¿Quieres que MSAdvance diseñe y automatice el proceso de alta y baja de empleados en Microsoft 365?
El alta y baja de empleados en Microsoft 365 no debería depender de correos sueltos, tareas manuales o “acordarse” de quitar accesos. Un proceso mal definido puede provocar dos problemas muy serios: usuarios que empiezan sin herramientas listas y exempleados que conservan acceso a correo, Teams, SharePoint, OneDrive o aplicaciones internas.
MSAdvance ayuda a diseñar un proceso seguro de onboarding y offboarding en Microsoft 365, alineando identidad, licencias, dispositivos, correo, datos, grupos, Teams, SharePoint, OneDrive, Power Platform y cumplimiento.
- Diseño del proceso joiner-mover-leaver para altas, cambios de puesto y bajas.
- Automatización con Microsoft Entra ID, grupos, licencias, flujos de ciclo de vida y gobierno de accesos.
- Protección de datos críticos: buzones, OneDrive, SharePoint, Teams, dispositivos y aplicaciones conectadas.
- Checklist operativo para RRHH, IT, seguridad, managers y cumplimiento.
Contacta con nuestro equipo Ver servicio de Seguridad & Cumplimiento Microsoft 365
También puede encajar con: Modern Workplace Microsoft 365 · Suministro y venta de licencias · Todos los servicios
Un proceso seguro de alta y baja de empleados en Microsoft 365 define qué ocurre cuando una persona entra, cambia de puesto o sale de la empresa: creación de usuario, asignación de licencias, grupos, permisos, MFA, dispositivos, Teams, SharePoint, OneDrive, correo y aplicaciones. La clave es aplicar un modelo joiner-mover-leaver: dar acceso solo a lo necesario al entrar, ajustar permisos al cambiar de rol y retirar accesos de forma inmediata al salir, sin perder correo, archivos ni evidencias de cumplimiento.
Resumen rápido: alta y baja de empleados en Microsoft 365 en 10 puntos
- El proceso empieza en RRHH: IT necesita una señal fiable de alta, cambio o baja para actuar a tiempo.
- La identidad es la base: el usuario en Microsoft Entra ID debe crearse con atributos correctos: departamento, cargo, manager, ubicación, tipo de contrato y fecha de incorporación o salida.
- Las licencias deben asignarse por grupos: reduce errores, acelera altas y facilita retirar licencias cuando la persona sale.
- El acceso debe ser mínimo desde el primer día: grupos, Teams, SharePoint y aplicaciones deben asignarse por rol, no “copiando” usuarios sin revisar.
- La baja debe bloquear acceso antes de tocar datos: primero se bloquea el inicio de sesión, se revocan sesiones y se protegen credenciales; después se decide qué hacer con correo, OneDrive y equipos.
- No retires licencias sin plan de datos: al quitar ciertas licencias se activan periodos de retención limitados; conviene convertir buzones, delegar OneDrive y aplicar políticas de retención cuando haga falta.
- Teams y SharePoint necesitan nuevos propietarios: si el empleado era owner de equipos o sitios, hay que reasignar responsabilidad para no dejar espacios huérfanos.
- Power Platform suele olvidarse: flujos, apps, conexiones y automatizaciones pueden depender de la cuenta de una persona.
- Los dispositivos importan: en Intune hay que decidir si se retira, borra o reasigna el dispositivo según sea corporativo o BYOD.
- El proceso debe medirse: tiempo de alta, tiempo de revocación, accesos huérfanos, licencias recuperadas e incidencias post-baja.
¿Cuándo se necesita un proceso formal de altas y bajas en Microsoft 365?
Cualquier empresa que utilice Microsoft 365 necesita un proceso de alta y baja de usuarios. La diferencia está en el nivel de madurez: algunas organizaciones lo hacen manualmente desde el centro de administración; otras lo integran con RRHH, grupos, licencias, flujos automáticos y revisiones de acceso.
Escenarios habituales
- Empresas en crecimiento: cada semana entran nuevos empleados y se necesita entregar correo, Teams, OneDrive, licencias y dispositivos sin retrasos.
- Alta rotación: sectores con personal temporal, delegaciones, tiendas, turnos o equipos operativos donde el riesgo de dejar accesos abiertos se multiplica.
- Trabajo híbrido o remoto: el acceso no depende de estar en la oficina; por eso, bloquear identidad, sesiones y dispositivos es crítico.
