Volver a la vista general

16 de septiembre de 2026

El funcionamiento interno de tu entorno de Microsoft 365: tres preguntas que debes hacerle a tu administrador esta semana

«Ya está hecho» es una sensación. Una lista con una fecha es una respuesta. Esa diferencia es de lo que va este blog.

Puedes comprobar el aspecto exterior de tu dominio desde la calle, y dos de cada tres dominios no superan ese primer filtro. Pero imagina que tu puerta principal sí que está bien cerrada: el certificado es válido, el correo está protegido y los encabezados están en orden. Ahí es donde empieza la verdadera historia. Por dentro, las cuentas de antiguos empleados siguen abiertas. Por dentro, a parte de los administradores no se les exige la autenticación multifactorial (MFA). Por dentro, sigues pagando licencias por gente que se fue el año pasado. Nadie ve el interior de tu entorno de Microsoft 365, hasta que alguien se cuela dentro.

Lo que nos encontramos en las reuniones iniciales suele ser muy parecido, y la mayor parte se resuelve en una tarde. A continuación, las tres preguntas que debes hacerle esta semana a tu administrador, por qué «MFA está activado» es la frase más engañosa de Microsoft 365 y dos fechas importantes de Microsoft para este otoño.

Pregunta número uno: ¿qué cuentas llevan noventa días sin iniciar sesión y por qué siguen activas?

Cualquier cuenta que exista puede ser objeto de abuso. La cuenta de un empleado que se ha ido, la de un becario del año pasado, la de un proveedor cuyo proyecto ya se terminó hace tiempo: a menudo siguen teniendo contraseña, a veces incluso permisos, y nadie les presta atención. Pero un atacante sí se fija. Una cuenta inactiva es la vía de acceso más silenciosa que existe, porque nadie se da cuenta si se comporta como si fuera otra persona.

Lo que tienes que preguntarle a tu administrador no es «¿hay cuentas inactivas?», sino «¿cuáles, y por qué siguen activas?». La respuesta es una lista con una fecha. Todo lo que no deba aparecer ahí, se desactiva o se elimina.

Pregunta número dos: ¿a quién se le exige el MFA y en virtud de qué norma?

«La autenticación de dos factores (MFA) está activada» es la frase más engañosa de Microsoft 365. «Activada» puede significar que está disponible, pero es opcional. La configuración de seguridad por defecto está desactivada, no hay acceso condicional y algunos de tus compañeros nunca la han configurado. Sobre el papel, la MFA está activada. En la práctica, la puerta está entreabierta.

«Obligatorio» significa que nadie puede entrar sin la segunda factor de autenticación. Ni siquiera la dirección. Y sobre todo la dirección, porque esas cuentas son el objetivo. La diferencia no la notas a simple vista, pero sí en tu tenant: hay o bien una regla de acceso condicional o bien ajustes de seguridad predeterminados que lo imponen, y tu administrador puede señalar esa regla. Si no puede hacerlo, la respuesta es «disponible», no «obligatorio».

En la misma pregunta, incluye también a los administradores. Cada cuenta de administrador es una llave de acceso a todo tu entorno. En las evaluaciones iniciales, solemos ver que hay más administradores que personas que realizan tareas de administración a diario, y entre ellos hay antiguos empleados, proveedores y cuentas de prueba. Te recomendamos que mantengas un número reducido y fijo, con autenticación multifactorial (MFA) obligatoria y sin uso diario; Microsoft recomienda lo mismo.

Pregunta tres: ¿cuántas licencias de pago no tienen usuario?

En casi todos los entornos que revisamos, nos encontramos con licencias de Microsoft pagadas que no tiene nadie asignadas. Empleados que se han ido. Suscripciones duplicadas. Funciones avanzadas que nadie usa, además de herramientas independientes que hacen lo mismo.

«La seguridad cuesta dinero», se oye decir a menudo. Es cierto. En la mayoría de las empresas, la lista de licencias actualizada cubre toda la base de seguridad. Tu presupuesto ya está ahí. Solo que se va escurriendo. Y la respuesta a esta pregunta es, una vez más, una lista con una fecha, no una sensación.

Dos fechas importantes de Microsoft para este otoño

Desde el 1 de septiembre, las claves de acceso son la norma para iniciar sesión en Microsoft 365. Si usas un código por SMS, te aparecerá un mensaje para que te registres y cambies al nuevo sistema. Si ves que a tus compañeros les sale ese mensaje, no es un intento de phishing, pero sí es el momento de no seguir ignorándolo.

