Guía completa de migración a Microsoft 365 en 2025: pasos, costes, riesgos y checklist
Si estás valorando la migración a Microsoft 365 para tu pyme, esta guía te ahorra semanas de prueba y error. Hablamos claro: qué decisiones tomar, cómo organizar las oleadas, cómo no perder datos, qué políticas de seguridad activar y cuánto te puede costar. Todo con checklists marcables, un runbook “de campo”, ejemplos reales y enlaces a documentación oficial.
Migración a Microsoft 365 con garantías: sin sustos, sin improvisar
En MSAdvance ejecutamos migraciones por oleadas, con validaciones, hardening de seguridad desde el día 1 y un corte de dominio suave. Nuestro objetivo: cero pérdida de datos, mínima fricción para el usuario y fechas que se cumplen.
Contacta con nosotros Ver servicio de migración Microsoft 365
Introducción: por qué migrar a Microsoft 365 en 2025
Microsoft 365 unifica correo (Exchange Online), archivos (OneDrive/SharePoint), reuniones y chat (Teams), identidad (Entra ID) y seguridad (Defender, Purview). Traducido: menos herramientas sueltas, menos riesgos y más foco en el negocio. La clave no está en “moverlo todo”, sino en migrar lo correcto, con seguridad desde el minuto cero y sin paralizar la empresa.
Un ejemplo real de pyme (50 personas)
4–6 semanas, tres oleadas. Semana 1: piloto (10 usuarios). Semana 2–3: correo (sincronización + corte de MX). Semana 3–4: archivos (OneDrive/SharePoint). Semana 5: Teams y adopción. Semana 6: endurecimiento y KPIs. Resultado: menos incidencias, más orden y un “día 1” sin dramas.
Resumen rápido (si vas con prisa)
- Define alcance y oleadas (correos, archivos, Teams, apps, dispositivos).
- Activa MFA + Acceso Condicional y bloquea autenticación heredada.
- Piloto con casos reales. Documenta lo que pase.
- Correo: sincroniza antes, baja TTL y corta MX en horario valle.
- Archivos: normaliza rutas, limpia permisos y recertifica accesos.
- Teams: decide qué migrar y qué recrear. Aplica gobernanza.
- Purview/Defender: etiquetado, DLP básica y anti-phishing.
- UAT + KPIs: prueba con usuarios y cierra brechas en T+7.
0) Decisiones clave de migración a Microsoft 365 (matriz práctica)
Decisión | Opciones | Úsalo cuando… | Pros | Contras |
---|---|---|---|---|
Método de correo | IMAP / Cut-over / Staged / Híbrida | Cut-over <150 usuarios; staged si hay olas largas; híbrida si on-prem sigue un tiempo | Control por oleadas | Híbrida = más compleja |
Archivos | SPMT / Migration Manager / Terceros | SPMT/Migration Manager para SPO/OD; terceros si hay mapeos complejos | Incluidos en Microsoft 365 | Curva de aprendizaje |
Identidad | Cloud-only / Entra Connect | Cloud-only si no hay AD on-prem; Connect si necesitas SSO/atributos | Cloud-only simplifica | Sync añade operación |
Seguridad | Baseline → Avanzada | Empieza por MFA/CA + Defender; evoluciona a Purview | Riesgo bajo desde el día 1 | Requiere gobierno |
1) Migración a Microsoft 365 paso a paso (runbook realista)
Hito | Tarea | Resultado esperado |
---|---|---|
T-30 a T-21 días | Assessment (buzones, archivos, Teams, apps, dispositivos) y decisión de oleadas | Alcance aprobado y cronograma |
T-20 a T-14 | Seguridad base (MFA/CA), licencias, aprovisionamiento OneDrive, DLP/etiquetas | Tenant endurecido |
T-14 a T-7 | Configurar lotes de Exchange, pruebas de envío/recepción, validar permisos | Piloto estable |
T-72 a T-48 h | Bajar TTL de MX; congelar cambios; CSV finales de oleada | DNS listo para corte |
T-24 h | Sincronización incremental; checklist “go/no-go” | Go autorizado |
Día 0 | Actualizar MX/SPF/DKIM/DMARC; comprobar flujo; soporte reforzado | Correo estable |
T+1 a T+7 | UAT por rol; recertificar accesos; informe de KPIs | Cierre de oleada |
Consejo: define un “momento de no retorno”. Si a T-2 h no cumples criterios mínimos, pospón el corte. Mejor quedar bien en 24 h que mal para siempre.
