Entra IDQuién entra en tu empresa, desde dóndey con qué. Sin excepciones.
Es la lista de quién trabaja contigo y las reglas para entrar. Casi todo lo que acaba mal empieza en una contraseña robada y una cuenta a la que alguien le quitó el doble factor porque daba problemas.
Microsoft Solutions Partner y Google Cloud Premier Partner. +240 clientes y 13 años montando y operando esto cada día desde Barcelona.
Qué es, en cristiano
Es la puerta. Todo lo demás está detrás.
Entra ID es la lista de quién trabaja contigo y las reglas para entrar. Ahí se decide que desde un portátil desconocido no se entra, que desde fuera de España se pide verificación extra y que la cuenta del que se fue en marzo ya no abre nada.
Dónde entra esta herramienta en el recorrido del dato
01Se genera
02Se guarda
03Se etiqueta
04Se abre
05Se multiplica
06Sale
07La IA la lee
08Se respalda
09Se retira
10Se demuestra
Entra ID decide quién puede crear el dato y quién puede abrirlo: identidad verificada en la fase 01 y acceso condicional en la fase 04. Es el frente de Identidades, uno de los ocho de BeSafe. No se vende suelto: entra en el orden que marque tu auditoría.
Se lo quitaron porque daba problemas, y es la primera que prueba quien compra contraseñas robadas. Con el doble factor puesto para todos —dirección incluida— esa contraseña ya no vale nada.
02
Un inicio de sesión a las cuatro de la mañana
Desde otro país y con la contraseña correcta, que es justo cuando no hay nadie mirando. El acceso condicional lo corta o pide verificación sin que tengas que estar delante.
03
El que se fue en marzo y sigue entrando
Nadie se acordaba de sus siete accesos y el correo le seguía llegando al móvil. Con la identidad centralizada una baja es una baja: correo, ficheros, aplicaciones y VPN caen a la vez, el mismo día.
El mito
«Con poner el doble factor ya está.» Eso es el principio. Sin reglas de acceso siguen abiertos los protocolos antiguos, las cuentas genéricas y la costumbre de aprobar avisos sin mirar. Las reglas son las que cortan los ataques.
Lo que casi nadie cuenta
Tener la licencia no es tenerlo funcionando.
Entra ID viene encendido en tu Microsoft 365 desde el primer día. Encendido no es configurado: esto es lo que nos encontramos cuando lo miramos por dentro.
Todos con doble factor, menos tres
El doble factor está puesto, pero arrastra la lista de excepciones de la migración: dirección, el gestor externo y una cuenta de servicio. Por esas tres entra cualquiera.
Qué hacemos. Cerramos las excepciones una a una y las que de verdad no pueden llevarlo salen con fecha y con alternativa.
Las puertas viejas del correo
Hay formas de conectarse al buzón anteriores al doble factor que se lo saltan enteras. Ya no las usa nadie, pero siguen escuchando.
Qué hacemos. Listamos qué entra por protocolos heredados, avisamos a quien queda y los cerramos.
Cuatro administradores de todo
Permiso total porque un día hizo falta, y uno de los cuatro es el informático del proveedor anterior. Si le entran a él, te entran a ti.
Qué hacemos. Dejamos el permiso mínimo para cada uno y una lista de administradores con nombre y apellidos que se revisa cada trimestre.
Aprobar el aviso sin mirarlo
Cuando el móvil pide aprobar cuarenta veces al día, la gente aprueba por inercia. Por ahí entran, no rompiendo la contraseña.
Qué hacemos. Avisos con número que hay que teclear y con contexto, para que aprobar vuelva a ser un acto consciente.
Las cuentas que no son de nadie
La de info@, la de administración, la de la impresora, la del ERP. Contraseña compartida por WhatsApp, sin doble factor y sin dueño.
Qué hacemos. Cada una pasa a tener responsable, o se convierte en un buzón compartido que no tiene contraseña que robar.
Se configura en enero y nadie vuelve
En diciembre hay veinte altas nuevas, cuatro bajas sin cerrar y dos reglas que alguien desactivó un martes para salir del paso. Nadie se enteró.
Qué hacemos. Revisión cada trimestre de accesos, administradores y reglas, con un informe de una página que entiende dirección.
Ninguno de estos seis se arregla comprando otra licencia. Se arreglan con alguien que los mire, los deje escritos y vuelva a mirarlos dentro de tres meses.
Microsoft Solutions Partner
Lo configuramos en tu Microsoft 365 y te lo dejamos gobernado.
No te entregamos una captura del panel en verde. Dejamos las reglas escritas en castellano, un responsable de tu casa con nombre y la próxima revisión puesta en el calendario.
