Mejores Prácticas en Microsoft 365 y Entra ID al retirar a un usuario

Modificado el Jue., 23 Jul. a las 11:45 A. M.

Baja de un usuario en Microsoft 365: retención de datos y buenas prácticas

Nivel: Intermedio

⚠️ Importante — Asegura los datos antes de eliminar

Sigue el orden del checklist: primero preserva la información (buzón compartido, retención, Litigation Hold) y después elimina la cuenta. Al eliminar un usuario, la cuenta pasa a la papelera de reciclaje de Microsoft Entra ID y puede recuperarse durante 30 días; pasado ese plazo, la pérdida es definitiva. Si quitas la licencia antes de aplicar una retención o un hold, el contenido puede empezar a purgarse.

Cuando un empleado es desvinculado o deja la empresa, es fundamental seguir un proceso bien estructurado para proteger los activos de la organización y cumplir con las normativas de seguridad y cumplimiento. En este artículo repasamos las buenas prácticas para gestionar la salida de empleados apoyándonos en Microsoft Entra ID (antes Azure AD), el Centro de administración de Microsoft 365 y Microsoft Purview (antes Centro de seguridad y cumplimiento), y cómo asegurar que la información crítica permanezca protegida.

Retención de datos en Microsoft 365 tras dar de baja una cuenta

Cuando se elimina un usuario o se le quita la licencia en Microsoft 365, la retención de los datos sigue estas reglas generales:

  • Correo de Exchange Online: al eliminar la cuenta, el buzón queda en estado eliminado temporalmente (soft-deleted) y es recuperable durante 30 días, salvo que se aplique una política de retención o un Litigation Hold, en cuyo caso el contenido se conserva según el hold.
  • OneDrive: tras eliminar la cuenta, OneDrive se conserva 30 días de forma predeterminada, pero este plazo es configurable por el administrador en el Centro de administración de SharePoint entre 30 y 3650 días (hasta 10 años). Durante ese periodo puede delegarse el acceso a un responsable.
  • SharePoint: los sitios y sus archivos no dependen del usuario; se rigen por las configuraciones de retención del sitio y por las políticas de Microsoft Purview.
  • Teams: los chats 1:1 y de grupo se almacenan en los buzones de Exchange de los participantes y los mensajes de canal en el buzón del equipo; su conservación depende de las políticas de retención de Teams definidas en Microsoft Purview. Los archivos compartidos viven en OneDrive (chats) o SharePoint (canales).

? Papelera de reciclaje de Entra ID
Eliminar la cuenta no borra los datos de inmediato: el usuario se puede restaurar durante 30 días y, con él, su buzón y su OneDrive. Úsalo como «periodo de gracia», no como estrategia de archivado a largo plazo.

Requisitos de licenciamiento para políticas de retención y Litigation Hold

Para aplicar políticas de retención o Litigation Hold en Microsoft 365 se requieren licencias específicas:

  • Litigation Hold (retención por juicio): el buzón debe tener Exchange Online Plan 2, incluido en Office 365 E3/E5 y Microsoft 365 E3/E5. Un buzón con Exchange Online Plan 1 necesita además una licencia de Exchange Online Archiving. Microsoft 365 Business Premium también incluye Litigation Hold y archivado, por lo que es una opción habitual para pymes.
  • Políticas de retención (Microsoft Purview): las directivas básicas para Exchange, SharePoint, OneDrive y Teams están disponibles con Office 365 / Microsoft 365 E3 y E5. Las funciones avanzadas (etiquetas de retención automáticas, ámbitos adaptables o clasificadores entrenables) requieren Microsoft 365 E5 o el complemento Microsoft 365 E5 Compliance (hoy Microsoft Purview Suite).

Checklist de pasos para gestionar la baja de un usuario

1 Revocar acceso inmediato

En cuanto se confirma la baja, el primer paso es cortar el acceso a los sistemas críticos:

  • Deshabilitar la cuenta en Entra ID: bloquea el inicio de sesión del usuario.
  • Cerrar todas las sesiones activas: revoca los tokens de sesión desde el portal o con Revoke-MgUserSignInSession del módulo Microsoft Graph PowerShell.

? Recomendación de seguridad
Revocar los tokens no es instantáneo: un token de acceso ya emitido puede seguir siendo válido hasta ~1 hora. Deshabilitar la cuenta, revocar las sesiones y, si es posible, aplicar una directiva de acceso condicional con evaluación continua (CAE) reduce esa ventana.