- Entornos regulados: empresas que necesitan evidencias de quién tenía acceso, cuándo se retiró y qué datos se conservaron.
- Uso intensivo de Teams y SharePoint: los empleados no solo tienen correo; también son propietarios de equipos, sitios, flujos, apps y documentación.
- Reorganizaciones internas: cuando una persona cambia de departamento, no basta con añadir permisos nuevos; también hay que retirar los antiguos.
Un comercial deja la empresa. Se bloquea su cuenta, pero nadie revisa OneDrive, Teams ni los grupos de SharePoint. Meses después, se descubre que era propietario de un equipo clave, tenía archivos compartidos con clientes y varios flujos de Power Automate dependían de su usuario. El problema no fue la baja en sí: fue no tener un proceso completo.
Introducción
La gestión de empleados en Microsoft 365 no empieza cuando se crea una cuenta ni termina cuando se elimina un usuario. En una empresa moderna, una identidad toca muchas piezas: Microsoft Entra ID, Exchange Online, Teams, SharePoint, OneDrive, Intune, Defender, Purview, Power Platform, grupos, aplicaciones SaaS y, en muchos casos, sistemas locales.
Por eso, hablar de alta y baja de empleados en Microsoft 365 es hablar de seguridad, productividad y continuidad de negocio. Un buen alta permite que la persona empiece a trabajar con las herramientas correctas desde el primer día. Una buena baja evita accesos no autorizados, conserva datos críticos y deja trazabilidad para auditorías.
Esta guía está pensada para equipos de IT, seguridad, operaciones y RRHH que quieren pasar de un proceso manual e improvisado a un modelo más seguro, repetible y fácil de auditar. El objetivo no es crear burocracia: es quitar incertidumbre.
1. Metodología joiner-mover-leaver
En la práctica: el modelo joiner-mover-leaver ordena el ciclo de vida del empleado: entra, cambia de rol y sale.
Microsoft Entra ID Governance utiliza el enfoque joiner-mover-leaver para automatizar tareas del ciclo de vida de los usuarios. Traducido a lenguaje sencillo:
- Joiner: una persona entra en la organización y necesita acceso inicial.
- Mover: una persona cambia de puesto, área, país, proyecto o responsabilidad.
- Leaver: una persona sale de la organización o deja de necesitar acceso.
Por qué este modelo funciona
Porque evita que IT actúe solo cuando “alguien se acuerda”. El proceso se dispara por eventos de negocio: contratación, cambio de puesto, baja voluntaria, despido, fin de contrato, excedencia, proveedor que termina proyecto o cambio de manager.
| Actividad | R | A | C | I |
|---|---|---|---|---|
| Comunicar alta, cambio o baja | RRHH | RRHH | Manager | IT / Seguridad |
| Crear o modificar identidad | IT | IT | RRHH | Manager |
| Asignar grupos, licencias y apps | IT | IT | Manager / Seguridad | Usuario |
| Bloquear acceso en baja | IT / Seguridad | Seguridad | RRHH / Legal | Manager |
| Decidir conservación de datos | Legal / Compliance | Compliance | IT / Manager | Dirección |
| Revisar evidencias | Seguridad | Compliance | IT | Auditoría |
La clave es que cada fase tenga dueño. Si “todos” son responsables de una baja, en la práctica no lo es nadie.
2. Assessment: inventario de identidades, accesos y datos críticos
En la práctica: antes de automatizar, hay que saber qué se está automatizando y qué riesgos existen.
Muchas empresas intentan automatizar altas y bajas sin haber revisado antes sus grupos, licencias, permisos y aplicaciones. El resultado suele ser un proceso rápido, pero no necesariamente seguro.
Qué debe revisar el assessment
Identidad y licencias
- Tipos de usuarios: empleados, externos, proveedores, becarios, cuentas compartidas.
- Origen de identidad: cloud-only, Active Directory local, Entra Connect, Cloud Sync o RRHH.
- Asignación de licencias manual o por grupos.
- Usuarios sin manager o con atributos incompletos.
Accesos y colaboración
- Grupos de Microsoft 365, grupos de seguridad y equipos de Teams.
- Sitios de SharePoint con permisos únicos.
- Usuarios propietarios de equipos, sitios, flujos o apps.
- Invitados y colaboración externa.
Datos y cumplimiento
- Buzones de Exchange Online y buzones compartidos.
- OneDrive de usuarios con datos de negocio.
