MSADVANCE LOGO
✕
  • Servicios
    • Migración Microsoft 365
    • Arquitectura Azure
    • Modern Workplace
    • Seguridad & Cumplimiento
    • Migración de Microsoft 365 a Google Workspace
    • Suministro y venta de licencias para empresas
  • Sobre Nosotros
  • Blog
  • Contacto
  • Español
    • Español
    • English
  • Servicios

    Creemos que la colaboración impulsa el éxito empresarial.

    Migración a Microsoft 365

    Azure Cloud Architecture

    Arquitectura Azure

    Modern Workplace

    Migración a Google

    Seguridad & Cumplimiento

    Suministro de licencias

    • Migración Microsoft 365
    • Arquitectura Azure
    • Modern Workplace
    • Seguridad & Cumplimiento
    • Migración de Microsoft 365 a Google Workspace
    • Suministro y venta de licencias para empresas
  • Sobre Nosotros
  • Blog
  • Contacto
  • Español
    • Español
    • English
Published by MSAdvance on julio 5, 2026
Categories
  • Auditoría Microsoft 365
  • Licenciamiento VMware
Tags
  • accesos Microsoft 365
  • alta de usuario Microsoft 365
  • alta y baja de empleados en Microsoft 365
  • Azure AD
  • baja de usuario Microsoft 365
  • bloqueo de acceso Microsoft 365
  • buzón compartido Microsoft 365
  • cumplimiento Microsoft 365
  • Exchange Online baja empleado
  • gestión de empleados Microsoft 365
  • gestión de usuarios Microsoft 365
  • grupos Microsoft 365
  • Licencias Microsoft 365
  • MFA Microsoft 365
  • Microsoft Entra ID
  • Microsoft Purview
  • offboarding Microsoft 365
  • onboarding Microsoft 365
  • OneDrive empleado baja
  • permisos Microsoft 365
  • recuperar datos empleado Microsoft 365
  • revocar sesiones Microsoft 365
  • seguridad Microsoft 365
  • Teams baja empleado

Alta y baja de empleados en Microsoft 365: proceso seguro para no perder datos ni dejar accesos abiertos

¿Quieres que MSAdvance diseñe y automatice el proceso de alta y baja de empleados en Microsoft 365?

El alta y baja de empleados en Microsoft 365 no debería depender de correos sueltos, tareas manuales o “acordarse” de quitar accesos. Un proceso mal definido puede provocar dos problemas muy serios: usuarios que empiezan sin herramientas listas y exempleados que conservan acceso a correo, Teams, SharePoint, OneDrive o aplicaciones internas.

MSAdvance ayuda a diseñar un proceso seguro de onboarding y offboarding en Microsoft 365, alineando identidad, licencias, dispositivos, correo, datos, grupos, Teams, SharePoint, OneDrive, Power Platform y cumplimiento.

  • Diseño del proceso joiner-mover-leaver para altas, cambios de puesto y bajas.
  • Automatización con Microsoft Entra ID, grupos, licencias, flujos de ciclo de vida y gobierno de accesos.
  • Protección de datos críticos: buzones, OneDrive, SharePoint, Teams, dispositivos y aplicaciones conectadas.
  • Checklist operativo para RRHH, IT, seguridad, managers y cumplimiento.

Contacta con nuestro equipo Ver servicio de Seguridad & Cumplimiento Microsoft 365

También puede encajar con: Modern Workplace Microsoft 365 · Suministro y venta de licencias · Todos los servicios

Un proceso seguro de alta y baja de empleados en Microsoft 365 define qué ocurre cuando una persona entra, cambia de puesto o sale de la empresa: creación de usuario, asignación de licencias, grupos, permisos, MFA, dispositivos, Teams, SharePoint, OneDrive, correo y aplicaciones. La clave es aplicar un modelo joiner-mover-leaver: dar acceso solo a lo necesario al entrar, ajustar permisos al cambiar de rol y retirar accesos de forma inmediata al salir, sin perder correo, archivos ni evidencias de cumplimiento.

Resumen rápido: alta y baja de empleados en Microsoft 365 en 10 puntos

  1. El proceso empieza en RRHH: IT necesita una señal fiable de alta, cambio o baja para actuar a tiempo.
  2. La identidad es la base: el usuario en Microsoft Entra ID debe crearse con atributos correctos: departamento, cargo, manager, ubicación, tipo de contrato y fecha de incorporación o salida.
  3. Las licencias deben asignarse por grupos: reduce errores, acelera altas y facilita retirar licencias cuando la persona sale.
  4. El acceso debe ser mínimo desde el primer día: grupos, Teams, SharePoint y aplicaciones deben asignarse por rol, no “copiando” usuarios sin revisar.
  5. La baja debe bloquear acceso antes de tocar datos: primero se bloquea el inicio de sesión, se revocan sesiones y se protegen credenciales; después se decide qué hacer con correo, OneDrive y equipos.
  6. No retires licencias sin plan de datos: al quitar ciertas licencias se activan periodos de retención limitados; conviene convertir buzones, delegar OneDrive y aplicar políticas de retención cuando haga falta.
  7. Teams y SharePoint necesitan nuevos propietarios: si el empleado era owner de equipos o sitios, hay que reasignar responsabilidad para no dejar espacios huérfanos.
  8. Power Platform suele olvidarse: flujos, apps, conexiones y automatizaciones pueden depender de la cuenta de una persona.
  9. Los dispositivos importan: en Intune hay que decidir si se retira, borra o reasigna el dispositivo según sea corporativo o BYOD.
  10. El proceso debe medirse: tiempo de alta, tiempo de revocación, accesos huérfanos, licencias recuperadas e incidencias post-baja.

