Un objeto de usuario en Microsoft Entra ID contiene mucho más que un nombre y una contraseña. Propiedades como el puesto, el departamento, el jefe, la ubicación de la oficina, el identificador de empleado y la ubicación de uso las utilizan las reglas de grupos dinámicos, la lista global de direcciones y las licencias. Las editas en la página Propiedades del usuario en el portal, de forma masiva con Microsoft Graph PowerShell (Update-MgUser -UserId ana@contoso.com -Department "Finance") o, en el caso de usuarios sincronizados, en Active Directory Domain Services (AD DS) local, porque el directorio local es el origen de autoridad. Los grupos también tienen propiedades: nombre, descripción, propietarios (que pueden administrar la pertenencia sin ser administradores), tipo de pertenencia y si al grupo se le pueden asignar roles de Microsoft Entra, una opción que solo puedes elegir al crear el grupo.
Las licencias de productos como Microsoft 365 o Microsoft Entra ID P1 y P2 se asignan a los usuarios. Antes de poder asignar una licencia, el usuario debe tener configurada una ubicación de uso, una propiedad de país de dos letras, porque algunos servicios no están disponibles en todos los países; sin ella, la asignación falla. Puedes asignar una licencia directamente en la página Licencias del usuario, pero a gran escala la asignación directa se vuelve difícil de controlar y es fácil olvidarla cuando las personas se van.
La asignación de licencias basada en grupos resuelve eso. Asignas la licencia a un grupo y cada miembro la recibe, con la opción de desactivar planes de servicio individuales dentro del producto, por ejemplo deshabilitar una aplicación para un departamento. Cuando un usuario se une al grupo obtiene la licencia; cuando sale, se le quita. Combínalo con un grupo dinámico y las licencias siguen automáticamente los datos de Recursos Humanos. La asignación de licencias basada en grupos necesita Entra ID P1 o un producto que lo incluya. Si la asignación falla, por ejemplo porque no hay suficientes licencias, falta una ubicación de uso o dos planes de servicio entran en conflicto, la página Licencias del grupo muestra a esos usuarios en estado de error para que los corrijas y vuelvas a procesar. Un usuario puede tener la misma licencia de forma directa y a través de un grupo; si quitas la asignación directa, la heredada permanece.
La colaboración externa usa Microsoft Entra B2B (de empresa a empresa). Invitas a un socio por su dirección de correo (Usuarios > Nuevo usuario > Invitar usuario externo, o New-MgInvitation) y se crea un objeto de usuario invitado en tu inquilino con el tipo de usuario Guest. El socio inicia sesión con su propia identidad de su organización de origen, una cuenta Microsoft o un código de acceso de un solo uso enviado por correo, así que nunca almacenas ni restableces su contraseña. Después de que canjea la invitación, puedes poner a los invitados en grupos y darles roles de RBAC como a cualquier otro usuario. La configuración de colaboración externa controla quién puede invitar a invitados (por ejemplo, solo los administradores y los usuarios con el rol Guest Inviter), cuánto de tu directorio pueden ver los invitados y qué dominios de socios se permiten o bloquean. La configuración de acceso entre inquilinos agrega un control más fino sobre la colaboración entrante y saliente con organizaciones concretas.
El restablecimiento de contraseña de autoservicio (SSPR) permite a los usuarios restablecer una contraseña olvidada sin llamar a la mesa de ayuda. En Microsoft Entra ID > Restablecimiento de contraseña lo habilitas para Ninguno, Seleccionado (un grupo) o Todos los usuarios, eliges qué métodos de autenticación se permiten (como la aplicación Microsoft Authenticator, el teléfono móvil, el correo o las preguntas de seguridad) y defines cuántos métodos se requieren para restablecer: uno o dos. Los usuarios deben registrar sus métodos antes de poder usar SSPR, y puedes exigir el registro al iniciar sesión con una reconfirmación periódica. Para los usuarios sincronizados desde el entorno local se necesita la escritura diferida de contraseñas (password writeback) mediante Microsoft Entra Connect o Cloud Sync, para que la nueva contraseña se escriba de vuelta en AD DS; sin ella, el restablecimiento falla o deja sin cambios la contraseña local. Las cuentas de administrador siempre usan una directiva integrada más estricta que exige dos métodos y nunca permite preguntas de seguridad, sin importar tu configuración.