- Políticas de retención, eDiscovery, DLP y etiquetas.
- Dispositivos en Intune y riesgo de acceso desde BYOD.
Resultado esperado
El assessment debe terminar en una hoja de ruta clara: qué puede automatizarse ya, qué hay que limpiar antes, qué grupos se usarán para licencias, qué datos se conservarán en bajas y qué roles deben revisar accesos de forma periódica.
No empieces por “crear un script de bajas”. Empieza por decidir qué debe pasar con cada tipo de empleado cuando entra, cambia de puesto o sale.
3. Alta de empleados en Microsoft 365 paso a paso
En la práctica: una buena alta permite que la persona trabaje desde el primer día sin pedir accesos uno a uno.
El alta de un empleado en Microsoft 365 debe ser predecible. La persona no debería empezar con “no tengo correo”, “no veo Teams” o “me falta acceso a SharePoint”. Al mismo tiempo, tampoco debería recibir permisos por exceso “por si acaso”.
3.1 Datos mínimos que debe enviar RRHH
- Nombre completo y nombre preferido.
- Fecha de incorporación y tipo de contrato.
- Departamento, cargo, ubicación y manager.
- Perfil de acceso: estándar, directivo, externo, temporal, frontline, técnico, privilegiado.
- Necesidad de dispositivo corporativo, móvil, grupos, apps específicas o acceso a datos sensibles.
3.2 Creación de usuario
El usuario puede crearse manualmente en el centro de administración, sincronizarse desde Active Directory local o provisionarse automáticamente desde un sistema de RRHH. En cualquier caso, es importante estandarizar:
- Formato de UPN y correo principal.
- Alias de correo si aplica.
- Atributos completos para automatizar reglas: departamento, país, manager, puesto.
- Grupos base según rol.
3.3 Licencias por grupo
La asignación de licencias por grupos en Microsoft Entra reduce errores: cuando una persona entra en el grupo adecuado, recibe la licencia correcta; cuando sale, la licencia puede retirarse de forma controlada.
| Grupo | Perfil | Licencias / Accesos habituales |
|---|---|---|
| GRP-LIC-M365-BusinessPremium | Empleado estándar | Microsoft 365, Defender, Intune, apps de escritorio |
| GRP-LIC-M365-Frontline | Personal de tienda / campo | Correo, Teams, apps móviles, acceso limitado |
| GRP-APP-Finanzas | Equipo financiero | SharePoint Finanzas, Teams Finanzas, apps financieras |
| GRP-CA-Privileged | Administradores | Acceso Condicional más estricto, PIM, MFA fuerte |
3.4 MFA, registro de seguridad y Acceso Condicional
El alta debe incluir el registro de métodos MFA, autoservicio de restablecimiento de contraseña si se usa, y políticas de Acceso Condicional adaptadas al perfil. Una cuenta nueva sin MFA es una puerta abierta.
3.5 Dispositivo, Intune y aplicaciones
Si la persona recibe portátil o móvil corporativo, el alta debe coordinarse con Intune:
- Asignación de dispositivo o Autopilot si aplica.
- Políticas de cumplimiento.
- Aplicaciones requeridas.
- Configuración de Outlook, Teams, OneDrive y navegador corporativo.
El empleado recibe el primer día su cuenta, MFA, correo, Teams, OneDrive, aplicaciones y acceso a los sitios correctos. No necesita pedir 12 permisos ni compartir contraseñas. Para IT, cada paso queda trazado.
4. Cambios de puesto: el gran olvidado del ciclo de vida
En la práctica: muchas brechas de acceso nacen cuando alguien cambia de rol y conserva permisos antiguos.
La mayoría de empresas tiene algún proceso de alta y baja. Pero los cambios internos suelen quedar peor controlados. Un empleado pasa de ventas a finanzas, de soporte a administración o de un proyecto a otro, y acumula permisos históricos.
Qué debe ocurrir en un cambio de puesto
- Actualizar atributos: departamento, cargo, manager, ubicación y centro de coste.
- Añadir nuevos accesos: grupos y aplicaciones del nuevo rol.
- Retirar accesos antiguos: grupos de equipos, SharePoint, Teams, aplicaciones y buzones compartidos que ya no corresponden.
- Revisar licencias: puede cambiar el tipo de licencia necesaria.
- Revisar dispositivo: si el rol exige mayor seguridad, compliance o apps distintas.