Índice de contenidos de la guía de alta y baja de empleados en Microsoft 365

  1. Resumen rápido: alta y baja de empleados en Microsoft 365 en 10 puntos
  2. ¿Cuándo se necesita un proceso formal de altas y bajas en Microsoft 365?
  3. Introducción
  4. 1. Metodología joiner-mover-leaver
  5. 2. Assessment: inventario de identidades, accesos y datos críticos
  6. 3. Alta de empleados en Microsoft 365 paso a paso
  7. 4. Cambios de puesto: el gran olvidado del ciclo de vida
  8. 5. Baja de empleados en Microsoft 365 paso a paso
  9. 6. Exchange Online: buzón, reenvío, respuesta automática y shared mailbox
  10. 7. OneDrive y SharePoint: conservar datos sin dejar accesos abiertos
  11. 8. Microsoft Teams: propietarios, canales, archivos y reuniones
  12. 9. Dispositivos e Intune: retirar, borrar o reasignar equipos
  13. 10. Aplicaciones, Power Platform y cuentas de servicio
  14. 11. Seguridad: MFA, Acceso Condicional, sesiones y roles privilegiados
  15. 12. Cumplimiento: retención, eDiscovery, auditoría y evidencias
  16. 13. Automatización con Microsoft Entra ID Governance y Lifecycle Workflows
  17. 14. Licencias y costes: cómo recuperar licencias sin perder información
  18. 15. Checklists operativos de alta, cambio y baja
  19. 16. KPIs y controles de calidad
  20. 17. Riesgos frecuentes y mitigaciones
  21. 18. Scripts y snippets útiles
  22. 19. Preguntas frecuentes
  23. 20. Recursos oficiales y enlaces externos
  24. 21. Conclusión y siguientes pasos

¿Cuándo se necesita un proceso formal de altas y bajas en Microsoft 365?

Cualquier empresa que utilice Microsoft 365 necesita un proceso de alta y baja de usuarios. La diferencia está en el nivel de madurez: algunas organizaciones lo hacen manualmente desde el centro de administración; otras lo integran con RRHH, grupos, licencias, flujos automáticos y revisiones de acceso.

Escenarios habituales

  • Empresas en crecimiento: cada semana entran nuevos empleados y se necesita entregar correo, Teams, OneDrive, licencias y dispositivos sin retrasos.
  • Alta rotación: sectores con personal temporal, delegaciones, tiendas, turnos o equipos operativos donde el riesgo de dejar accesos abiertos se multiplica.
  • Trabajo híbrido o remoto: el acceso no depende de estar en la oficina; por eso, bloquear identidad, sesiones y dispositivos es crítico.
  • Entornos regulados: empresas que necesitan evidencias de quién tenía acceso, cuándo se retiró y qué datos se conservaron.
  • Uso intensivo de Teams y SharePoint: los empleados no solo tienen correo; también son propietarios de equipos, sitios, flujos, apps y documentación.
  • Reorganizaciones internas: cuando una persona cambia de departamento, no basta con añadir permisos nuevos; también hay que retirar los antiguos.
Ejemplo típico

Un comercial deja la empresa. Se bloquea su cuenta, pero nadie revisa OneDrive, Teams ni los grupos de SharePoint. Meses después, se descubre que era propietario de un equipo clave, tenía archivos compartidos con clientes y varios flujos de Power Automate dependían de su usuario. El problema no fue la baja en sí: fue no tener un proceso completo.

Introducción

La gestión de empleados en Microsoft 365 no empieza cuando se crea una cuenta ni termina cuando se elimina un usuario. En una empresa moderna, una identidad toca muchas piezas: Microsoft Entra ID, Exchange Online, Teams, SharePoint, OneDrive, Intune, Defender, Purview, Power Platform, grupos, aplicaciones SaaS y, en muchos casos, sistemas locales.

Por eso, hablar de alta y baja de empleados en Microsoft 365 es hablar de seguridad, productividad y continuidad de negocio. Un buen alta permite que la persona empiece a trabajar con las herramientas correctas desde el primer día. Una buena baja evita accesos no autorizados, conserva datos críticos y deja trazabilidad para auditorías.

Esta guía está pensada para equipos de IT, seguridad, operaciones y RRHH que quieren pasar de un proceso manual e improvisado a un modelo más seguro, repetible y fácil de auditar. El objetivo no es crear burocracia: es quitar incertidumbre.

1. Metodología joiner-mover-leaver

En la práctica: el modelo joiner-mover-leaver ordena el ciclo de vida del empleado: entra, cambia de rol y sale.

Microsoft Entra ID Governance utiliza el enfoque joiner-mover-leaver para automatizar tareas del ciclo de vida de los usuarios. Traducido a lenguaje sencillo:

  • Joiner: una persona entra en la organización y necesita acceso inicial.
  • Mover: una persona cambia de puesto, área, país, proyecto o responsabilidad.
  • Leaver: una persona sale de la organización o deja de necesitar acceso.

Por qué este modelo funciona

Porque evita que IT actúe solo cuando “alguien se acuerda”. El proceso se dispara por eventos de negocio: contratación, cambio de puesto, baja voluntaria, despido, fin de contrato, excedencia, proveedor que termina proyecto o cambio de manager.