2) Checklist migración Microsoft 365 (previo al proyecto)
Ítem | Por qué importa | Cómo verificar | Estado |
---|---|---|---|
Dominios verificados | UPN/ruteo sin bloqueos | Admin M365 → Configuración → Dominios | ☐ |
MFA + Acceso Condicional | Riesgo bajo durante el cambio | Entra ID → Seguridad → Acceso Condicional | ☐ |
Licencias asignadas | Servicios activos (ExO/OD/Teams) | Admin M365 → Usuarios → Licencias | ☐ |
OneDrive aprovisionado | Evita esperas el día 1 | Abrir https://tenant-my.sharepoint.com | ☐ |
DLP + etiquetas | Gobierno mínimo | Microsoft Purview | ☐ |
Plan de comunicación | Menos tickets | Emails T-14/T-7/Día 0 | ☐ |
Backup/rollback | Resiliencia | Retención + plan de reversa escrito | ☐ |
3) Migrar correo a Exchange Online: métodos, checklist y errores
El correo es lo más sensible. Prepara lotes, sincroniza antes del corte y valida reglas y delegaciones. Guía oficial: mejores prácticas de migración a Exchange Online.
Métodos de migración de correo (cuándo usar cada uno)
- IMAP: solo correos (sin calendarios/contacts). Útil desde servidores básicos/antiguos.
- Cut-over: todo de golpe (ideal <150 usuarios, muy controlado).
- Staged: por grupos/olas a lo largo de días/semanas.
- Híbrida: convivencia con Exchange on-prem, útil si on-prem seguirá tiempo.
Ítem | Detalle operativo | Referencia | Estado |
---|---|---|---|
Inventario de buzones | Tamaño, delegaciones, compartidos, reglas | Get-Mailbox / Get-MailboxStatistics | ☐ |
CSV de lotes | Oleadas por tamaño/criticidad | New-MigrationBatch -CSVData | ☐ |
Sincronización previa | Incremental antes del corte | Get-MigrationUserStatistics | ☐ |
MX/SPF/DKIM/DMARC | Baja TTL, cambia registros, valida firmas | Docs oficiales | ☐ |
Validaciones post | Reglas transporte, conectores, delegaciones | Exchange Admin Center | ☐ |
Errores típicos
- No bajar TTL (hazlo 48–72 h antes para acelerar la propagación).
- Dejar POP/IMAP activos (deshabilítalos tras migrar para reducir superficie de ataque).
- Olvidar reglas/conectores (expórtalos y revísalos tras el corte).
Connect-ExchangeOnline
Get-MigrationBatch | Select-Object Name,Status,TotalCount,InitialSyncCompleteTime
Get-MigrationUser | Get-MigrationUserStatistics -IncludeReport | `
Select-Object Identity,ItemsTransferred,PercentComplete,ErrorSummary
Más info: SPF configurar SPF · DKIM configurar DKIM · DMARC configurar DMARC
5) Migración de Microsoft Teams: qué mover y qué recrear
No todo se migra igual: archivos sí; pestañas y apps, muchas veces se recrean. Aprovecha para ordenar equipos, nomenclaturas y políticas de invitados. Ver gobernanza en Teams.
Ítem | Detalle operativo | Referencia | Estado |
---|---|---|---|
Estructura | Equipos por proceso/actividad | Centro de administración | ☐ |
Archivos | Mapea bibliotecas por canal | SharePoint | ☐ |
Apps/pestañas | Planner, Power BI, terceros: plan de recreación | Centro de Teams | ☐ |
Grabaciones | Stream on SharePoint | SharePoint | ☐ |
Governance | Nomenclatura, expiración, invitados | Admin M365/Entra | ☐ |
6) Identidad con Entra ID (Azure AD): UPN, MFA y Acceso Condicional
La identidad es el cimiento. Aclara UPN y alias, define grupos/roles y aplica MFA + Acceso Condicional desde el minuto 1. Referencias: Acceso Condicional y permisos de Microsoft Graph.