Recomendación práctica
Cada cambio de puesto debería tratarse como una baja parcial y un alta parcial: se quita lo que ya no corresponde y se entrega lo nuevo.
Si un usuario lleva años en la empresa y pertenece a decenas de grupos antiguos, probablemente no hay un proceso mover real.
5. Baja de empleados en Microsoft 365 paso a paso
En la práctica: la baja segura bloquea el acceso rápido, conserva datos necesarios y elimina lo que ya no debe permanecer activo.
La baja de un empleado debe seguir un orden claro. Si eliminas primero la cuenta o quitas licencias sin pensar en los datos, puedes perder correo, OneDrive, evidencias o automatizaciones. Si tardas demasiado en bloquear acceso, dejas abierta una ventana de riesgo.
5.1 Tipos de baja
- Baja planificada: jubilación, fin de contrato, salida acordada. Permite preparar transferencia de conocimiento y datos.
- Baja inmediata: despido, incidente, riesgo de seguridad. Requiere bloquear acceso de forma prioritaria.
- Ausencia prolongada: baja médica, excedencia o suspensión temporal. No siempre implica eliminar cuenta.
- Proveedor o externo: requiere retirar acceso a equipos, sitios, apps y posiblemente eliminar invitado.
5.2 Orden recomendado de baja
- Confirmar la baja: RRHH o responsable autorizado envía solicitud formal.
- Clasificar riesgo: normal, sensible, inmediato, legal/compliance.
- Bloquear inicio de sesión: impedir que el usuario acceda a Microsoft 365.
- Revocar sesiones: cortar tokens y sesiones activas para reducir acceso persistente.
- Cambiar contraseña: evitar que credenciales conocidas vuelvan a utilizarse.
- Proteger correo y OneDrive: decidir reenvío, shared mailbox, delegación o retención.
- Reasignar propietarios: Teams, SharePoint, grupos, flujos, apps y buzones compartidos.
- Retirar grupos y aplicaciones: eliminar accesos que ya no corresponden.
- Gestionar dispositivos: retirar, borrar, bloquear o reasignar según tipo.
- Recuperar licencias: solo cuando datos y cumplimiento estén resueltos.
- Guardar evidencia: auditoría, ticket, aprobaciones y acciones realizadas.
Primero se corta el acceso. Después se conserva lo importante. Por último se eliminan o recuperan licencias.
6. Exchange Online: buzón, reenvío, respuesta automática y shared mailbox
En la práctica: el buzón suele contener información crítica: clientes, contratos, conversaciones y decisiones.
En una baja, el correo es una de las piezas más sensibles. No basta con bloquear la cuenta. Hay que decidir qué ocurre con los mensajes nuevos y con el histórico.
Opciones habituales
- Convertir el buzón en shared mailbox: útil cuando varias personas necesitan consultar el histórico.
- Dar acceso delegado al manager: permite revisar correo sin compartir credenciales.
- Configurar reenvío: para nuevos correos entrantes, si negocio lo necesita.
- Respuesta automática: informa de que la persona ya no está y redirige al contacto correcto.
- Inactive mailbox o retención: si hay requisitos legales o de auditoría.
Qué evitar
- No compartir la contraseña del exempleado.
- No quitar licencia sin revisar conservación de correo.
- No dejar reenvíos permanentes sin revisión.
- No depender de una cuenta personal para procesos de negocio.
Connect-MgGraph -Scopes "User.ReadWrite.All","Directory.AccessAsUser.All"
# Bloquear inicio de sesión
Update-MgUser -UserId "usuario@empresa.com" -AccountEnabled:$false
# Revocar sesiones activas
Revoke-MgUserSignInSession -UserId "usuario@empresa.com"Recomendación: adapta scripts a tu entorno, roles administrativos y proceso de aprobación.
8. Microsoft Teams: propietarios, canales, archivos y reuniones
En la práctica: si un empleado era owner de Teams, su baja puede dejar equipos sin responsable.
Microsoft Teams no es solo chat. Detrás hay grupos de Microsoft 365, sitios de SharePoint, archivos, canales, reuniones, grabaciones, Planner, pestañas y aplicaciones. Por eso, una baja debe revisar:
- Equipos donde el usuario era propietario.
- Canales privados o compartidos con permisos específicos.
- Archivos publicados en canales.
- Reuniones recurrentes organizadas por el usuario.
- Grabaciones asociadas a reuniones.
- Aplicaciones o pestañas configuradas por el usuario.