RACI recomendado para altas y bajas en Microsoft 365
ActividadRACI
Comunicar alta, cambio o bajaRRHHRRHHManagerIT / Seguridad
Crear o modificar identidadITITRRHHManager
Asignar grupos, licencias y appsITITManager / SeguridadUsuario
Bloquear acceso en bajaIT / SeguridadSeguridadRRHH / LegalManager
Decidir conservación de datosLegal / ComplianceComplianceIT / ManagerDirección
Revisar evidenciasSeguridadComplianceITAuditoría

La clave es que cada fase tenga dueño. Si “todos” son responsables de una baja, en la práctica no lo es nadie.

2. Assessment: inventario de identidades, accesos y datos críticos

En la práctica: antes de automatizar, hay que saber qué se está automatizando y qué riesgos existen.

Muchas empresas intentan automatizar altas y bajas sin haber revisado antes sus grupos, licencias, permisos y aplicaciones. El resultado suele ser un proceso rápido, pero no necesariamente seguro.

Qué debe revisar el assessment

Identidad y licencias

  • Tipos de usuarios: empleados, externos, proveedores, becarios, cuentas compartidas.
  • Origen de identidad: cloud-only, Active Directory local, Entra Connect, Cloud Sync o RRHH.
  • Asignación de licencias manual o por grupos.
  • Usuarios sin manager o con atributos incompletos.

Accesos y colaboración

  • Grupos de Microsoft 365, grupos de seguridad y equipos de Teams.
  • Sitios de SharePoint con permisos únicos.
  • Usuarios propietarios de equipos, sitios, flujos o apps.
  • Invitados y colaboración externa.

Datos y cumplimiento

  • Buzones de Exchange Online y buzones compartidos.
  • OneDrive de usuarios con datos de negocio.
  • Políticas de retención, eDiscovery, DLP y etiquetas.
  • Dispositivos en Intune y riesgo de acceso desde BYOD.

Resultado esperado

El assessment debe terminar en una hoja de ruta clara: qué puede automatizarse ya, qué hay que limpiar antes, qué grupos se usarán para licencias, qué datos se conservarán en bajas y qué roles deben revisar accesos de forma periódica.

Consejo práctico:

No empieces por “crear un script de bajas”. Empieza por decidir qué debe pasar con cada tipo de empleado cuando entra, cambia de puesto o sale.

3. Alta de empleados en Microsoft 365 paso a paso

En la práctica: una buena alta permite que la persona trabaje desde el primer día sin pedir accesos uno a uno.

El alta de un empleado en Microsoft 365 debe ser predecible. La persona no debería empezar con “no tengo correo”, “no veo Teams” o “me falta acceso a SharePoint”. Al mismo tiempo, tampoco debería recibir permisos por exceso “por si acaso”.

3.1 Datos mínimos que debe enviar RRHH

  • Nombre completo y nombre preferido.
  • Fecha de incorporación y tipo de contrato.
  • Departamento, cargo, ubicación y manager.
  • Perfil de acceso: estándar, directivo, externo, temporal, frontline, técnico, privilegiado.
  • Necesidad de dispositivo corporativo, móvil, grupos, apps específicas o acceso a datos sensibles.

3.2 Creación de usuario

El usuario puede crearse manualmente en el centro de administración, sincronizarse desde Active Directory local o provisionarse automáticamente desde un sistema de RRHH. En cualquier caso, es importante estandarizar:

  • Formato de UPN y correo principal.
  • Alias de correo si aplica.
  • Atributos completos para automatizar reglas: departamento, país, manager, puesto.
  • Grupos base según rol.

3.3 Licencias por grupo

La asignación de licencias por grupos en Microsoft Entra reduce errores: cuando una persona entra en el grupo adecuado, recibe la licencia correcta; cuando sale, la licencia puede retirarse de forma controlada.

Ejemplo de grupos de alta por perfil
GrupoPerfilLicencias / Accesos habituales
GRP-LIC-M365-BusinessPremiumEmpleado estándarMicrosoft 365, Defender, Intune, apps de escritorio
GRP-LIC-M365-FrontlinePersonal de tienda / campoCorreo, Teams, apps móviles, acceso limitado
GRP-APP-FinanzasEquipo financieroSharePoint Finanzas, Teams Finanzas, apps financieras
GRP-CA-PrivilegedAdministradoresAcceso Condicional más estricto, PIM, MFA fuerte

3.4 MFA, registro de seguridad y Acceso Condicional

El alta debe incluir el registro de métodos MFA, autoservicio de restablecimiento de contraseña si se usa, y políticas de Acceso Condicional adaptadas al perfil. Una cuenta nueva sin MFA es una puerta abierta.

3.5 Dispositivo, Intune y aplicaciones

Si la persona recibe portátil o móvil corporativo, el alta debe coordinarse con Intune:

  • Asignación de dispositivo o Autopilot si aplica.
  • Políticas de cumplimiento.
  • Aplicaciones requeridas.
  • Configuración de Outlook, Teams, OneDrive y navegador corporativo.
Alta bien hecha

El empleado recibe el primer día su cuenta, MFA, correo, Teams, OneDrive, aplicaciones y acceso a los sitios correctos. No necesita pedir 12 permisos ni compartir contraseñas. Para IT, cada paso queda trazado.

4. Cambios de puesto: el gran olvidado del ciclo de vida

En la práctica: muchas brechas de acceso nacen cuando alguien cambia de rol y conserva permisos antiguos.