El 1 de octubre, Microsoft cerrará la antigua puerta de acceso a tu buzón: Exchange Web Services. Las conexiones que no se hayan migrado para entonces —como una conexión antigua con el CRM, el correo en un Mac o el escáner— simplemente dejarán de funcionar. La fecha límite para la excepción sin interrupción era el 31 de agosto; a partir de entonces, solo será posible tras el cese de las conexiones el 1 de octubre. El 1 de abril de 2027, la puerta se cerrará definitivamente para todo el mundo. Hazle la pregunta número cuatro a tu administrador, si quieres añadir una: ¿qué conexiones siguen usando EWS?

Medir el interior, en dos minutos

Puedes hacer estas tres preguntas. También puedes pedir que las evalúen. El ALTA-ICT Tenant Check analiza tu propio entorno de Microsoft 365 y, en dos minutos, te muestra tu cobertura de MFA, el número de cuentas de administrador, tu Secure Score y las licencias por las que pagas sin utilizarlas.

Tres cosas antes de nada, porque una comprobación que revisa tu entorno requiere confianza. Necesita una cuenta de administrador; sin derechos de lectura en tu directorio no puede contar nada, y con una cuenta de solo lectura, varias comprobaciones se quedan en blanco. No cuenta a los administradores que solo pueden activar su rol a través de PIM; eso también aparece en el informe. Y no guarda nada de tu tenant: ni nombres, ni direcciones de correo, ni tokens. Cuenta y calcula en la memoria RAM, muestra el resultado y olvida los datos subyacentes. Lo que sí se guarda, durante doce meses, son los datos de contacto que tú mismo facilitas y las puntuaciones en forma de cifras. Eso está en tenant.alta-ict.nl/privacy, y una prueba en fase de desarrollo lo garantiza.

Cómo ayuda ALTA-ICT

Las tres preguntas dan como resultado tres listas, y esas listas suponen trabajo para una tarde: cuentas eliminadas, autenticación multifactorial (MFA) aplicada mediante una regla, número de administradores reducido, licencias depuradas. Lo hacemos como parte de la gestión o de forma puntual, con un informe previo y otro posterior que guardas como prueba. Esa prueba es precisamente lo que te pedirá más adelante una consulta en cadena sobre el acceso: no «la MFA está activada», sino la regla, la fecha y la cobertura. Nosotros mismos trabajamos según las normas ISO 27001:2023, ISO 9001:2015 y NEN 7510:2024.

Preguntas más frecuentes

Tenemos el MFA activado. ¿No es eso suficiente?

Solo si se ha impuesto a través de los ajustes predeterminados de seguridad o de una regla de acceso condicional. Si tu administrador no puede aplicar esa regla, la autenticación multifactorial (MFA) estará disponible, pero no será obligatoria.

¿Cuántos administradores son demasiados?

Más que el número de personas que realmente se encargan de la gestión. Cada cuenta de administrador adicional es una llave más que da acceso a todo. Limítalas al mínimo, exige la autenticación multifactorial (MFA) y no las uses para el trabajo diario.

¿Por qué el Tenant Check necesita una cuenta de administrador?

Porque, si no tiene derechos de lectura en tu directorio, no puede contabilizar administradores, cobertura de MFA ni licencias. Con una cuenta de lectura, varios controles quedan en blanco, y eso es lo que aparece en el informe.

¿Qué datos guarda Tenant Check?

Solo los datos de contacto que tú mismo facilites y las puntuaciones en forma de números, doce meses. Nada de tu tenant en sí: ni nombres, ni direcciones de correo electrónico, ni tokens.

¿Qué haría primero si solo pudiera hacer una cosa?

Hacer que se cumpla el MFA mediante una norma, para todos, empezando por los administradores y la dirección. Así se bloquea la vía de acceso más utilizada y no cuesta nada en licencias.

Conclusión

El exterior se ve desde la calle. Nadie ve el interior de tu entorno de Microsoft 365 hasta que alguien entra. Tres preguntas a tu administrador, tres listas con una fecha y una tarde de trabajo: esa es la diferencia entre tenerlo todo en orden y poder demostrarlo.

Si quieres ver las cifras sin tener que esperar a tu administrador, ejecuta el Tenant Check en tenant.alta-ict.nl. Si quieres saber qué significa el resultado para tu organización, concierta una reunión con ALTA-ICT.

¿Quieres saber más?

Ponte en contacto
Hero bij de binnenkant van Microsoft 365: een kaart met drie vragen aan je beheerder over slapende accounts, afgedwongen MFA en ongebruikte licenties.