Acciones recomendadas
- Asignar nuevo propietario a equipos y grupos.
- Revisar canales privados y compartidos.
- Transferir o recrear reuniones recurrentes si son críticas.
- Revisar archivos y grabaciones con información sensible.
- Eliminar acceso de invitado si se trata de un externo.
Recurso relacionado: Consultoría Microsoft Teams.
9. Dispositivos e Intune: retirar, borrar o reasignar equipos
En la práctica: la identidad bloqueada no siempre basta si quedan sesiones, datos o dispositivos activos.
Los dispositivos son parte clave del offboarding. No es lo mismo un portátil corporativo que un móvil personal con acceso a Outlook y Teams.
Decisiones según tipo de dispositivo
| Dispositivo | Acción habitual | Objetivo |
|---|---|---|
| Portátil corporativo | Bloquear, recoger, borrar o reprovisionar | Evitar fuga de datos y preparar reasignación |
| Móvil corporativo | Wipe o retire según política | Eliminar datos corporativos |
| BYOD | Retire / selective wipe | Quitar datos corporativos sin tocar datos personales |
| Dispositivo compartido | Revisar sesiones, perfiles y apps | Evitar credenciales persistentes |
Qué revisar en Intune
- Dispositivos asociados al usuario.
- Estado de cumplimiento.
- Aplicaciones corporativas instaladas.
- Perfiles Wi-Fi, VPN, certificados y acceso a recursos internos.
- BitLocker, claves de recuperación y reprovisionamiento.
10. Aplicaciones, Power Platform y cuentas de servicio
En la práctica: muchas bajas rompen procesos porque un flujo, app o conector dependía de una cuenta personal.
En entornos Microsoft 365, los empleados pueden ser propietarios de:
- Flujos de Power Automate.
- Power Apps internas.
- Conexiones a SharePoint, Exchange, Dataverse, SQL o APIs.
- Informes y modelos de Power BI.
- App registrations y secretos en Entra ID.
- Automatizaciones con cuentas personales.
Acciones recomendadas
- Inventariar flujos, apps y conexiones del usuario.
- Cambiar propietario a una cuenta de servicio o equipo responsable.
- Reautenticar conectores críticos.
- Revisar secretos, certificados y permisos de aplicaciones.
- Documentar el cambio para futuras auditorías.
Un flujo de aprobación de facturas deja de funcionar porque el creador salió de la empresa y su licencia fue retirada. La solución no es “no retirar licencias”, sino gobernar Power Platform con propietarios compartidos, entornos y cuentas adecuadas.
11. Seguridad: MFA, Acceso Condicional, sesiones y roles privilegiados
En la práctica: la baja segura empieza bloqueando acceso y revocando sesiones activas.
El offboarding debe actuar sobre la identidad de forma inmediata, especialmente si la salida tiene riesgo. No basta con “quitar la licencia”. Una cuenta sin licencia, pero todavía habilitada en ciertos contextos, puede seguir siendo un problema.
Controles clave
- Bloquear inicio de sesión en Microsoft Entra ID.
- Revocar sesiones para cortar tokens activos.
- Cambiar contraseña si la cuenta no se elimina inmediatamente.
- Retirar métodos MFA o registrar el estado de autenticación si aplica.
- Eliminar roles administrativos y revisar PIM si se usa.
- Revisar aplicaciones empresariales y permisos OAuth concedidos.
Cuentas privilegiadas
Si el usuario tenía roles de administración, acceso a Azure, seguridad, facturación o datos sensibles, la baja debe tratarse como caso sensible. Conviene revisar:
- Roles en Entra ID.
- Roles en Microsoft 365 admin center, Exchange, SharePoint, Teams, Intune y Purview.
- Acceso a suscripciones de Azure.
- Credenciales almacenadas, certificados y secretos.
- Actividad reciente y cambios administrativos.
Recurso relacionado: Conditional Access en Microsoft Entra: políticas base · MFA en Microsoft Entra ID.
12. Cumplimiento: retención, eDiscovery, auditoría y evidencias
En la práctica: no todo dato debe conservarse para siempre, pero lo que se debe conservar tiene que estar protegido.
En una baja, hay que decidir qué datos se conservan, quién puede acceder y durante cuánto tiempo. Esta decisión no debería tomarla IT en solitario: deben intervenir legal, compliance, seguridad o el responsable de negocio cuando corresponda.