La mayoría de empresas tiene algún proceso de alta y baja. Pero los cambios internos suelen quedar peor controlados. Un empleado pasa de ventas a finanzas, de soporte a administración o de un proyecto a otro, y acumula permisos históricos.

Qué debe ocurrir en un cambio de puesto

  1. Actualizar atributos: departamento, cargo, manager, ubicación y centro de coste.
  2. Añadir nuevos accesos: grupos y aplicaciones del nuevo rol.
  3. Retirar accesos antiguos: grupos de equipos, SharePoint, Teams, aplicaciones y buzones compartidos que ya no corresponden.
  4. Revisar licencias: puede cambiar el tipo de licencia necesaria.
  5. Revisar dispositivo: si el rol exige mayor seguridad, compliance o apps distintas.

Recomendación práctica

Cada cambio de puesto debería tratarse como una baja parcial y un alta parcial: se quita lo que ya no corresponde y se entrega lo nuevo.

Señal de alerta:

Si un usuario lleva años en la empresa y pertenece a decenas de grupos antiguos, probablemente no hay un proceso mover real.

5. Baja de empleados en Microsoft 365 paso a paso

En la práctica: la baja segura bloquea el acceso rápido, conserva datos necesarios y elimina lo que ya no debe permanecer activo.

La baja de un empleado debe seguir un orden claro. Si eliminas primero la cuenta o quitas licencias sin pensar en los datos, puedes perder correo, OneDrive, evidencias o automatizaciones. Si tardas demasiado en bloquear acceso, dejas abierta una ventana de riesgo.

5.1 Tipos de baja

  • Baja planificada: jubilación, fin de contrato, salida acordada. Permite preparar transferencia de conocimiento y datos.
  • Baja inmediata: despido, incidente, riesgo de seguridad. Requiere bloquear acceso de forma prioritaria.
  • Ausencia prolongada: baja médica, excedencia o suspensión temporal. No siempre implica eliminar cuenta.
  • Proveedor o externo: requiere retirar acceso a equipos, sitios, apps y posiblemente eliminar invitado.

5.2 Orden recomendado de baja

  1. Confirmar la baja: RRHH o responsable autorizado envía solicitud formal.
  2. Clasificar riesgo: normal, sensible, inmediato, legal/compliance.
  3. Bloquear inicio de sesión: impedir que el usuario acceda a Microsoft 365.
  4. Revocar sesiones: cortar tokens y sesiones activas para reducir acceso persistente.
  5. Cambiar contraseña: evitar que credenciales conocidas vuelvan a utilizarse.
  6. Proteger correo y OneDrive: decidir reenvío, shared mailbox, delegación o retención.
  7. Reasignar propietarios: Teams, SharePoint, grupos, flujos, apps y buzones compartidos.
  8. Retirar grupos y aplicaciones: eliminar accesos que ya no corresponden.
  9. Gestionar dispositivos: retirar, borrar, bloquear o reasignar según tipo.
  10. Recuperar licencias: solo cuando datos y cumplimiento estén resueltos.
  11. Guardar evidencia: auditoría, ticket, aprobaciones y acciones realizadas.
Regla de oro:

Primero se corta el acceso. Después se conserva lo importante. Por último se eliminan o recuperan licencias.

6. Exchange Online: buzón, reenvío, respuesta automática y shared mailbox

En la práctica: el buzón suele contener información crítica: clientes, contratos, conversaciones y decisiones.

En una baja, el correo es una de las piezas más sensibles. No basta con bloquear la cuenta. Hay que decidir qué ocurre con los mensajes nuevos y con el histórico.

Opciones habituales

  • Convertir el buzón en shared mailbox: útil cuando varias personas necesitan consultar el histórico.
  • Dar acceso delegado al manager: permite revisar correo sin compartir credenciales.
  • Configurar reenvío: para nuevos correos entrantes, si negocio lo necesita.
  • Respuesta automática: informa de que la persona ya no está y redirige al contacto correcto.
  • Inactive mailbox o retención: si hay requisitos legales o de auditoría.

Qué evitar

  • No compartir la contraseña del exempleado.
  • No quitar licencia sin revisar conservación de correo.
  • No dejar reenvíos permanentes sin revisión.
  • No depender de una cuenta personal para procesos de negocio.
PowerShell — ejemplo conceptual de bloqueo y revocación
Connect-MgGraph -Scopes "User.ReadWrite.All","Directory.AccessAsUser.All"

# Bloquear inicio de sesión
Update-MgUser -UserId "usuario@empresa.com" -AccountEnabled:$false

# Revocar sesiones activas
Revoke-MgUserSignInSession -UserId "usuario@empresa.com"

Recomendación: adapta scripts a tu entorno, roles administrativos y proceso de aprobación.

7. OneDrive y SharePoint: conservar datos sin dejar accesos abiertos

En la práctica: OneDrive puede contener información de negocio aunque parezca “personal”.

Cuando un empleado sale, sus archivos pueden estar repartidos entre OneDrive, bibliotecas de SharePoint, carpetas sincronizadas, equipos de Teams y enlaces compartidos. La baja debe revisar todo esto antes de eliminar la cuenta o retirar licencias de forma definitiva.

OneDrive del exempleado

  • Asignar acceso temporal al manager o responsable designado.
  • Identificar documentos de negocio y moverlos a SharePoint cuando corresponda.
  • Revisar enlaces compartidos externamente.
  • Aplicar retención si hay requisitos legales o contractuales.

