eMate · Documentación SSPM
Volver a SSPM
Matriz de cobertura Microsoft · vigente al 8 septiembre 2026

Qué licencia Microsoft necesita cada capacidad de eMate SSPM

El plan de eMate y la licencia de Microsoft son dos cosas distintas. eMate analiza las señales que Microsoft expone; una licencia superior habilita señales y controles adicionales, pero no reemplaza los permisos de lectura o remediación que el administrador debe consentir.

Regla comercial: “Conectado” no significa “cobertura completa”. eMate muestra la cobertura efectiva, permisos faltantes, última sincronización y causas de datos no disponibles. Microsoft puede cambiar disponibilidad y términos; confirme siempre el contrato del tenant.
Base

Entra ID Free / Microsoft 365

Inventario básico de directorio, aplicaciones empresariales, consentimientos OAuth y configuración que Graph exponga al tenant.

Mínimo recomendado

Entra ID P1

Incluido en Microsoft 365 E3, F1/F3 y Business Premium. Agrega Conditional Access y una base Enterprise razonable para SSPM.

Riesgo avanzado

Entra ID P2

Incluido en Microsoft 365 E5/E7. Habilita Identity Protection y señales de riesgo necesarias para investigación avanzada.

IA agéntica

Microsoft Agent 365

Necesario para extender seguridad y gobierno a agentes. Para gobierno: Agent 365 + Entra P1/E3, o Microsoft 365 E7.

Matriz por producto y alcance

Capacidad eMate SSPMFree / plan M365 baseEntra P1 / M365 E3 / Business PremiumEntra P2 / M365 E5Agent 365 o M365 E7
Inventario de usuarios, grupos y licencias
Cuentas, roles visibles, estado y SKU asignado.
DisponibleDisponibleDisponibleDisponible
Apps, OAuth y Shadow IT
Service principals, grants, scopes, publisher y usuarios introductores cuando la señal existe.
Disponible con admin consentDisponibleDisponible + más contexto de riesgoDisponible
MFA y autenticación
Métodos registrados, cobertura y cuentas privilegiadas.
Cobertura básica; algunas APIs/reportes pueden limitarseBaseline recomendadoIncluye señales de riesgo avanzadasUsuarios y agentes según plan
Conditional Access
Benchmark y postura de políticas.
No disponible como control licenciadoDisponibleDisponible + condiciones de riesgoPara agentes requiere Agent 365 + P1/P2 por usuario
Identity Protection
Usuarios, inicios de sesión y agentes riesgosos.
NoNo incluye riesgo P2DisponibleAgentes: Agent 365; riesgo avanzado depende de P2/Entra Suite/E7
PIM y Access Reviews
Elegibilidad, recertificación y gobierno de acceso.
NoNo asumir cobertura completaSegún función y entitlement de GovernanceGobierno de agentes con Agent 365 + P1/E3, o E7
AI Agent Discovery
Agent identities y blueprints de Entra Agent ID.
Agent ID base está disponible para clientes EntraInventarioInventario + riesgo cuando está licenciadoCobertura objetivo completa
AI Agent Governance
Owners, sponsors, permisos heredados, lifecycle, alertas y recertificación.
No prometer gobierno completoRequiere además Agent 365Requiere además Agent 365Agent 365 + P1/E3 mínimo, o M365 E7
Remediación eMate
Deshabilitar, retirar consentimientos o reducir permisos.
Depende de la licencia de la función objetivo y de permisos administrativos delegados. eMate solicita autenticación administrativa temporal; la licencia por sí sola no autoriza escrituras.

Service Health Intelligence

ComponenteRequisitoAlcance
Licencia MicrosoftMicrosoft 365 con acceso al Service Health del tenantNo requiere Entra P1/P2 exclusivamente para leer el feed.
Permiso GraphServiceHealth.Read.All · Application · admin consentIssues, estados, actualizaciones e informe post-incidente cuando Microsoft lo publica.
Aplicación recomendadaSaaS Posture SyncSolo lectura, sincronización horaria, historial y evidencia en eMate.
Quién consienteGlobal Administrator o Privileged Role AdministratorEl consentimiento es tenant-wide; los usuarios finales no intervienen.
Permisos no requeridosSin permisos Graph de escrituraMicrosoft opera y resuelve sus servicios; eMate monitorea, alerta y conserva evidencia.
Alertas e integracionesReglas eMate opt-inNuevos issues, cambios y resoluciones pueden enviarse por email, Slack, Teams, webhook y los conectores SIEM habilitados. Jira se integra mediante webhook hasta disponer de conector nativo.
Separación Enterprise: no recomendamos crear otra app para Service Health. La futura eMate Enterprise Remediation debe ser independiente, usar permisos delegados y consentimiento just-in-time, y reservarse para acciones de escritura sobre configuraciones del cliente.

Recomendación de compra

SSPM Standard

Mínimo: tenant Microsoft 365/Entra. Adecuado para inventario, OAuth, Shadow IT y postura básica. P1 mejora sensiblemente el alcance.

SSPM Advanced

Recomendado: Entra P1 o Microsoft 365 E3/Business Premium. Conditional Access, mejor gobierno y automatización.

SSPM Enterprise

Recomendado: Entra P2/M365 E5 para riesgo e investigación. Las funciones de Governance pueden exigir entitlement adicional.

AI Agent Governance

Mínimo: Agent 365 + Entra P1/M365 E3. Completo: M365 E7 o Agent 365 junto a P2/Entra Suite, según controles.

Fuentes oficiales