Ítem | Detalle operativo | Referencia | Estado |
---|---|---|---|
UPN y alias | Esquema unificado; evita duplicados | Entra ID → Usuarios | ☐ |
Grupos y roles | Grupos M365/seguridad; roles admins | Entra ID → Grupos/Roles | ☐ |
Acceso Condicional | MFA por defecto; excepciones controladas | Entra ID → Seguridad | ☐ |
Apps y permisos | Revisión OAuth/Graph; rotación de secretos | Entra ID → Reg. de apps | ☐ |
7) Power Platform: conectores, cuentas de servicio y UAT
Donde más se rompe: conectores que iban con credenciales personales. Establece cuentas de servicio y al menos dos propietarios por app/flow. Aprende y contrasta con Microsoft Learn: Power Platform.
Ítem | Detalle operativo | Referencia | Estado |
---|---|---|---|
Entornos | Dev/Test/Prod y capacidades | Admin Power Platform | ☐ |
Conectores | Reautenticación con mínimos privilegios | Power Apps/Automate | ☐ |
Propietarios | Co-owners por activo crítico | Power Apps/Automate | ☐ |
Pruebas E2E | Casos de negocio con datos de ejemplo | UAT de procesos | ☐ |
8) Dispositivos e Intune: experiencia de primer día
La percepción del proyecto se gana en el portátil del usuario. Estandariza perfiles, prepara Autopilot y documenta pasos por tipo de equipo (corporativo/BYOD). Qué es Intune: documentación oficial.
Ítem | Detalle operativo | Referencia | Estado |
---|---|---|---|
Políticas | Cumplimiento, configuración y apps | Admin Intune | ☐ |
Autopilot | Hashes, perfiles y branding | Intune → Dispositivos | ☐ |
UX por rol | Guías por tipo (PC, móvil, BYOD) | Documentación interna | ☐ |
9) DNS (MX, SPF, DKIM, DMARC): cómo preparar el corte
El corte de dominio es “lo que se ve”. Ensáyalo y ten todo listo. Guía oficial: crear registros DNS para Microsoft 365.
Ítem | Detalle operativo | Referencia | Estado |
---|---|---|---|
TTL | Baja el TTL del MX 48–72 h antes | Panel DNS | ☐ |
Registros | MX/SPF/DKIM/DMARC preparados | Docs oficiales | ☐ |
Validación | Pruebas de entrega y firmas DKIM | Exchange Admin | ☐ |
Ventana | Horario valle y guardias on-call | Calendario interno | ☐ |
# MX a Exchange Online Protection
MX @ 0 → empresa-com.mail.protection.outlook.com
TXT @ "v=spf1 include:spf.protection.outlook.com -all"
CNAME selector1._domainkey → selector1-empresa-com._domainkey.empresa.onmicrosoft.com
TXT _dmarc "v=DMARC1; p=quarantine; rua=mailto:dmarc@empresa.com"
10) Seguridad y cumplimiento en Microsoft 365: plantillas y madurez
Endurecer antes de migrar reduce el riesgo y evita “puertas abiertas” después. Combina Acceso Condicional (Entra ID), Defender for Office 365 y Microsoft Purview en una ruta por capas.
