Limpieza de cuentas
Cuentas de antiguos empleados, de pruebas y genéricas compartidas. Cada cuenta tiene un responsable o desaparece; los buzones compartidos sustituyen a las contraseñas comunes.
Cuando revisamos un tenant de Microsoft 365 por primera vez, lo habitual es encontrar más cuentas activas que personas en plantilla. Está la de la persona de prácticas del verano pasado, la de «recepcion@» que usan cuatro personas con la misma contraseña, la del comercial que se fue a la competencia y todavía sincroniza el correo en su móvil, y la del proveedor que hizo la migración y conserva permisos de administrador global. Cada una es una puerta abierta, y para el RGPD, un acceso a datos personales sin justificar. El trabajo consiste en dejar una identidad por persona, permisos que dependan de su puesto y un proceso de baja tan rápido como el de alta, en Entra ID, en un Active Directory local o en los dos sincronizados.
La parte técnica es la mitad del trabajo. La otra mitad es decidir con usted y con Recursos Humanos quién concede cada permiso y qué recibe alguien en su primer día.
Cuentas de antiguos empleados, de pruebas y genéricas compartidas. Cada cuenta tiene un responsable o desaparece; los buzones compartidos sustituyen a las contraseñas comunes.
La fecha de incorporación o de salida que se registra en Factorial o en A3nom dispara la creación o el bloqueo de la cuenta. Nadie depende de acordarse de avisar a informática.
Notificaciones en Microsoft Authenticator, claves de acceso o llaves físicas FIDO2 para quien no quiere instalar nada en su móvil personal. Los SMS quedan como último recurso.
El correo y SharePoint solo se abren desde dispositivos gestionados o con MFA reforzado, y los inicios de sesión desde países donde no tiene a nadie se bloquean directamente.
Dos cuentas de administrador global de emergencia, fuera del uso diario, y el resto de tareas repartidas en roles concretos que se activan solo cuando hacen falta.
Si mantiene un Active Directory local, lo sincronizamos con Entra ID mediante Entra Connect, limpiamos objetos duplicados y dejamos las directivas de grupo que todavía tengan sentido.
Las aplicaciones que lo admiten, como Factorial, Holded o el portal de su asesoría, se conectan a Entra ID. Una baja cierra de golpe todos esos accesos.
La duración depende del tamaño de la empresa y del estado del tenant. Nada se despliega de golpe: nadie debe quedarse sin correo un martes por la mañana.
Roles, cuentas, configuración de seguridad, licencias y sincronización con el directorio local si existe.
Un área prueba primero las nuevas reglas. Lo que molesta se ajusta antes de extenderlo a todos.
MFA, acceso condicional y registro de dispositivos departamento a departamento, con una guía de una página para los usuarios.
Cada trimestre enviamos a cada responsable la lista de quién tiene acceso a qué en su área, para que confirme o corrija.
La cuenta de administrador global no es para leer el correo. En muchas pymes el gerente usa a diario una cuenta con todos los privilegios del tenant, con la misma contraseña desde hace años y sin doble factor. Si alguien la roba con un correo de phishing, se queda con toda la empresa. Separamos siempre las cuentas de trabajo de las de administración, y las de emergencia se guardan fuera del uso cotidiano con credenciales que no dependen del móvil de una sola persona.
Basta un correo a helpme@apply.es. Bloqueamos la cuenta, cerramos las sesiones abiertas en móvil y portátil y convertimos el buzón en compartido para su responsable. No la borramos de inmediato para no perder sus archivos de OneDrive; el plazo de conservación se decide con usted y queda en el registro de actividades de tratamiento.
Es una objeción razonable y tiene solución: llaves físicas FIDO2, claves de acceso en el propio portátil o Windows Hello. Lo que no recomendamos es dejar esas cuentas sin doble factor. Conviene reflejar la opción elegida en la política interna de uso de dispositivos.
A menudo sí, aunque rara vez de inmediato. Primero vemos qué depende todavía de él: carpetas compartidas, impresoras, un programa antiguo de nóminas, la autenticación del wifi. Los archivos pasan a SharePoint, lo demás encuentra una alternativa en la nube y el servidor se apaga cuando ya nadie lo consulta.
El acceso condicional y la gestión con Intune vienen incluidos en Microsoft 365 Business Premium, que suele ser la opción razonable hasta 300 usuarios. Con licencias Business Standard hay que añadir Entra ID P1 e Intune por separado. Revisamos lo que tiene contratado antes de proponer nada.
Los registros de Entra ID muestran inicios de sesión, cambios de permisos y activaciones de roles en el periodo solicitado. Les añadimos la lista de grupos con sus responsables y las actas de las revisiones trimestrales. Es exactamente lo que se pide en una inspección de la AEPD o en una adecuación al ENS.
Indíquenos cuántas personas trabajan con ustedes y cómo inician sesión hoy. Empezamos con una revisión de cuentas y roles de su tenant.
Hemos recibido su solicitud
Tendrá respuesta en un día laborable. Si nos avisa de una avería que tiene parado a su equipo, la tratamos con prioridad.
No encontramos esa ciudad. Revise cómo está escrita o elija la capital de provincia más cercana: como trabajamos en remoto, el servicio es el mismo en cualquier punto de España.