Ciberseguridad

5 Configuraciones de Microsoft 365 que Vale la Pena Revisar en Su Tenant

Microsoft ha reforzado varias configuraciones predeterminadas de Microsoft 365 en los últimos años, pero esos cambios no siempre se aplican de forma retroactiva. Los tenants creados antes de 2022, o configurados por un proveedor de TI anterior y sin revisar desde entonces, a menudo conservan configuraciones heredadas en torno al uso compartido de archivos, el reenvío externo de correo, el consentimiento de aplicaciones de terceros, la retención de registros de auditoría y la aplicación de MFA. Cinco configuraciones que conviene verificar.

5 Configuraciones de Microsoft 365 que Vale la Pena Revisar en Su Tenant

La mayoría de los tenants de Microsoft 365 que revisamos en el Inland Empire los configuró otra persona. Un proveedor de TI anterior, un sobrino que se daba maña con los ordenadores, o el propio dueño siguiendo un asistente de configuración en 2019. Funcionan bien, y ahí está justamente el problema: nada le obliga a revisar una configuración que no está visiblemente rota.

Las cinco configuraciones siguientes son las que con más frecuencia siguen en sus valores originales en oficinas de Rancho Cucamonga, Ontario y Riverside. Ninguna se va a anunciar sola. Las encuentra porque va a buscarlas, o las encuentra después de un incidente.

Microsoft ha reforzado varias configuraciones predeterminadas de Microsoft 365 en los últimos años. Los tenants más nuevos reciben más protección de fábrica que los creados antes de 2022 aproximadamente. El problema es que las configuraciones heredadas permanecen tal cual. Un ajuste que Microsoft cambió para los tenants nuevos en 2024 no cambia retroactivamente en el suyo, y los consentimientos de usuario, las reglas de bandeja de entrada o los enlaces para compartir otorgados antes del cambio siguen activos.

Aquí tiene cinco configuraciones que vale la pena revisar en su tenant, sobre todo si tiene más de dos o tres años, si lo configuró un proveedor de TI anterior o si hace tiempo que no se audita.

Unas advertencias antes de empezar. Algunas de estas configuraciones requieren licencias Microsoft 365 Business Premium, E3 o E5 para poder cambiarse, así que si una opción aparece deshabilitada, lo más probable es que la causa sea su nivel de licencia. Un par de estos cambios generarán tickets de soporte de su equipo, porque modifican el funcionamiento de algo que ya usan. Ninguno tiene que activarse todo de golpe.

1. El enlace para compartir predeterminado en SharePoint y OneDrive

Cuando alguien de su organización comparte un archivo desde SharePoint o OneDrive, el enlace que genera tiene un alcance predeterminado. En los tenants creados antes de que Microsoft reforzara los valores predeterminados de los sitios nuevos, ese alcance suele ser «Cualquier persona con el vínculo», lo que significa que quien reciba la URL puede abrir el archivo sin iniciar sesión. Sin caducidad. Sin registro de a quién más se reenvió el enlace.

Los sitios más nuevos creados por Teams ahora tienen como valor predeterminado «Solo personas de su organización». Los sitios antiguos y la configuración a nivel de tenant a menudo siguen permitiendo enlaces de tipo «Cualquier persona». Un empleado que se fue y envió una propuesta a su cuenta personal hace seis meses todavía tiene un enlace que funciona, a menos que alguien lo haya revocado manualmente.

El tipo de enlace para compartir predeterminado se encuentra en el centro de administración de SharePoint, en Directivas > Uso compartido. Cambiar el valor predeterminado del tenant a «Personas específicas» obliga a que cada enlace nuevo requiera autenticación. También puede establecer una caducidad máxima para los enlaces «Cualquier persona» que queden, de modo que expiren automáticamente.

Tiempo aproximado del cambio: 15 minutos. Esto no afecta a los enlaces existentes hasta que se vuelvan a generar.

2. Reglas de reenvío externo de correo

Microsoft ahora bloquea de forma predeterminada el reenvío automático de correo a direcciones externas a nivel de tenant, mediante la directiva de correo no deseado saliente. Esto se implementó como parte del esfuerzo de Microsoft de seguridad por defecto.

Sin embargo, las reglas de reenvío creadas antes de ese cambio pueden seguir activas, y los tenants con directivas de correo no deseado saliente personalizadas configuradas hace años pueden no reflejar el valor predeterminado actual. Un usuario que hace unos años creó una regla para reenviar todos sus correos a una dirección personal de Gmail podría seguir exportando sus datos, según cómo se construyó esa regla y si es anterior a la directiva.