Preguntas de cumplimiento
- ¿Existe obligación legal de conservar correo o documentos?
- ¿Hay litigio, investigación o auditoría abierta?
- ¿El usuario manejaba información sensible, financiera, sanitaria, contractual o confidencial?
- ¿Se debe aplicar retención o eDiscovery?
- ¿Qué evidencias se guardan del proceso de baja?
Evidencias mínimas recomendadas
- Solicitud formal de baja.
- Hora de bloqueo de cuenta.
- Revocación de sesiones.
- Acciones sobre buzón, OneDrive, Teams y SharePoint.
- Dispositivos retirados o borrados.
- Licencias recuperadas.
- Aprobación de legal/compliance si aplica.
Si tu organización necesita auditoría, retención, DLP o eDiscovery, consulta: Servicio de Seguridad & Cumplimiento Microsoft 365.
13. Automatización con Microsoft Entra ID Governance y Lifecycle Workflows
En la práctica: automatizar altas y bajas reduce errores, pero solo si el diseño de roles y grupos está claro.
Microsoft Entra ID Governance permite automatizar tareas del ciclo de vida mediante Lifecycle Workflows. Estos flujos pueden ayudar a ejecutar acciones de alta, cambio y baja basadas en atributos como fecha de incorporación, manager, departamento o tipo de usuario.
Qué puede automatizarse
- Enviar correos de bienvenida.
- Añadir usuarios a grupos.
- Asignar tareas al manager.
- Retirar usuarios de grupos en la baja.
- Ejecutar acciones de preparación para offboarding.
- Revisar flujos e informes de ejecución.
Automatización realista
No todo tiene que estar automatizado desde el primer día. Un enfoque sano es empezar por:
- Alta estándar con grupos y licencias.
- Baja estándar con bloqueo, revocación y retirada de grupos.
- Revisión de managers y propietarios.
- Casos sensibles con aprobación humana.
Automatiza lo repetible. Mantén aprobación humana en bajas sensibles, datos regulados y cuentas privilegiadas.
14. Licencias y costes: cómo recuperar licencias sin perder información
En la práctica: retirar licencias ahorra costes, pero hacerlo antes de tiempo puede provocar pérdida de datos.
Muchas empresas quieren recuperar licencias rápidamente cuando una persona sale. Es lógico, pero hay que hacerlo en el orden correcto. Antes de retirar licencias, revisa si hay que conservar buzón, OneDrive, Teams, datos de cumplimiento o acceso temporal delegado.
Buenas prácticas
- Usar licencias basadas en grupos para altas y bajas.
- No retirar licencia hasta decidir qué ocurre con correo y OneDrive.
- Convertir buzón a shared mailbox cuando aplique.
- Aplicar retención si hay obligación legal.
- Revisar licencias de Power BI, Power Apps, Visio, Project, Defender, Teams Phone u otros add-ons.
| Elemento | Riesgo si se retira sin revisar | Acción recomendada |
|---|---|---|
| Exchange Online | Pérdida de acceso al buzón tras el periodo de conservación | Convertir, delegar, retener o exportar según caso |
| OneDrive | Eliminación tras periodo configurado | Dar acceso temporal y mover datos de negocio |
| Power Platform | Flujos y apps dejan de funcionar | Cambiar propietario y conexiones |
| Teams Phone | Número, colas o configuración sin reasignar | Reasignar número o retirar plan |
| Defender / Intune | Dispositivo sin gestión esperada | Completar retirada o wipe antes de limpiar licencias |
MSAdvance también puede ayudarte a revisar licenciamiento: Suministro y venta de licencias para empresas.
¿Quieres validar si tu proceso actual de altas y bajas deja accesos abiertos?
MSAdvance puede realizar un assessment corto del proceso de onboarding y offboarding: revisamos usuarios, grupos, licencias, Teams, SharePoint, OneDrive, Intune, Power Platform y evidencias de auditoría.
Solicitar assessment Ver servicio de Seguridad & Cumplimiento
15. Checklists operativos de alta, cambio y baja
En la práctica: un checklist reduce errores y permite demostrar que el proceso se ejecutó correctamente.
15.1 Checklist de alta de empleado
- Solicitud aprobada por RRHH y manager.
- Usuario creado o sincronizado en Microsoft Entra ID.
- Atributos completos: departamento, cargo, manager, ubicación.
- Licencia asignada por grupo.
- MFA y métodos de seguridad configurados.