SharePoint y sitios de equipo

  • Revisar si el empleado era propietario de sitios.
  • Asignar nuevos propietarios antes de cerrar la cuenta.
  • Eliminar permisos directos o únicos que ya no correspondan.
  • Revisar bibliotecas sensibles y enlaces externos.
Importante:

El periodo de conservación de OneDrive para usuarios eliminados tiene un valor por defecto, pero puede configurarse. No conviene confiar en ese margen sin una política interna documentada.

Lecturas relacionadas de MSAdvance: SharePoint como gestor documental · Automatización documental con SharePoint y Power Automate.

8. Microsoft Teams: propietarios, canales, archivos y reuniones

En la práctica: si un empleado era owner de Teams, su baja puede dejar equipos sin responsable.

Microsoft Teams no es solo chat. Detrás hay grupos de Microsoft 365, sitios de SharePoint, archivos, canales, reuniones, grabaciones, Planner, pestañas y aplicaciones. Por eso, una baja debe revisar:

  • Equipos donde el usuario era propietario.
  • Canales privados o compartidos con permisos específicos.
  • Archivos publicados en canales.
  • Reuniones recurrentes organizadas por el usuario.
  • Grabaciones asociadas a reuniones.
  • Aplicaciones o pestañas configuradas por el usuario.

Acciones recomendadas

  1. Asignar nuevo propietario a equipos y grupos.
  2. Revisar canales privados y compartidos.
  3. Transferir o recrear reuniones recurrentes si son críticas.
  4. Revisar archivos y grabaciones con información sensible.
  5. Eliminar acceso de invitado si se trata de un externo.

Recurso relacionado: Consultoría Microsoft Teams.

9. Dispositivos e Intune: retirar, borrar o reasignar equipos

En la práctica: la identidad bloqueada no siempre basta si quedan sesiones, datos o dispositivos activos.

Los dispositivos son parte clave del offboarding. No es lo mismo un portátil corporativo que un móvil personal con acceso a Outlook y Teams.

Decisiones según tipo de dispositivo

Acciones recomendadas por tipo de dispositivo
DispositivoAcción habitualObjetivo
Portátil corporativoBloquear, recoger, borrar o reprovisionarEvitar fuga de datos y preparar reasignación
Móvil corporativoWipe o retire según políticaEliminar datos corporativos
BYODRetire / selective wipeQuitar datos corporativos sin tocar datos personales
Dispositivo compartidoRevisar sesiones, perfiles y appsEvitar credenciales persistentes

Qué revisar en Intune

  • Dispositivos asociados al usuario.
  • Estado de cumplimiento.
  • Aplicaciones corporativas instaladas.
  • Perfiles Wi-Fi, VPN, certificados y acceso a recursos internos.
  • BitLocker, claves de recuperación y reprovisionamiento.

10. Aplicaciones, Power Platform y cuentas de servicio

En la práctica: muchas bajas rompen procesos porque un flujo, app o conector dependía de una cuenta personal.

En entornos Microsoft 365, los empleados pueden ser propietarios de:

  • Flujos de Power Automate.
  • Power Apps internas.
  • Conexiones a SharePoint, Exchange, Dataverse, SQL o APIs.
  • Informes y modelos de Power BI.
  • App registrations y secretos en Entra ID.
  • Automatizaciones con cuentas personales.

Acciones recomendadas

  1. Inventariar flujos, apps y conexiones del usuario.
  2. Cambiar propietario a una cuenta de servicio o equipo responsable.
  3. Reautenticar conectores críticos.
  4. Revisar secretos, certificados y permisos de aplicaciones.
  5. Documentar el cambio para futuras auditorías.
Ejemplo típico

Un flujo de aprobación de facturas deja de funcionar porque el creador salió de la empresa y su licencia fue retirada. La solución no es “no retirar licencias”, sino gobernar Power Platform con propietarios compartidos, entornos y cuentas adecuadas.

11. Seguridad: MFA, Acceso Condicional, sesiones y roles privilegiados

En la práctica: la baja segura empieza bloqueando acceso y revocando sesiones activas.

El offboarding debe actuar sobre la identidad de forma inmediata, especialmente si la salida tiene riesgo. No basta con “quitar la licencia”. Una cuenta sin licencia, pero todavía habilitada en ciertos contextos, puede seguir siendo un problema.

Controles clave

  • Bloquear inicio de sesión en Microsoft Entra ID.
  • Revocar sesiones para cortar tokens activos.
  • Cambiar contraseña si la cuenta no se elimina inmediatamente.
  • Retirar métodos MFA o registrar el estado de autenticación si aplica.
  • Eliminar roles administrativos y revisar PIM si se usa.
  • Revisar aplicaciones empresariales y permisos OAuth concedidos.

Cuentas privilegiadas

Si el usuario tenía roles de administración, acceso a Azure, seguridad, facturación o datos sensibles, la baja debe tratarse como caso sensible. Conviene revisar:

  • Roles en Entra ID.
  • Roles en Microsoft 365 admin center, Exchange, SharePoint, Teams, Intune y Purview.
  • Acceso a suscripciones de Azure.
  • Credenciales almacenadas, certificados y secretos.
  • Actividad reciente y cambios administrativos.

Recurso relacionado: Conditional Access en Microsoft Entra: políticas base · MFA en Microsoft Entra ID.

12. Cumplimiento: retención, eDiscovery, auditoría y evidencias

En la práctica: no todo dato debe conservarse para siempre, pero lo que se debe conservar tiene que estar protegido.