Verifique dos cosas. En el portal de Microsoft Defender, en Correo electrónico y colaboración > Directivas y reglas > Directivas contra correo no deseado > Directiva de correo no deseado saliente, confirme que la opción «Reglas de reenvío automático» esté configurada como «Desactivado» o «Automático: controlado por el sistema». Después, audite las reglas de bandeja de entrada existentes de sus usuarios en busca de configuraciones de reenvío a direcciones externas. El registro de auditoría de Microsoft Purview le permite buscar eventos de creación de reglas de bandeja de entrada.

Tiempo aproximado: 10 minutos para verificar la configuración del tenant, y más tiempo para revisar las reglas existentes en todos los buzones.

3. Consentimientos históricos de aplicaciones de terceros

En julio de 2025 se habilitó de forma predeterminada una directiva de consentimiento de usuario administrada por Microsoft, que impide que los usuarios den su consentimiento a la mayoría de aplicaciones de terceros que solicitan acceso a sus archivos y sitios. Las nuevas solicitudes de consentimiento ahora se dirigen a un administrador para su revisión.

El cambio se aplica de aquí en adelante. Las aplicaciones que recibieron el consentimiento del usuario antes de que la directiva entrara en vigor conservan los permisos que se les otorgaron, incluida la capacidad de leer correo, calendarios y archivos en nombre del usuario. Algunas de esas aplicaciones pueden ser herramientas que un empleado instaló hace años y ya no usa, o aplicaciones instaladas durante un proyecto puntual que nadie recuerda haber aprobado.

Para revisar lo que ya está ahí, vaya a Microsoft Entra ID > Aplicaciones empresariales > Todas las aplicaciones. Ordene por consentimiento de usuario y observe qué tiene acceso actualmente a correo, archivos o calendarios. Todo lo que no reconozca o ya no necesite puede revocarse desde esa misma pantalla.

Tiempo aproximado: de 30 a 60 minutos para la revisión, según cuántas aplicaciones históricas haya en la lista.

4. Retención de registros de auditoría del buzón y del tenant

El período de retención predeterminado de los registros de auditoría en Microsoft 365 cambió en octubre de 2023. Los registros de Auditoría (Estándar) ahora se conservan 180 días, frente a los 90 días anteriores. Los clientes con licencia E5 o con el complemento Microsoft Purview Audit (Premium) obtienen un año de retención para los registros de auditoría de Exchange, SharePoint, OneDrive y Entra ID, mientras que el resto de tipos de actividad se mantienen en 180 días.

Si trabaja en salud, servicios financieros, el ámbito legal o cualquier otro sector regulado, 180 días pueden no coincidir con sus obligaciones de retención. HIPAA, la FTC Safeguards Rule y la mayoría de las normas de los colegios de abogados estatales sobre datos de clientes dan por hecho que usted puede presentar registros cuando se los soliciten, y el período relevante suele medirse en años, no en meses.

Las directivas de retención de auditoría se encuentran en el portal de cumplimiento de Microsoft Purview, en Auditoría > Directivas de retención de auditoría. Ampliar la retención más allá de 180 días requiere E5 o el complemento Purview Audit. La configuración en sí toma unos 15 minutos una vez que haya confirmado que su licencia lo permite.

5. Aplicación de MFA y Valores predeterminados de seguridad

La aplicación de MFA es el área con más probabilidades de ser inconsistente en tenants antiguos. Microsoft introdujo los Valores predeterminados de seguridad (Security Defaults) a finales de 2019, y la función ahora aplica MFA automáticamente en los tenants nuevos. Microsoft también ha ido haciendo obligatorio el MFA para acciones de administrador en el centro de administración de Microsoft 365 y en el portal de Azure a lo largo de 2024 y 2025.

Los tenants creados antes de que se implementaran los Valores predeterminados de seguridad pueden no tener ninguna aplicación de base. También existe una trampa de configuración habitual. Cuando un administrador habilita una directiva de Acceso condicional, disponible con Business Premium y superiores, Microsoft espera que usted asuma la aplicación de MFA a través de esa directiva y puede desactivar los Valores predeterminados de seguridad. Si la transición se hizo con prisas, puede acabar con los Valores predeterminados de seguridad desactivados y una directiva de Acceso condicional que no cubre a todos los usuarios.