- Grupos, Teams y SharePoint asignados por rol.
- Dispositivo preparado en Intune si aplica.
- Aplicaciones empresariales asignadas.
- Guía de bienvenida y buenas prácticas enviada.
15.2 Checklist de cambio de puesto
- Nuevo manager y departamento actualizados.
- Nuevos grupos y apps asignados.
- Accesos anteriores revisados y retirados.
- Licencias ajustadas.
- Acceso a datos sensibles revisado.
- Manager confirma que el usuario puede trabajar con normalidad.
15.3 Checklist de baja de empleado
- Solicitud formal recibida.
- Cuenta bloqueada.
- Sesiones revocadas.
- Contraseña cambiada.
- Buzón convertido/delegado/retenido según caso.
- OneDrive revisado y acceso delegado al responsable.
- Propiedad de Teams, SharePoint, grupos y flujos reasignada.
- Dispositivos retirados, borrados o reasignados.
- Grupos y aplicaciones retirados.
- Licencias recuperadas tras proteger datos.
- Evidencias guardadas en ticket o sistema de auditoría.
16. KPIs y controles de calidad
En la práctica: si no se mide, el proceso acaba dependiendo de memoria y buena voluntad.
| KPI | Qué mide | Objetivo práctico |
|---|---|---|
| Tiempo de alta | Desde solicitud aprobada hasta usuario operativo | Reducir esperas de nuevos empleados |
| Tiempo de bloqueo en baja | Desde confirmación de baja hasta acceso bloqueado | Reducir ventana de riesgo |
| Licencias recuperadas | Licencias retiradas tras proteger datos | Optimizar coste sin perder información |
| Usuarios sin manager | Identidades con atributo manager vacío | Mejorar automatización y aprobación |
| Equipos sin propietario | Teams o sitios sin owner válido | Evitar espacios huérfanos |
| Accesos de exempleados | Grupos, apps o invitados activos tras baja | Eliminar brechas |
17. Riesgos frecuentes y mitigaciones
En la práctica: los riesgos más graves suelen venir de pasos pequeños que nadie revisó.
| Riesgo | Impacto | Mitigación |
|---|---|---|
| Cuenta de exempleado activa | Acceso no autorizado | Bloqueo inmediato + revocación de sesiones |
| Quitar licencia antes de conservar datos | Pérdida de correo o información | Checklist de buzón y OneDrive antes de retirar licencia |
| Teams o SharePoint sin propietario | Espacios huérfanos y sin gobierno | Reasignar owners en baja |
| Power Automate dependiente del usuario | Procesos rotos | Revisar flujos y conexiones antes de eliminar cuenta |
| Dispositivo corporativo sin recuperar | Fuga de datos | Intune retire/wipe y proceso físico de devolución |
| Cambio de puesto sin retirar permisos antiguos | Acumulación de privilegios | Access reviews y proceso mover |
| Falta de evidencias | Problemas de auditoría | Ticket con acciones, responsables y tiempos |
18. Scripts y snippets útiles
En la práctica: los scripts ayudan, pero deben integrarse en un proceso con aprobaciones y evidencias.
Connect-MgGraph -Scopes "User.ReadWrite.All"
$user = "usuario@empresa.com"
Update-MgUser -UserId $user -AccountEnabled:$false
Revoke-MgUserSignInSession -UserId $userConnect-ExchangeOnline
Set-Mailbox -Identity "usuario@empresa.com" -Type SharedSet-MailboxAutoReplyConfiguration -Identity "usuario@empresa.com" `
-AutoReplyState Enabled `
-InternalMessage "Esta persona ya no forma parte de la organización. Contacta con soporte@empresa.com." `
-ExternalMessage "Esta persona ya no forma parte de la organización. Contacta con soporte@empresa.com."{
"usuario": "usuario@empresa.com",
"tipoBaja": "normal",
"acciones": {
"bloquearInicioSesion": true,
"revocarSesiones": true,
"revisarBuzon": true,
"delegarOneDrive": true,
"reasignarTeamsSharePoint": true,
"retirarDispositivos": true,
"recuperarLicencias": "despues_de_conservar_datos"
}
}Estos ejemplos son orientativos. Deben probarse en entorno controlado y adaptarse a permisos, roles y políticas internas.
19. Preguntas frecuentes sobre alta y baja de empleados en Microsoft 365
¿Qué es el onboarding y offboarding en Microsoft 365?