10.1 Acceso y autenticación (Entra ID)
Política | Ámbito | Condiciones | Control | Notas |
---|---|---|---|---|
CA-00 Cuentas de emergencia | 2 cuentas “break-glass” | Excluidas de CA | — | Contraseñas largas y auditadas |
CA-01 MFA obligatoria | Todos | Apps modernas | Requerir MFA | Preferir Passkeys/FIDO2 |
CA-02 Bloquear legacy auth | Todos | Clientes heredados | Bloquear | Excepciones temporales |
CA-03 Dispositivo conforme | Datos sensibles | Riesgo medio+ o ubicación no confiable | Device compliance | Named locations |
CA-04 Sesiones seguras | Apps M365 | — | Sign-in frequency/CAE | 12–24 h |
Docs: Acceso Condicional · Authentication strengths
10.2 Correo seguro (Defender for Office 365)
Control | Qué habilitar | Resultado |
---|---|---|
Safe Links | Reescritura y protección en clic | Bloqueo de URLs maliciosas |
Safe Attachments | Sandbox | Bloqueo de adjuntos peligrosos |
Anti-phishing | Impersonation protection | Menos suplantaciones |
Marca externo | Set-ExternalInOutlook -Enabled $true | Conciencia del usuario |
Registro | Valor orientativo | Comentario |
---|---|---|
SPF | v=spf1 include:spf.protection.outlook.com -all | Usa -all tras auditar remitentes |
DKIM | 2 selectores activos | Rota periódicamente |
DMARC | p=none → quarantine → reject | Sube en fases |
Docs: Defender for Office 365
10.3 Gobierno de información (Microsoft Purview)
Hito | Acción | Objetivo |
---|---|---|
Día 1–7 | Etiquetas MIP: Público/Interno/Confidencial | Clasificación visible y simple |
Día 1–14 | DLP en correo/SPO/OneDrive (plantillas PII) | Prevenir fugas comunes |
Día 7–30 | Retención en correos y sitios críticos | Conservación legal |
Día 15–45 | Autoetiquetado básico | Menos esfuerzo manual |
Día 30–90 | Insider Risk (si licencia) + auditoría | Detección temprana |
Docs: Information Protection · DLP · Records Management
10.4 RGPD/LOPDGDD en España (visión práctica)
Microsoft 365 te da herramientas, pero el cumplimiento depende de ti. Revisa guías y criterios de la AEPD, define base legal, retenciones y controles de acceso. Documenta decisiones y forma a usuarios: es el control más barato y efectivo.
11) Costes de migración a Microsoft 365 y licencias (tabla orientativa)
Los costes dependen de volumen, complejidad (delegaciones, permisos, apps), ventanas de negocio y nivel de seguridad. Usa esta tabla como punto de partida y contrástalo con planes y precios oficiales.
Escenario | Alcance típico | Licencias (€/usuario/mes) | Consultoría (one-off) | Herramientas |
---|---|---|---|---|
Micro (1–25) | Correo + archivos básicos + Teams | Business Basic/Standard/Premium (≈ 5–25 €) | 1.800–6.000 € | SPMT/Migration Manager (incluido) o terceros puntuales |
Pequeña (26–100) | Correo + archivos + Teams + Intune + DLP básico | Business Standard/Premium (≈ 12–30 €) | 6.000–18.000 € | Incluido + terceros según necesidades |
Mediana (101–500) | Todo lo anterior + gobernanza/retención + híbrido Exchange | Mixto Business/Enterprise (≈ 12–40 €) | 18.000–60.000 € | Mixto (incluido + terceros) |
Nota: son rangos habituales para España, no una oferta. Ajusta por datos, plazos, complejidad y licencias concretas.
12) Comunicación a usuarios y UAT: menos tickets, más adopción
Calendario de comunicaciones
- T-14: anuncio general (qué cambia y por qué).
- T-7: instrucciones prácticas (Outlook, móvil, MFA).
- Día 0: recordatorio + canal de soporte.
- T+7: tips de productividad + encuesta breve.
UAT por rol
- Ventas: Outlook + Teams meetings + compartir con externos.
- Finanzas: retención, etiquetas, bibliotecas críticas.
- Operaciones: canales por proceso y checklists de turno.
13) KPIs de proyecto y de adopción
- Usuarios migrados dentro de ventana ≥ 98%
- Reintentos de elementos < 1%
- Incidencias por usuario en semana 1 < 0,3
- MTTR soporte < 4 h
- Adopción OneDrive a 30 días > 80%
Puedes ver métricas de uso/adopción en los informes del centro de administración de Microsoft 365.