Revise tres lugares. En el centro de administración de Entra ID, en Propiedades > Administrar valores predeterminados de seguridad, confirme si están activados o desactivados. En Protección > Acceso condicional, confirme que hay una directiva aplicando MFA activamente a todos los usuarios, incluidos los administradores. Preste especial atención a las cuentas de administrador de emergencia (break-glass), que a veces se excluyen del Acceso condicional por motivos de acceso de emergencia y quedan sin MFA como resultado.

Tiempo aproximado: alrededor de una hora, más si el Acceso condicional se ha configurado con varias directivas existentes que necesita mapear.

Un orden sensato para aplicar los cambios

Algunos de estos cambios son invisibles para sus usuarios. Otros modifican el funcionamiento de algo que hacen todos los días.

La retención de registros de auditoría (n.º 4) y la revisión de consentimientos históricos de aplicaciones (n.º 3) no tienen impacto visible para el usuario. Empiece por ahí.

Verificar el reenvío externo (n.º 2) es invisible salvo que alguien tenga una regla de reenvío legítima, lo cual es poco frecuente. Hágalo a continuación.

El valor predeterminado de uso compartido (n.º 1) acabará generando preguntas de los usuarios, sobre todo de quienes están acostumbrados a hacer clic en «compartir» y pegar el enlace en un correo. Comunique el cambio antes de modificar la configuración del tenant.

La revisión de MFA y Acceso condicional (n.º 5) es el cambio de mayor riesgo y el que más probabilidades tiene de dejar gente fuera si se hace mal. Déjelo para el final y reserve el tiempo necesario para hacerlo bien.

Preguntas frecuentes del artículo

¿Mis configuraciones de Microsoft 365 siguen siendo vulnerables si mi tenant se creó hace poco?

Los tenants nuevos reciben más protección de fábrica que los creados hace unos años. Aun así, ciertas configuraciones, incluidos el alcance del uso compartido, los consentimientos de aplicaciones otorgados por los usuarios y las reglas históricas de bandeja de entrada, deben revisarse en cualquier tenant sin importar su antigüedad.

¿Cuál es el valor predeterminado actual de Microsoft 365 para el uso compartido «Cualquier persona con el vínculo»?

A nivel de tenant, muchos tenants existentes siguen permitiendo el uso compartido «Cualquier persona con el vínculo». Los sitios de SharePoint más nuevos creados por Teams tienen como valor predeterminado «Solo personas de su organización». Verifique tanto la configuración a nivel de tenant como la del sitio si quiere saber qué ven sus usuarios en la práctica.

¿Microsoft desactivó el reenvío externo de correo de forma predeterminada?

Sí. La directiva de correo no deseado saliente de Microsoft ahora bloquea el reenvío externo automático de forma predeterminada a nivel de tenant. Las reglas de bandeja de entrada existentes creadas antes de ese cambio pueden seguir activas y conviene auditarlas.

¿Cuánto tiempo se conservan los registros de auditoría de Microsoft 365 de forma predeterminada?

180 días para Auditoría (Estándar), desde octubre de 2023. Un año para las cargas de trabajo clave (Exchange, SharePoint, OneDrive, Entra ID) si tiene E5 o el complemento Microsoft Purview Audit (Premium).

¿Los Valores predeterminados de seguridad cubren a todos mis usuarios?

En un tenant nuevo, sí, incluida la aplicación de MFA. En un tenant antiguo en el que se han habilitado directivas de Acceso condicional, los Valores predeterminados de seguridad pueden haberse desactivado, y la cobertura de MFA ahora depende de cómo se haya configurado el Acceso condicional.

Por dónde empezar si su tenant tiene ya unos años

Si solo va a hacer una cosa de esta lista, que sea el valor predeterminado de uso compartido. Es la configuración con más probabilidades de estar ya filtrando información, lleva unos quince minutos y no afecta a los enlaces que ya existen, lo que significa que puede cambiarla sin arruinarle el día a nadie.

Deje la revisión de MFA y Acceso condicional para el final, y dedíquele tiempo de verdad. Es el cambio con más probabilidades de dejar a alguien fuera si se hace con prisas, y las cuentas de administrador de emergencia excluidas del Acceso condicional son un hallazgo habitual.

Realizamos esta misma auditoría como un trabajo de alcance cerrado para empresas de todo el Inland Empire, en inglés o en español. Si prefiere hacerlo usted mismo, el artículo de arriba es la lista completa: no nos guardamos nada.

¿Quiere ayuda aplicando esto?

Una llamada gratis de 15 minutos es la forma más rápida de averiguar qué cambia para su negocio.