Es el proceso de dar acceso correcto a nuevos empleados y retirar acceso de forma segura cuando una persona cambia de rol o sale de la empresa. Incluye identidad, licencias, correo, Teams, SharePoint, OneDrive, dispositivos, aplicaciones y cumplimiento.
¿Qué hay que hacer primero cuando un empleado se va?
Lo primero es bloquear el inicio de sesión y revocar sesiones activas para cortar el acceso. Después se revisan correo, OneDrive, Teams, SharePoint, dispositivos, licencias y evidencias.
¿Debo eliminar el usuario inmediatamente?
No siempre. En muchos casos conviene bloquear primero, conservar o transferir datos y eliminar más tarde según política interna. Si hay requisitos legales, puede aplicarse retención o inactive mailbox.
¿Qué pasa con el buzón de un exempleado?
Puede convertirse en shared mailbox, delegarse a un responsable, configurarse con respuesta automática o preservarse con retención si hay obligaciones legales o de auditoría.
¿Qué pasa con el OneDrive de un empleado eliminado?
OneDrive tiene un periodo de retención configurable para usuarios eliminados. Antes de que expire, conviene revisar archivos, delegar acceso al responsable y mover documentos de negocio a SharePoint.
¿Cuándo se deben retirar licencias?
Después de decidir qué hacer con correo, OneDrive, datos de cumplimiento, dispositivos y aplicaciones. Retirar licencias demasiado pronto puede provocar pérdida de acceso a información importante.
¿Cómo evitar que un exempleado conserve acceso a Teams o SharePoint?
Se debe retirar al usuario de grupos, equipos y sitios, revisar permisos únicos, reasignar propietarios y comprobar que no quedan invitaciones ni enlaces compartidos activos.
¿Qué ocurre si el empleado era propietario de flujos de Power Automate?
Hay que revisar flujos, conexiones y propietarios. Si no se reasignan, los procesos pueden dejar de funcionar cuando se bloquee o elimine la cuenta.
¿Se puede automatizar todo el proceso?
Se puede automatizar gran parte del proceso con grupos, licencias basadas en grupos, Lifecycle Workflows, PowerShell y Microsoft Graph. Aun así, las bajas sensibles, datos regulados y cuentas privilegiadas suelen requerir revisión humana.
¿MSAdvance puede ayudar a diseñar este proceso?
Sí. MSAdvance puede realizar assessment, diseñar el proceso joiner-mover-leaver, automatizar tareas, revisar seguridad y cumplimiento, y documentar checklists operativos para RRHH, IT y seguridad.
20. Recursos oficiales y enlaces externos
- Microsoft Learn — Add users and assign licenses in Microsoft 365
- Microsoft Learn — Remove a former employee and secure data
- Microsoft Learn — Give another employee access to OneDrive and Outlook data
- Microsoft Learn — Convert a user mailbox to a shared mailbox
- Microsoft Learn — OneDrive retention and deletion
- Microsoft Learn — What are Lifecycle Workflows?
- Microsoft Learn — Lifecycle Workflow tasks
- Microsoft Learn — Plan access reviews
- Microsoft Learn — Retention settings in Microsoft Purview
- Microsoft Learn — Group-based licensing in Microsoft Entra ID
Recursos internos de MSAdvance
21. Conclusión y siguientes pasos
Un buen proceso de alta y baja de empleados en Microsoft 365 no se limita a crear o eliminar usuarios. Debe proteger identidad, datos, correo, OneDrive, SharePoint, Teams, dispositivos, aplicaciones y evidencias de auditoría.
Si la organización quiere reducir riesgo, mejorar productividad y evitar pérdidas de información, los siguientes pasos suelen ser:
- Documentar el proceso joiner-mover-leaver actual.
- Revisar grupos, licencias y permisos heredados.
- Definir checklists de alta, cambio y baja.
- Automatizar lo repetible con Microsoft Entra ID y grupos.
- Medir tiempos de alta, bloqueo, retirada de accesos y licencias recuperadas.
¿Quieres que MSAdvance diseñe tu proceso seguro de altas y bajas en Microsoft 365?
Podemos ayudarte a cerrar accesos, conservar datos, automatizar tareas y dejar un proceso claro para RRHH, IT, seguridad y negocio.
Contacta con MSAdvance Ver Seguridad & Cumplimiento Microsoft 365
· También puede interesarte: Modern Workplace · Licencias · Todos los servicios








