cuentas, roles visibles, estado y SKU asignado.
DisponibleDisponibleDisponibleDisponible
Apps, OAuth y Shadow IT
Service principals, grants, scopes, publisher y usuarios introductores cuando la señal existe.
Disponible con admin consentDisponibleDisponible + más contexto de riesgoDisponible
MFA y autenticación
Métodos registrados, cobertura y cuentas privilegiadas.
Cobertura básica; algunas APIs/reportes pueden limitarseBaseline recomendadoIncluye señales de riesgo avanzadasUsuarios y agentes según plan
Conditional Access
Benchmark y postura de políticas.
No disponible como control licenciadoDisponibleDisponible + condiciones de riesgoPara agentes requiere Agent 365 + P1/P2 por usuario
Identity Protection
Usuarios, inicios de sesión y agentes riesgosos.
NoNo incluye riesgo P2DisponibleAgentes: Agent 365; riesgo avanzado depende de P2/Entra Suite/E7
PIM y Access Reviews
Elegibilidad, recertificación y gobierno de acceso.
NoNo asumir cobertura completaSegún función y entitlement de GovernanceGobierno de agentes con Agent 365 + P1/E3, o E7
AI Agent Discovery
Agent identities y blueprints de Entra Agent ID.
Agent ID base está disponible para clientes EntraInventarioInventario + riesgo cuando está licenciadoCobertura objetivo completa
AI Agent Governance
Owners, sponsors, permisos heredados, lifecycle, alertas y recertificación.
No prometer gobierno completoRequiere además Agent 365Requiere además Agent 365Agent 365 + P1/E3 mínimo, o M365 E7
Remediación eMate
Deshabilitar, retirar consentimientos o reducir permisos.
Depende de la licencia de la función objetivo y de permisos administrativos delegados. eMate solicita autenticación administrativa temporal; la licencia por sí sola no autoriza escrituras.

App registrations recomendadas para eMate SSPM

Principio de seguridad: Posture, Remediation y Governance no deben compartir el mismo consentimiento amplio. Separar las aplicaciones reduce el riesgo, simplifica la aprobación del cliente y evita habilitar capacidades Enterprise por accidente.
App registrationUsoPermisos recomendadosCuándo habilitarla
eMate Posture SyncLectura de postura, inventario, score, service health, compliance, DLP, identidades, aplicaciones y señales Microsoft 365/Google Workspace.User.Read.All, Group.Read.All, GroupMember.Read.All, Organization.Read.All, Application.Read.All, AuditLog.Read.All, Reports.Read.All, ServiceHealth.Read.All, ServiceMessage.Read.All, Sites.Read.All, Files.Read.All, Team.ReadBasic.All, TeamMember.Read.All, TeamSettings.Read.All y permisos read-only de Intune/Defender/Purview según módulo contratado. Para Exchange/Purview PowerShell: Exchange.ManageAsApp con RBAC limitado.Clientes con SaaS Posture. Debe ser read-only por defecto.
eMate Posture RemediationAcciones correctivas: revocar consentimientos, deshabilitar inbox rules, remover forwarding, retirar shares, ejecutar offboarding y aplicar cambios autorizados.Preferir sesión admin delegada con TTL corto. Cuando se requiera app-only: Exchange.ManageAsApp + RBAC for Applications, Policy.ReadWrite.ConditionalAccess, DelegatedPermissionGrant.ReadWrite.All, AppRoleAssignment.ReadWrite.All, Sites.ReadWrite.All/Files.ReadWrite.All solo para remediación de shares, y permisos directory write solo si la acción lo exige.Clientes con SaaS Remediation. No debe estar incluida por comprar solo Posture.
eMate Governance EnterpriseGovernance avanzado: ownership, excepciones, recertificación, policy engine, AI Agent Governance, Teams Governance Enterprise y evidence exports.Inicialmente read-only avanzado: AccessReview.Read.All, RoleManagement.Read.Directory, IdentityRiskyUser.Read.All, IdentityRiskEvent.Read.All, permisos Teams read, apps/service principals/audit logs. Para acciones Enterprise agregar permisos write solo por módulo: AccessReview.ReadWrite.All, RoleManagement.ReadWrite.Directory, TeamSettings.ReadWrite.All, TeamMember.ReadWriteNonOwnerRole.All o equivalentes mínimos.Clientes Enterprise/Governance. Debe requerir consentimiento explícito separado.

Separación comercial en eMate

Read-only

SaaS Posture

Visibilidad, score, hallazgos, compliance, service health, apps, identidades, DLP y métricas. No ejecuta cambios en el tenant.

Acción controlada

SaaS Remediation

Ejecuta correcciones aprobadas, registra evidencia antes/después y separa permisos de escritura de la app de sincronización.

Enterprise

SaaS Governance

Define owners, políticas, excepciones, recertificación, evidencia, AI Agent Governance y gobierno avanzado de Teams.

Service Health Intelligence

ComponenteRequisitoAlcance
Licencia MicrosoftMicrosoft 365 con acceso al Service Health del tenantNo requiere Entra P1/P2 exclusivamente para leer el feed.
Permiso GraphServiceHealth.Read.All · Application · admin consentIssues, estados, actualizaciones e informe post-incidente cuando Microsoft lo publica.
Aplicación recomendadaSaaS Posture SyncSolo lectura, sincronización horaria, historial y evidencia en eMate.
Quién consienteGlobal Administrator o Privileged Role AdministratorEl consentimiento es tenant-wide; los usuarios finales no intervienen.
Permisos no requeridosSin permisos Graph de escrituraMicrosoft opera y resuelve sus servicios; eMate monitorea, alerta y conserva evidencia.
Alertas e integracionesReglas eMate opt-inNuevos issues, cambios y resoluciones pueden enviarse por email, Slack, Teams, webhook y los conectores SIEM habilitados. Jira se integra mediante webhook hasta disponer de conector nativo.
Separación Enterprise: no recomendamos crear otra app para Service Health. La futura eMate Enterprise Remediation debe ser independiente, usar permisos delegados y consentimiento just-in-time, y reservarse para acciones de escritura sobre configuraciones del cliente.

Recomendación de compra

SSPM Standard

Mínimo: tenant Microsoft 365/Entra. Adecuado para inventario, OAuth, Shadow IT y postura básica. P1 mejora sensiblemente el alcance.

SSPM Advanced

Recomendado: Entra P1 o Microsoft 365 E3/Business Premium. Conditional Access, mejor gobierno y automatización.

SSPM Enterprise

Recomendado: Entra P2/M365 E5 para riesgo e investigación. Las funciones de Governance pueden exigir entitlement adicional.

AI Agent Governance

Mínimo: Agent 365 + Entra P1/M365 E3. Completo: M365 E7 o Agent 365 junto a P2/Entra Suite, según controles.

Fuentes oficiales