Servicio · Administración de sistemas

Active Directory y Entra ID

Cuando revisamos un tenant de Microsoft 365 por primera vez, lo habitual es encontrar más cuentas activas que personas en plantilla. Está la de la persona de prácticas del verano pasado, la de «recepcion@» que usan cuatro personas con la misma contraseña, la del comercial que se fue a la competencia y todavía sincroniza el correo en su móvil, y la del proveedor que hizo la migración y conserva permisos de administrador global. Cada una es una puerta abierta, y para el RGPD, un acceso a datos personales sin justificar. El trabajo consiste en dejar una identidad por persona, permisos que dependan de su puesto y un proceso de baja tan rápido como el de alta, en Entra ID, en un Active Directory local o en los dos sincronizados.

1 identidad
por persona, no por puesto
MFA
para todas las cuentas
El mismo día
se cierra un acceso
Cada trimestre
revisión de permisos

Alcance del trabajo

La parte técnica es la mitad del trabajo. La otra mitad es decidir con usted y con Recursos Humanos quién concede cada permiso y qué recibe alguien en su primer día.

Definir el alcance con un ingeniero

Limpieza de cuentas

Cuentas de antiguos empleados, de pruebas y genéricas compartidas. Cada cuenta tiene un responsable o desaparece; los buzones compartidos sustituyen a las contraseñas comunes.

Altas y bajas con RR. HH.

La fecha de incorporación o de salida que se registra en Factorial o en A3nom dispara la creación o el bloqueo de la cuenta. Nadie depende de acordarse de avisar a informática.

Doble factor sin fricción

Notificaciones en Microsoft Authenticator, claves de acceso o llaves físicas FIDO2 para quien no quiere instalar nada en su móvil personal. Los SMS quedan como último recurso.

Acceso condicional

El correo y SharePoint solo se abren desde dispositivos gestionados o con MFA reforzado, y los inicios de sesión desde países donde no tiene a nadie se bloquean directamente.

Privilegios mínimos

Dos cuentas de administrador global de emergencia, fuera del uso diario, y el resto de tareas repartidas en roles concretos que se activan solo cuando hacen falta.

Directorio híbrido

Si mantiene un Active Directory local, lo sincronizamos con Entra ID mediante Entra Connect, limpiamos objetos duplicados y dejamos las directivas de grupo que todavía tengan sentido.

Inicio de sesión único

Las aplicaciones que lo admiten, como Factorial, Holded o el portal de su asesoría, se conectan a Entra ID. Una baja cierra de golpe todos esos accesos.

Cómo trabajamos, paso a paso

La duración depende del tamaño de la empresa y del estado del tenant. Nada se despliega de golpe: nadie debe quedarse sin correo un martes por la mañana.

01

Revisión del tenant

Roles, cuentas, configuración de seguridad, licencias y sincronización con el directorio local si existe.

02

Grupo piloto

Un área prueba primero las nuevas reglas. Lo que molesta se ajusta antes de extenderlo a todos.

03

Despliegue por áreas

MFA, acceso condicional y registro de dispositivos departamento a departamento, con una guía de una página para los usuarios.

04

Revisión trimestral

Cada trimestre enviamos a cada responsable la lista de quién tiene acceso a qué en su área, para que confirme o corrija.

La cuenta de administrador global no es para leer el correo. En muchas pymes el gerente usa a diario una cuenta con todos los privilegios del tenant, con la misma contraseña desde hace años y sin doble factor. Si alguien la roba con un correo de phishing, se queda con toda la empresa. Separamos siempre las cuentas de trabajo de las de administración, y las de emergencia se guardan fuera del uso cotidiano con credenciales que no dependen del móvil de una sola persona.

Preguntas frecuentes

Basta un correo a helpme@apply.es. Bloqueamos la cuenta, cerramos las sesiones abiertas en móvil y portátil y convertimos el buzón en compartido para su responsable. No la borramos de inmediato para no perder sus archivos de OneDrive; el plazo de conservación se decide con usted y queda en el registro de actividades de tratamiento.

Es una objeción razonable y tiene solución: llaves físicas FIDO2, claves de acceso en el propio portátil o Windows Hello. Lo que no recomendamos es dejar esas cuentas sin doble factor. Conviene reflejar la opción elegida en la política interna de uso de dispositivos.

A menudo sí, aunque rara vez de inmediato. Primero vemos qué depende todavía de él: carpetas compartidas, impresoras, un programa antiguo de nóminas, la autenticación del wifi. Los archivos pasan a SharePoint, lo demás encuentra una alternativa en la nube y el servidor se apaga cuando ya nadie lo consulta.

El acceso condicional y la gestión con Intune vienen incluidos en Microsoft 365 Business Premium, que suele ser la opción razonable hasta 300 usuarios. Con licencias Business Standard hay que añadir Entra ID P1 e Intune por separado. Revisamos lo que tiene contratado antes de proponer nada.

Los registros de Entra ID muestran inicios de sesión, cambios de permisos y activaciones de roles en el periodo solicitado. Les añadimos la lista de grupos con sus responsables y las actas de las revisiones trimestrales. Es exactamente lo que se pide en una inspección de la AEPD o en una adecuación al ENS.

Veamos quién tiene acceso a qué

Indíquenos cuántas personas trabajan con ustedes y cómo inician sesión hoy. Empezamos con una revisión de cuentas y roles de su tenant.

Horario
de lunes a viernes, de 9:00 a 18:00 (hora peninsular), respuesta en un día laborable
Reuniones
Por videollamada en Teams o Google Meet

Solo usamos las cookies imprescindibles: sirven para que la web funcione y para recordar la ciudad que ha elegido. No hay cookies publicitarias ni de seguimiento. Encontrará los detalles en la política de privacidad.