Veamos un ejemplo práctico. Una firma de ingeniería crea un grupo de usuario dinámico para user.department -eq "Engineering" y le asigna la licencia de Microsoft 365, desactivando un plan de servicio que el equipo no usa. Se crea una nueva ingeniera con el departamento Engineering pero sin ubicación de uso, y el grupo la muestra en estado de error. Estableces la ubicación de uso en Canadá, vuelves a procesar el grupo y llega la licencia. Un contratista de una firma asociada se invita como invitado B2B, canjea la invitación con la cuenta de su propia empresa y se agrega a un grupo de seguridad del proyecto que tiene Contributor en un grupo de recursos. SSPR se habilita para el grupo Engineering con dos métodos requeridos, y la escritura diferida de contraseñas se activa porque los ingenieros se sincronizan desde el entorno local.
Errores comunes: suponer que tener licencias de sobra garantiza la asignación cuando la ubicación de uso está vacía; pensar que los invitados tienen contraseña en tu inquilino; elegir 'Seleccionado' en SSPR y esperar poder agregar varios grupos (acepta un solo grupo, así que anida grupos o usa Todos); olvidar que los usuarios sincronizados necesitan escritura diferida; y creer que la opción de grupo asignable a roles se puede activar más tarde.
Redacción típica del examen: 'la asignación de licencias falla pero hay licencias disponibles' apunta a la ubicación de uso. 'Asignar licencias automáticamente cuando los usuarios se unen a un departamento' apunta a licencias basadas en grupos con un grupo dinámico. 'Socio externo, con sus propias credenciales' apunta a una invitación de invitado B2B. 'Los usuarios restablecen su propia contraseña y el cambio debe llegar al entorno local' apunta a SSPR más escritura diferida de contraseñas. 'Minimizar las llamadas a la mesa de ayuda' casi siempre es SSPR.
Términos clave
- Ubicación de uso (usage location)
- La propiedad de país de un usuario que debe estar configurada antes de poder asignarle una licencia.
- Licencias basadas en grupos (group-based licensing)
- Asignar una licencia a un grupo para que todos los miembros la hereden y la pierdan al salir del grupo.
- Plan de servicio (service plan)
- Un componente individual de un producto con licencia que se puede desactivar durante la asignación.
- Usuario invitado B2B
- Una identidad externa invitada a tu inquilino con el tipo de usuario Guest, que inicia sesión con credenciales de su propia organización o cuenta.
- Configuración de colaboración externa
- Opciones del inquilino que controlan quién puede invitar a invitados, qué pueden ver y qué dominios se permiten.
- Restablecimiento de contraseña de autoservicio (SSPR)
- Una función que permite a los usuarios registrados restablecer su propia contraseña con métodos de autenticación verificados.
- Escritura diferida de contraseñas (password writeback)
- Una función de sincronización que escribe en Active Directory local las contraseñas restablecidas en la nube.
Una firma de ingeniería crea un grupo dinámico con todos los usuarios del departamento Engineering y le asigna la licencia de Microsoft 365. La licencia de una nueva ingeniera falla hasta que el administrador establece su ubicación de uso en Canadá y vuelve a procesar el grupo. Un contratista de una firma asociada se invita como invitado B2B, se agrega a un grupo del proyecto e inicia sesión con la cuenta de su propia empresa, mientras los ingenieros restablecen las contraseñas olvidadas con SSPR y escritura diferida hacia AD DS local.
Comprueba lo que sabes
La asignación de una licencia a un usuario nuevo falla con un error. El inquilino tiene licencias de sobra. ¿Cuál es la causa más probable?
La ubicación de uso del usuario no está configurada; es obligatoria antes de poder asignar una licencia.
¿Cómo se autentica un invitado B2B en tu inquilino?
Con su propia identidad de su organización de origen, una cuenta Microsoft o un código de acceso de un solo uso; tu inquilino no almacena su contraseña.
Habilitas SSPR para usuarios sincronizados, pero las contraseñas restablecidas no funcionan en el entorno local. ¿Qué falta?
La escritura diferida de contraseñas mediante Microsoft Entra Connect o Cloud Sync, que escribe la nueva contraseña en Active Directory.
Quieres que cada usuario del departamento de ventas reciba una licencia automáticamente. ¿Qué configuras?
Licencias basadas en grupos en un grupo de usuario dinámico cuya regla coincida con el departamento de ventas, lo que requiere Entra ID P1.