Revocar el acceso a un usuario en Entra ID →

2 Asignar acceso a los datos críticos

Antes de eliminar definitivamente la cuenta, asegúrate de que la información importante quede accesible para otras personas:

  • Convertir a buzón compartido: conserva el contenido y sigue recibiendo correo sin necesidad de licencia activa, siempre que el buzón no supere los 50 GB(por encima de ese límite, o si usa archivado/retención, requiere licencia). Ideal para delegar el acceso a un supervisor.
    • Limitaciones y buenas prácticas: no se recomienda usar buzones compartidos como estrategia de archivado en entornos de alta rotación. Microsoft 365 impone límites de conexiones concurrentes y el rendimiento se degrada si se acumulan cientos de estos buzones en el tenant.
  • Delegar el acceso al correo y a OneDrive: asigna un delegado o transfiere la propiedad de los archivos de OneDrive a un responsable, desde el Centro de administración de Microsoft 365 o con PowerShell.
  • Compartir los formularios (Forms) creados por el usuario con un grupo de Microsoft 365.
  • Descargar la información de OneDrive (total o parcial) y guardarla en un repositorio externo para futuras consultas.

Referencias:

3 Aplicar políticas de retención y Litigation Hold

Para conservar los datos por más tiempo o por requisitos legales, usa Microsoft Purview:

  • Políticas de retención en Purview: desde la solución de administración del ciclo de vida de los datos puedes retener correo, archivos de SharePoint/OneDrive y conversaciones de Teams durante un periodo definido, incluso después de eliminar al usuario.
  • Litigation Hold: si la empresa puede estar sujeta a litigios, coloca un hold sobre el buzón de Exchange para impedir la eliminación de su contenido.

Nota sobre licenciamiento: aplicar Litigation Hold o retención avanzada requiere las licencias indicadas más arriba.

Aplicar un Litigation Hold →

4 Eliminar la cuenta del usuario

Una vez asegurado el acceso a los datos y aplicadas las políticas de retención necesarias, puedes proceder con la eliminación.

  • Eliminar la cuenta desde el Centro de administración de Microsoft 365 o Entra ID: la cuenta pasará a la papelera de reciclaje y será recuperable durante 30 días. Recuerda que los datos siguen accesibles según el periodo de retención configurado.

Eliminar una cuenta de usuario →

5 Auditar la actividad reciente del usuario

Antes de la eliminación definitiva, revisa la actividad reciente del usuario para detectar comportamientos inusuales o potencialmente malintencionados.

  • Revisar registros en Microsoft Purview | Auditoría: usa la búsqueda del registro de auditoría para generar informes de acceso y actividad. Ten en cuenta que Audit (Estándar) conserva los registros 180 días (antes 90) y que, con licencias E5, los registros de Entra, Exchange, SharePoint y OneDrive se conservan hasta 1 año de forma predeterminada.

Buscar en el registro de auditoría de Microsoft 365 →

6 Eliminar y limpiar dispositivos en Intune

Si tu organización tiene Microsoft Intune desplegado, gestiona los dispositivos asociados al usuario desde el Centro de administración de Microsoft Intune (antes Microsoft Endpoint Manager):

  • Retirar el dispositivo (Retire): elimina solo los datos y perfiles corporativos y desvincula el dispositivo de la organización, sin tocar los datos personales.
  • Borrado (Wipe): restablece el dispositivo a los valores de fábrica. Puede ser selectivo (solo datos corporativos) o completo. Úsalo para equipos corporativos o dispositivos perdidos.

Retirar o borrar dispositivos en Intune →

7 Revisar y transferir flujos y apps en Power Platform

Si el usuario gestionaba flujos o aplicaciones en Power Automate o Power Apps, revisa sus creaciones y reasigna la propiedad para no interrumpir procesos de negocio:

  • Revisar flujos y apps: desde el Centro de administración de Power Platform, identifica todo lo creado por el usuario.
  • Transferir la propiedad: añade un copropietario o reasigna el flujo o la app a otro usuario (portal o PowerShell). Un flujo cuyo único propietario es la cuenta eliminada puede dejar de ejecutarse.

Referencias:

✅ Recomendaciones

  • Respeta el orden: asegura los datos antes de eliminar la cuenta y de liberar la licencia.
  • Documenta cada baja con este checklist para dejar trazabilidad de cara a auditorías y cumplimiento.
  • Define un periodo de gracia (buzón compartido o hold) antes de la eliminación definitiva.
  • Reutiliza las licencias liberadas y revisa las pertenencias a grupos y accesos delegados que hayan quedado huérfanos.

¿Le fue útil este artículo?

¡Qué bueno!

Gracias por sus comentarios

¡Sentimos mucho no haber sido de ayuda!

Gracias por sus comentarios

¡Díganos cómo podemos mejorar este artículo!

Seleccione al menos una de las razones
La verificación de CAPTCHA es obligatoria.

Comentarios enviados

Agradecemos su iniciativa, e intentaremos corregir el artículo