En una baja, hay que decidir qué datos se conservan, quién puede acceder y durante cuánto tiempo. Esta decisión no debería tomarla IT en solitario: deben intervenir legal, compliance, seguridad o el responsable de negocio cuando corresponda.

Preguntas de cumplimiento

  • ¿Existe obligación legal de conservar correo o documentos?
  • ¿Hay litigio, investigación o auditoría abierta?
  • ¿El usuario manejaba información sensible, financiera, sanitaria, contractual o confidencial?
  • ¿Se debe aplicar retención o eDiscovery?
  • ¿Qué evidencias se guardan del proceso de baja?

Evidencias mínimas recomendadas

  • Solicitud formal de baja.
  • Hora de bloqueo de cuenta.
  • Revocación de sesiones.
  • Acciones sobre buzón, OneDrive, Teams y SharePoint.
  • Dispositivos retirados o borrados.
  • Licencias recuperadas.
  • Aprobación de legal/compliance si aplica.

Si tu organización necesita auditoría, retención, DLP o eDiscovery, consulta: Servicio de Seguridad & Cumplimiento Microsoft 365.

13. Automatización con Microsoft Entra ID Governance y Lifecycle Workflows

En la práctica: automatizar altas y bajas reduce errores, pero solo si el diseño de roles y grupos está claro.

Microsoft Entra ID Governance permite automatizar tareas del ciclo de vida mediante Lifecycle Workflows. Estos flujos pueden ayudar a ejecutar acciones de alta, cambio y baja basadas en atributos como fecha de incorporación, manager, departamento o tipo de usuario.

Qué puede automatizarse

  • Enviar correos de bienvenida.
  • Añadir usuarios a grupos.
  • Asignar tareas al manager.
  • Retirar usuarios de grupos en la baja.
  • Ejecutar acciones de preparación para offboarding.
  • Revisar flujos e informes de ejecución.

Automatización realista

No todo tiene que estar automatizado desde el primer día. Un enfoque sano es empezar por:

  1. Alta estándar con grupos y licencias.
  2. Baja estándar con bloqueo, revocación y retirada de grupos.
  3. Revisión de managers y propietarios.
  4. Casos sensibles con aprobación humana.
Consejo práctico:

Automatiza lo repetible. Mantén aprobación humana en bajas sensibles, datos regulados y cuentas privilegiadas.

14. Licencias y costes: cómo recuperar licencias sin perder información

En la práctica: retirar licencias ahorra costes, pero hacerlo antes de tiempo puede provocar pérdida de datos.

Muchas empresas quieren recuperar licencias rápidamente cuando una persona sale. Es lógico, pero hay que hacerlo en el orden correcto. Antes de retirar licencias, revisa si hay que conservar buzón, OneDrive, Teams, datos de cumplimiento o acceso temporal delegado.

Buenas prácticas

  • Usar licencias basadas en grupos para altas y bajas.
  • No retirar licencia hasta decidir qué ocurre con correo y OneDrive.
  • Convertir buzón a shared mailbox cuando aplique.
  • Aplicar retención si hay obligación legal.
  • Revisar licencias de Power BI, Power Apps, Visio, Project, Defender, Teams Phone u otros add-ons.
Licencias y decisiones típicas en baja
ElementoRiesgo si se retira sin revisarAcción recomendada
Exchange OnlinePérdida de acceso al buzón tras el periodo de conservaciónConvertir, delegar, retener o exportar según caso
OneDriveEliminación tras periodo configuradoDar acceso temporal y mover datos de negocio
Power PlatformFlujos y apps dejan de funcionarCambiar propietario y conexiones
Teams PhoneNúmero, colas o configuración sin reasignarReasignar número o retirar plan
Defender / IntuneDispositivo sin gestión esperadaCompletar retirada o wipe antes de limpiar licencias

MSAdvance también puede ayudarte a revisar licenciamiento: Suministro y venta de licencias para empresas.

¿Quieres validar si tu proceso actual de altas y bajas deja accesos abiertos?

MSAdvance puede realizar un assessment corto del proceso de onboarding y offboarding: revisamos usuarios, grupos, licencias, Teams, SharePoint, OneDrive, Intune, Power Platform y evidencias de auditoría.

Solicitar assessment Ver servicio de Seguridad & Cumplimiento

15. Checklists operativos de alta, cambio y baja

En la práctica: un checklist reduce errores y permite demostrar que el proceso se ejecutó correctamente.

15.1 Checklist de alta de empleado

  • Solicitud aprobada por RRHH y manager.
  • Usuario creado o sincronizado en Microsoft Entra ID.
  • Atributos completos: departamento, cargo, manager, ubicación.
  • Licencia asignada por grupo.
  • MFA y métodos de seguridad configurados.
  • Grupos, Teams y SharePoint asignados por rol.
  • Dispositivo preparado en Intune si aplica.
  • Aplicaciones empresariales asignadas.
  • Guía de bienvenida y buenas prácticas enviada.

15.2 Checklist de cambio de puesto

  • Nuevo manager y departamento actualizados.
  • Nuevos grupos y apps asignados.
  • Accesos anteriores revisados y retirados.
  • Licencias ajustadas.
  • Acceso a datos sensibles revisado.
  • Manager confirma que el usuario puede trabajar con normalidad.