14) Riesgos de migración a Microsoft 365 (probabilidad × impacto)
Riesgo | Prob. | Impacto | Señales tempranas | Plan de respuesta |
---|---|---|---|---|
Rebotes tras el corte | Media | Alto | Entrega irregular en piloto | Revisar MX/DKIM/DMARC; ventana de reversa lista |
Rutas largas en archivos | Alta | Medio | Errores de SPMT | Normalizar nombres/estructura |
Flows rotos (Power Platform) | Media | Medio | Errores de conector | Reautenticar con cuenta de servicio + co-owners |
Shadow IT en compartición externa | Media | Medio | Enlaces anónimos masivos | Políticas de enlace + recertificación |
15) TOP 25 errores y cómo evitarlos
Error | Impacto | Cómo evitarlo |
---|---|---|
No bajar TTL | Entregas inestables | TTL 48–72 h y ensayo |
POP/IMAP abiertos | Riesgo de seguridad | Deshabilitar post-migración |
Ignorar reglas transporte | Flujos rotos | Exportar/validar |
Rutas largas | Ficheros omitidos | Normalizar |
Permisos heredados | Accesos indebidos | Recertificar |
Olvidar grabaciones Teams | Pérdida de histórico | Incluir Stream |
UPN/alias conflictivos | Inicio de sesión fallido | Esquema unificado + comunicación |
Sin MFA/CA | Brechas | Políticas baseline |
Conectores huérfanos | Apps/flows rotos | Cuentas de servicio + co-owners |
Sin reversa | Parálisis | Rollback ensayado |
Comunicar tarde | Tickets masivos | Plan 14/7/0 días |
Sin UAT real | Errores en producción | Pruebas por rol |
Cuotas SPO | Cortes de carga | Ajustar cuotas |
Secretos caducados | Integraciones caídas | Rotación programada |
Sin MIP | Fugas de datos | Etiquetado básico |
DLP agresiva | Falsos positivos | Auditoría → bloqueo |
Sin owners alternos | Dependencias | Co-owners |
Mal horario de corte | Impacto alto | Horario valle + guardias |
Sin KPIs | Ceguera | KPIs diarios |
Puentes temporales abiertos | Riesgo residual | Checklist post-go-live |
Ignorar móviles | Acceso inseguro | Intune + Outlook app |
Sin pruebas E2E | Rebotes | Pruebas extremo a extremo |
Documentación pobre | Dependencia del equipo | Runbooks al día |
Sin priorizar criticidad | Retrasos | Oleadas por negocio |
No explicar “qué cambia hoy” | Fricción | Guía de 10 minutos |
16) Snippets y scripts útiles (PowerShell/Graph/SPMT)
Connect-ExchangeOnline
Get-CASMailbox -ResultSize Unlimited | Set-CASMailbox -ImapEnabled:$false -PopEnabled:$false
Connect-ExchangeOnline
Get-MigrationBatch | Select Name,Status,TotalCount
Get-MigrationUser | Get-MigrationUserStatistics -IncludeReport | `
Select Identity,PercentComplete,ItemsTransferred,ErrorSummary
# Ejecuta SPMT por lotes usando un JSON de tareas
Start-SPMTMigration -TaskListFile "C:\\SPMT\\tareas.json" -NoTelemetry
GET https://graph.microsoft.com/v1.0/teams
Authorization: Bearer <token>
EmailAddress
ana.perez@empresa.com
juan.garcia@empresa.com
17) Plantillas: emails T-14/T-7/Día 0, Go/No-Go y guía “primer día”
Email T-14 (anuncio)
Asunto: Próxima migración a Microsoft 365 — qué cambia y cuándo
Hola,
En dos semanas migraremos correo y archivos a Microsoft 365. Ganaremos seguridad, colaboración y menos incidencias. Hoy no tienes que hacer nada; te iremos guiando.
Fechas clave: piloto esta semana y migración de correo el [fecha] en horario de menor actividad. Dudas: soporte@empresa.com.
