Usuarios invitados en Microsoft Entra ID: qué son y cómo controlarlos
Nivel: Intermedio⚠️ Importante — Requisitos previos
Para aplicar estos cambios necesitas el rol Administrador global o Administrador de usuarios en Microsoft Entra ID. Estas configuraciones afectan a todo el tenant: revisa con tu equipo antes de restringir la colaboración externa, ya que podrías bloquear invitaciones legítimas de proveedores o clientes.
Es común abrir el portal de Microsoft Entra ID y encontrar cuentas de usuario que nadie recuerda haber creado, marcadas como «Invitado». En esta guía explicamos qué son los usuarios invitados, por qué aparecen en tu tenant, y cómo restringir quién puede invitarlos y desde qué dominios.
1 ¿Qué son los usuarios invitados?
Un usuario invitado (guest user) es una cuenta externa a tu organización a la que se le ha dado acceso a recursos de tu tenant: archivos de SharePoint o OneDrive, equipos de Microsoft Teams, sitios, aplicaciones o grupos. En el portal aparecen con el tipo de usuario Guest (Invitado) y su nombre principal de usuario suele verse así: nombre_dominioexterno.com#EXT#@tudominio.onmicrosoft.com
- No consumen una licencia de tu organización para colaborar (dentro de los límites de B2B).
- Se autentican con sus propias credenciales (su cuenta corporativa, personal de Microsoft o por código de un solo uso).
- Solo ven aquello a lo que se les haya dado acceso explícitamente.
? ¿Qué hace esto?
El modelo de colaboración B2B de Entra ID permite trabajar con personas externas sin crearles una cuenta interna ni entregarles una licencia, manteniendo la identidad bajo el control de su propia organización.
2 ¿Por qué aparecen invitados que nadie creó?
Por defecto, Microsoft Entra ID permite que cualquier usuario del tenant invite a personas externas. Por eso aparecen cuentas de invitado sin que TI las haya creado. Los orígenes más frecuentes son:
- Microsoft Teams: un usuario agrega a un externo a un equipo o chat.
- SharePoint / OneDrive: se comparte un archivo o carpeta con alguien de fuera y se genera la cuenta invitada.
- Grupos de Microsoft 365: se añade un miembro externo al grupo.
- Aplicaciones empresariales: se asigna acceso a un usuario externo.
- Invitaciones antiguas de proyectos o proveedores que ya finalizaron y nunca se depuraron.
? Recomendación de seguridad
Cada invitado es una puerta de acceso a información de la organización. Revisa periódicamente la lista de invitados y elimina los que ya no tengan una razón de negocio vigente.
3 Ingresar a la configuración de colaboración externa
Todas las restricciones se configuran en el mismo lugar del portal de Microsoft Entra. Ingresa con una cuenta administradora al siguiente enlace:
Configuración de colaboración externa en Microsoft Entra ID →
También puedes llegar navegando a Identidad → Identidades externas → Configuración de colaboración externa.
4 Restringir quién puede invitar usuarios externos
En la sección Configuración de invitación de invitados (Guest invite settings) encontrarás cuatro opciones. Selecciona la que corresponda a tu política:
- Cualquiera en la organización puede invitar usuarios invitados, incluidos los invitados y usuarios sin permisos de administrador. (más permisiva)
- Los miembros y usuarios con roles de administrador pueden invitar usuarios invitados, incluidos los invitados con permisos de miembro.
- Solo los usuarios con roles de administrador específicos pueden invitar usuarios invitados. (recomendada para la mayoría de organizaciones)
- Nadie de la organización puede invitar usuarios invitados, incluidos los administradores. (más restrictiva)
Elige la opción deseada y haz clic en Guardar.

? ¿Qué hace esto?
Centraliza en TI la decisión de dar acceso a personas externas. Los usuarios finales seguirán pudiendo colaborar con invitados ya existentes, pero no podrán crear cuentas de invitado nuevas.
⚠️ Ten en cuenta: al restringir la invitación, el uso compartido externo desde SharePoint, OneDrive y Teams también se ve afectado. Los usuarios verán un mensaje indicando que no tienen permiso para compartir con personas externas y deberán solicitarlo a TI.
5 Permitir invitaciones solo a ciertos dominios
En la misma pantalla, desplaza hasta la sección Restricciones de colaboración (Collaboration restrictions). Allí tienes tres opciones excluyentes:
- Permitir el envío de invitaciones a cualquier dominio (valor por defecto).
- Denegar invitaciones a los dominios especificados — lista de bloqueo: se permite todo excepto los dominios que enumeres.
- Permitir invitaciones solo a los dominios especificados — lista de permitidos: se bloquea todo excepto los dominios que enumeres.
Para limitar la colaboración a socios conocidos, selecciona Permitir invitaciones solo a los dominios especificados, escribe cada dominio en el campo Dominios de destino (uno por línea, formato cliente.com, sin @ ni https://) y haz clic en Guardar.

? ¿Qué hace esto?
Solo puedes usar una lista a la vez: o de bloqueo o de permitidos, nunca ambas. Los subdominios no se incluyen automáticamente: si necesitas soporte.cliente.com, agrégalo como una entrada aparte.
? Recomendación de seguridad
Esta restricción aplica a invitaciones nuevas. Los invitados de dominios no permitidos que ya existan en el tenant conservan su acceso: elimínalos manualmente si corresponde.
✅ Recomendaciones
- Limita la invitación a administradores y define un proceso simple (ticket o formulario) para que los usuarios soliciten el acceso de un externo.
- Usa lista de permitidos si trabajas con pocos socios; si colaboras con muchas empresas, la lista de bloqueo es más práctica.
- Realiza una depuración periódica (trimestral) de la lista de invitados y elimina los que ya no correspondan a proyectos activos.
- Aplica MFA a usuarios invitados mediante una directiva de Acceso Condicional.
- Prueba los cambios con un usuario de prueba antes de comunicarlos a toda la organización.
¿Le fue útil este artículo?
¡Qué bueno!
Gracias por sus comentarios
¡Sentimos mucho no haber sido de ayuda!
Gracias por sus comentarios
Comentarios enviados
Agradecemos su iniciativa, e intentaremos corregir el artículo