15.3 Checklist de baja de empleado

  • Solicitud formal recibida.
  • Cuenta bloqueada.
  • Sesiones revocadas.
  • Contraseña cambiada.
  • Buzón convertido/delegado/retenido según caso.
  • OneDrive revisado y acceso delegado al responsable.
  • Propiedad de Teams, SharePoint, grupos y flujos reasignada.
  • Dispositivos retirados, borrados o reasignados.
  • Grupos y aplicaciones retirados.
  • Licencias recuperadas tras proteger datos.
  • Evidencias guardadas en ticket o sistema de auditoría.

16. KPIs y controles de calidad

En la práctica: si no se mide, el proceso acaba dependiendo de memoria y buena voluntad.

KPIs recomendados para altas y bajas en Microsoft 365
KPIQué mideObjetivo práctico
Tiempo de altaDesde solicitud aprobada hasta usuario operativoReducir esperas de nuevos empleados
Tiempo de bloqueo en bajaDesde confirmación de baja hasta acceso bloqueadoReducir ventana de riesgo
Licencias recuperadasLicencias retiradas tras proteger datosOptimizar coste sin perder información
Usuarios sin managerIdentidades con atributo manager vacíoMejorar automatización y aprobación
Equipos sin propietarioTeams o sitios sin owner válidoEvitar espacios huérfanos
Accesos de exempleadosGrupos, apps o invitados activos tras bajaEliminar brechas
Bajas con bloqueo completado en ventana acordada
Altas sin incidencias de acceso el primer día
Equipos y sitios críticos con al menos dos propietarios

17. Riesgos frecuentes y mitigaciones

En la práctica: los riesgos más graves suelen venir de pasos pequeños que nadie revisó.

RiesgoImpactoMitigación
Cuenta de exempleado activaAcceso no autorizadoBloqueo inmediato + revocación de sesiones
Quitar licencia antes de conservar datosPérdida de correo o informaciónChecklist de buzón y OneDrive antes de retirar licencia
Teams o SharePoint sin propietarioEspacios huérfanos y sin gobiernoReasignar owners en baja
Power Automate dependiente del usuarioProcesos rotosRevisar flujos y conexiones antes de eliminar cuenta
Dispositivo corporativo sin recuperarFuga de datosIntune retire/wipe y proceso físico de devolución
Cambio de puesto sin retirar permisos antiguosAcumulación de privilegiosAccess reviews y proceso mover
Falta de evidenciasProblemas de auditoríaTicket con acciones, responsables y tiempos

18. Scripts y snippets útiles

En la práctica: los scripts ayudan, pero deben integrarse en un proceso con aprobaciones y evidencias.

Microsoft Graph PowerShell — bloquear usuario y revocar sesiones
Connect-MgGraph -Scopes "User.ReadWrite.All"

$user = "usuario@empresa.com"

Update-MgUser -UserId $user -AccountEnabled:$false
Revoke-MgUserSignInSession -UserId $user
Exchange Online — convertir buzón a shared mailbox (ejemplo)
Connect-ExchangeOnline

Set-Mailbox -Identity "usuario@empresa.com" -Type Shared
Exchange Online — configurar respuesta automática
Set-MailboxAutoReplyConfiguration -Identity "usuario@empresa.com" `
  -AutoReplyState Enabled `
  -InternalMessage "Esta persona ya no forma parte de la organización. Contacta con soporte@empresa.com." `
  -ExternalMessage "Esta persona ya no forma parte de la organización. Contacta con soporte@empresa.com."
Checklist JSON conceptual para baja
{
  "usuario": "usuario@empresa.com",
  "tipoBaja": "normal",
  "acciones": {
    "bloquearInicioSesion": true,
    "revocarSesiones": true,
    "revisarBuzon": true,
    "delegarOneDrive": true,
    "reasignarTeamsSharePoint": true,
    "retirarDispositivos": true,
    "recuperarLicencias": "despues_de_conservar_datos"
  }
}

Estos ejemplos son orientativos. Deben probarse en entorno controlado y adaptarse a permisos, roles y políticas internas.

19. Preguntas frecuentes sobre alta y baja de empleados en Microsoft 365

¿Qué es el onboarding y offboarding en Microsoft 365?

Es el proceso de dar acceso correcto a nuevos empleados y retirar acceso de forma segura cuando una persona cambia de rol o sale de la empresa. Incluye identidad, licencias, correo, Teams, SharePoint, OneDrive, dispositivos, aplicaciones y cumplimiento.

¿Qué hay que hacer primero cuando un empleado se va?

Lo primero es bloquear el inicio de sesión y revocar sesiones activas para cortar el acceso. Después se revisan correo, OneDrive, Teams, SharePoint, dispositivos, licencias y evidencias.

¿Debo eliminar el usuario inmediatamente?

No siempre. En muchos casos conviene bloquear primero, conservar o transferir datos y eliminar más tarde según política interna. Si hay requisitos legales, puede aplicarse retención o inactive mailbox.

¿Qué pasa con el buzón de un exempleado?

Puede convertirse en shared mailbox, delegarse a un responsable, configurarse con respuesta automática o preservarse con retención si hay obligaciones legales o de auditoría.

¿Qué pasa con el OneDrive de un empleado eliminado?

OneDrive tiene un periodo de retención configurable para usuarios eliminados. Antes de que expire, conviene revisar archivos, delegar acceso al responsable y mover documentos de negocio a SharePoint.

¿Cuándo se deben retirar licencias?

Después de decidir qué hacer con correo, OneDrive, datos de cumplimiento, dispositivos y aplicaciones. Retirar licencias demasiado pronto puede provocar pérdida de acceso a información importante.

¿Cómo evitar que un exempleado conserve acceso a Teams o SharePoint?