Doble factor para todos, sin la excepción de dirección ni la del gestor externo
Reglas de acceso a tu medida: equipo conocido, sitio conocido, riesgo de la sesión
Altas y bajas con un guion fijo, para que una baja corte todo el mismo día
Miramos en solo lectura quién tiene doble factor, quién es administrador, qué cuentas no son de nadie y qué puertas viejas siguen abiertas.
02
El doble factor, por grupos
Empezando por quien más tiene que perder. Cada persona registra dos métodos el mismo día, para que perder el móvil no sea perder el lunes.
03
Las reglas, escritas para tu casa
Equipo conocido, sitio conocido y riesgo de la sesión. Se escriben para cómo trabajáis de verdad, no se copian de una plantilla.
04
La revisión de cada trimestre
Quién es administrador, quién entró desde dónde y qué regla desactivó alguien para salir del paso. Se ajusta y se te cuenta en una página.
Un aviso sobre la renovación
Los planes de Microsoft cambian de nombre y de contenido cada pocos años, y lo que hoy va incluido mañana puede pedir otro plan. Lo miramos antes de cada renovación y te lo decimos entonces, no el día que te llega la factura.
No para lo que ya está dentro. Controla la puerta, no lo que pasa en el pasillo. De eso se ocupan los frentes de Dispositivos y de Vigilancia, y por eso no te vendemos este solo.
No es una copia de seguridad. Si alguien borra una carpeta entera con su cuenta buena, Entra ID no la devuelve. Eso es la fase 08 del recorrido, el frente de Copias.
No mira qué llevan los ficheros dentro. Decide quién abre, no si ese documento puede salir por correo a un tercero. Eso son las etiquetas y las reglas de salida, otro frente.
No te resuelve el cumplimiento. Deja el rastro, pero alguien tiene que ordenarlo y ponerle fecha para que sirva ante una auditoría. Ahí empieza BeCompliance.
No se configura solo por pagarlo. Viene encendido y en blanco. Sin reglas escritas y sin alguien que las revise, la licencia es un recibo.
Con qué se combina
Nunca va solo. Y casi nunca hay que comprar nada.
Entra ID cierra la puerta. Para que eso signifique algo, detrás tiene que haber suelo: estos son los tres frentes que van pegados a él.
Fase 02 · Dispositivos
El equipo desde el que se entra
Gestionado, cifrado y borrable en remoto. Sin eso, el acceso condicional no tiene en qué confiar cuando dice «equipo conocido».
Fase 06 · Correo
Que nadie escriba en tu nombre
La identidad robada casi siempre se usa para mandar correos. Las reglas de salida vigilan lo que sale con datos dentro.
Todo el rato · Vigilancia
Que si se cuela, alguien lo vea
Ninguna puerta es perfecta. Alguien tiene que mirar los avisos y actuar dentro de la ventana de servicio acordada.
¿En qué plan viene?
La base viene con cualquier Microsoft 365. El acceso condicional llega con Business Premium o con Entra ID P1; la detección de identidades en riesgo, con P2.
Nueve de cada diez veces ya lo estás pagando. Lo que falta es configurarlo y quitar las excepciones.
Por nuestra parte, Entra ID configurado y con las reglas escritas entra ya en BeSafe Essentials. La revisión trimestral de accesos y administradores llega con BeSafe Advanced.
Es lo mismo: Microsoft le cambió el nombre en 2023. Las personas, sus permisos y las reglas para entrar. Si tu informático dice «Azure AD», está hablando de esto.
¿Tengo que comprar algo?
Casi nunca. La base viene con cualquier plan de Microsoft 365 y el acceso condicional llega con Business Premium. Antes de proponerte nada miramos qué estás pagando ya.
¿El doble factor no va a molestar al equipo?
Bien puesto casi no se nota: se pide cuando algo cambia, un equipo nuevo o un sitio raro. Cuando molesta todos los días es que está mal configurado, y eso tiene arreglo.
¿Y si alguien pierde el móvil un lunes por la mañana?
Se le devuelve el acceso desde el panel en minutos, si tiene un segundo método dado de alta. Por eso se registran dos el día del despliegue, no el día que hace falta.
¿Y si trabajamos con Google y no con Microsoft?
La misma pieza se llama Cloud Identity y se gobierna desde la consola de Workspace: doble factor obligatorio y acceso contextual. Somos Google Cloud Premier Partner, el recorrido es el mismo.
¿Cómo sé cómo está lo mío ahora mismo?
Con la auditoría. Leemos tu Microsoft 365 en solo lectura y sin instalar nada, y te decimos qué usuarios no tienen doble factor, quién es administrador y qué puertas viejas siguen abiertas.
El siguiente paso
¿Miramos quién entra hoy en tu empresa?
La auditoría es gratis, se hace en solo lectura y sin instalar nada. Sale una lista de lo que hay, en cristiano, y es tuya aunque no trabajes con nosotros.