Gracias, TI
Email T-7 (instrucciones)
Asunto: Migración a Microsoft 365 — instrucciones para el día del cambio
Hola,
El [fecha] moveremos el correo. Ese día, a partir de [hora]:
1) Cierra Outlook y vuelve a abrirlo cuando te lo indiquemos.
2) En móvil, instala Outlook (Android/iOS) e inicia sesión con MFA.
3) Si algo no va, escríbenos a soporte@empresa.com o al canal #soporte de Teams.Gracias, TI
Día 0 (recordatorio)
Asunto: Estamos migrando — tu correo estará disponible en minutos
Hola,
Estamos cambiando el ruteo del correo. Puede haber pequeños cortes (normal). Avisamos cuando esté listo. Soporte reforzado en soporte@empresa.com y #soporte.
Gracias por tu paciencia, TI
Go/No-Go (30 minutos)
- Prerrequisitos (5’): dominios, licencias, seguridad baseline.
- Sincronizaciones (8’): % completado, errores críticos.
- Riesgos (7’): planes de contingencia listos.
- Soporte y comunicación (5’): guardias y mensajes preparados.
- Decisión (5’): GO / NO-GO / GO condicionado.
Guía de primer día (para usuarios)
- Abre Outlook, inicia sesión y aprueba MFA.
- Si usas OneDrive PC, confirma que “Escritorio/Documentos” sincronizan.
- Entra en Teams y verifica tus equipos y reuniones.
- Prueba enviar/recibir a un compañero y a un contacto externo.
- Incidencias: canal #soporte o soporte@empresa.com.
18) Plan de reversa (rollback) simple y efectivo
- Cuándo activarlo: % de errores > umbral, caída prolongada, entregabilidad KO > 60–90 min.
- Pasos: restaurar MX anterior (TTL bajo), revertir reglas, pausar lotes, comunicar nueva ventana.
- Validar: trazas de mensaje, envío/recepción, DKIM/DMARC ok.
- Cerrar: causa raíz y acciones preventivas para el reintento.
19) Preguntas frecuentes (FAQ)
¿Cuánto tarda una migración a Microsoft 365?
Depende de volumen y complejidad. Una pyme de 50 usuarios suele tardar 4–6 semanas con enfoque por oleadas y un corte de MX de pocas horas.
¿Se conservan calendarios, permisos y delegaciones?
Sí, si se incluyen en el alcance y se validan en UAT. Prueba Free/Busy y accesos delegados en piloto.
¿Qué pasa con los enlaces compartidos al migrar archivos?
Recertifica accesos y comunica la actualización/recreación de enlaces externos en OneDrive/SharePoint (avisa en T-7 y T+1).
¿Cumple Microsoft 365 con RGPD/LOPDGDD?
Microsoft 365 ofrece herramientas (retención, DLP, auditoría), pero el cumplimiento es tuyo. Revisa la AEPD y configura Purview según tus políticas.
¿Cuánto cuesta migrar?
Varía por tamaño y complejidad. Consulta planes oficiales y toma la tabla de esta guía como referencia inicial.
¿Puedo migrar desde Google Workspace?
Sí: correo (IMAP/Gmail API), calendarios/contactos, Drive → OneDrive/SharePoint y chat → Teams (parcial). Valida límites y haz piloto.
20) Recursos oficiales y enlaces externos
- Exchange Online: mejores prácticas
- SharePoint/OneDrive: Migration Manager
- Límites OneDrive/SharePoint
- Defender for Office 365
- Acceso Condicional (Entra ID)
- Microsoft Information Protection
- Microsoft Intune
- Permisos de Microsoft Graph
- Crear registros DNS para Microsoft 365
- Agencia Española de Protección de Datos (AEPD)
21) Conclusión y siguientes pasos
Una buena migración a Microsoft 365 no va de suerte: va de método, comunicación y seguridad. Con esta guía tienes un plan honesto y aplicable para hacerlo sin sobresaltos. ¿Quieres recortar tiempos y riesgos? Te acompañamos de principio a fin.
¿Hablamos de tu caso?
Auditamos tu punto de partida, definimos oleadas realistas y ejecutamos con KPIs y reversa ensayada.