Se debe retirar al usuario de grupos, equipos y sitios, revisar permisos únicos, reasignar propietarios y comprobar que no quedan invitaciones ni enlaces compartidos activos.

¿Qué ocurre si el empleado era propietario de flujos de Power Automate?

Hay que revisar flujos, conexiones y propietarios. Si no se reasignan, los procesos pueden dejar de funcionar cuando se bloquee o elimine la cuenta.

¿Se puede automatizar todo el proceso?

Se puede automatizar gran parte del proceso con grupos, licencias basadas en grupos, Lifecycle Workflows, PowerShell y Microsoft Graph. Aun así, las bajas sensibles, datos regulados y cuentas privilegiadas suelen requerir revisión humana.

¿MSAdvance puede ayudar a diseñar este proceso?

Sí. MSAdvance puede realizar assessment, diseñar el proceso joiner-mover-leaver, automatizar tareas, revisar seguridad y cumplimiento, y documentar checklists operativos para RRHH, IT y seguridad.

20. Recursos oficiales y enlaces externos

  • Microsoft Learn — Add users and assign licenses in Microsoft 365
  • Microsoft Learn — Remove a former employee and secure data
  • Microsoft Learn — Give another employee access to OneDrive and Outlook data
  • Microsoft Learn — Convert a user mailbox to a shared mailbox
  • Microsoft Learn — OneDrive retention and deletion
  • Microsoft Learn — What are Lifecycle Workflows?
  • Microsoft Learn — Lifecycle Workflow tasks
  • Microsoft Learn — Plan access reviews
  • Microsoft Learn — Retention settings in Microsoft Purview
  • Microsoft Learn — Group-based licensing in Microsoft Entra ID

Recursos internos de MSAdvance

  • Seguridad & Cumplimiento Microsoft 365
  • Modern Workplace Microsoft 365
  • Conditional Access en Microsoft Entra
  • Autenticación multifactor en Microsoft Entra ID
  • Auditar y monitorizar usuarios en Entra ID
  • Todos los servicios

21. Conclusión y siguientes pasos

Un buen proceso de alta y baja de empleados en Microsoft 365 no se limita a crear o eliminar usuarios. Debe proteger identidad, datos, correo, OneDrive, SharePoint, Teams, dispositivos, aplicaciones y evidencias de auditoría.

Si la organización quiere reducir riesgo, mejorar productividad y evitar pérdidas de información, los siguientes pasos suelen ser:

  • Documentar el proceso joiner-mover-leaver actual.
  • Revisar grupos, licencias y permisos heredados.
  • Definir checklists de alta, cambio y baja.
  • Automatizar lo repetible con Microsoft Entra ID y grupos.
  • Medir tiempos de alta, bloqueo, retirada de accesos y licencias recuperadas.

¿Quieres que MSAdvance diseñe tu proceso seguro de altas y bajas en Microsoft 365?

Podemos ayudarte a cerrar accesos, conservar datos, automatizar tareas y dejar un proceso claro para RRHH, IT, seguridad y negocio.

Contacta con MSAdvance Ver Seguridad & Cumplimiento Microsoft 365

· También puede interesarte: Modern Workplace · Licencias · Todos los servicios

Alta y baja de empleados en Microsoft 365 — proceso seguro de onboarding y offboarding

¿Tiene una idea, un desafío o una necesidad específica?

Hable con nuestros expertos sobre su próximo gran proyecto

Esto es solo una parte de lo que podemos hacer. Si tiene algo en mente, por particular o complejo que sea, estamos listos para ayudarle a hacerlo realidad.

info@msadvance.com

Formulario de contacto

+ 34 919 933 545

Servicios

Sobre Nosotros

Blog

Política de cookies

Declaración de privacidad

Aviso Legal / Imprint

© 2026 MSAdvance | Todos los derechos reservados

MSAdvance
Gestionar consentimiento
Para ofrecer las mejores experiencias, utilizamos tecnologías como las cookies para almacenar y/o acceder a la información del dispositivo. El consentimiento de estas tecnologías nos permitirá procesar datos como el comportamiento de navegación o las identificaciones únicas en este sitio. No consentir o retirar el consentimiento, puede afectar negativamente a ciertas características y funciones.
Funcional Siempre activo
El almacenamiento o acceso técnico es estrictamente necesario para el propósito legítimo de permitir el uso de un servicio específico explícitamente solicitado por el abonado o usuario, o con el único propósito de llevar a cabo la transmisión de una comunicación a través de una red de comunicaciones electrónicas.
Preferencias
El almacenamiento o acceso técnico es necesario para la finalidad legítima de almacenar preferencias no solicitadas por el abonado o usuario.
Estadísticas
El almacenamiento o acceso técnico que es utilizado exclusivamente con fines estadísticos. El almacenamiento o acceso técnico que se utiliza exclusivamente con fines estadísticos anónimos. Sin un requerimiento, el cumplimiento voluntario por parte de tu proveedor de servicios de Internet, o los registros adicionales de un tercero, la información almacenada o recuperada sólo para este propósito no se puede utilizar para identificarte.
Marketing
El almacenamiento o acceso técnico es necesario para crear perfiles de usuario para enviar publicidad, o para rastrear al usuario en una web o en varias web con fines de marketing similares.
  • Administrar opciones
  • Gestionar los servicios
  • Gestionar {vendor_count} proveedores
  • Leer más sobre estos propósitos
Ver preferencias
  • {title}
  • {title}
  • {title}