Alguien entra a trabajar el lunes y necesita correo, Teams y acceso a las carpetas del área. Alguien renuncia el viernes y hay que cerrarle todo el mismo día. A alguien se le olvidó la contraseña justo antes de una reunión. Las tres cosas se resuelven en el mismo sitio: el centro de administración de Microsoft 365. Y en la mayoría de las empresas medianas nadie ha mirado nunca qué más hay dentro.
Este artículo está escrito como material de consulta y sirve en dos niveles. Si a usted le tocó administrar Microsoft 365 sin ser de sistemas, empiece por el principio: verá qué es, cómo se entra y cómo se hacen las cuatro tareas de todos los días. Si ya administra el inquilino, salte a las tablas. Encontrará los roles con lo que puede hacer cada uno, los comandos de PowerShell y las cifras exactas de retención que casi nadie conoce.
Qué es el centro de administración de Microsoft 365
El centro de administración de Microsoft 365 es la consola web desde la que se gobierna todo lo que su empresa contrató: las cuentas de las personas, las licencias que se pagan cada mes, los buzones, los grupos, los dispositivos y la facturación. Además, vive en admin.microsoft.com, y solo entra quien tenga un rol de administrador.
La documentación de Microsoft lo plantea justo así: «para realizar tareas como agregar usuarios, asignar licencias o configurar servicios, necesita un rol de administrador en Microsoft 365 para empresas». Es decir, no es una pantalla más del paquete: por el contrario, es el sitio donde se decide quién es quién y quién puede qué.
Ahora bien, conviene entender una cosa desde el principio. Lo que usted ve en esa consola es un resumen. Por debajo hay varios portales especializados, y el de Microsoft 365 solo expone una parte de lo que cada uno permite. La propia documentación lo advierte: los roles que se administran ahí «son un subconjunto de los roles disponibles» en los centros de Microsoft Entra e Intune.
Cómo se entra, y por qué hay varios portales
Esta es la primera confusión que cuesta tiempo. No hay una consola: hay una principal y varias especializadas. Sin embargo, todas usan la misma cuenta y el mismo inicio de sesión.
| Consola | Dirección | Para qué se entra ahí |
|---|---|---|
| Centro de administración de Microsoft 365 | admin.microsoft.com | Usuarios, licencias, facturación, grupos, buzones compartidos e informes. |
| Microsoft Entra | entra.microsoft.com | Además, la identidad completa: todos los roles, acceso condicional y registros de inicio de sesión. |
| Exchange | admin.exchange.microsoft.com | Reglas de correo, permisos finos de buzón y seguimiento de mensajes. |
| Teams | admin.teams.microsoft.com | Políticas de reuniones, llamadas y aplicaciones de Teams. |
| SharePoint | admin.microsoft.com/sharepoint | Sitios, almacenamiento y uso compartido externo. |
| Defender | security.microsoft.com | Alertas, correo en cuarentena e incidentes. |
| Purview | purview.microsoft.com | Retención, etiquetas y auditoría. |
Por eso una misma tarea a veces aparece en dos sitios. Crear un buzón compartido se hace desde el centro de administración de Microsoft 365; darle un permiso de «Enviar en nombre de» ya exige el de Exchange. No es desorden: es que cada portal tiene su profundidad.
Roles de administrador de Microsoft 365: quién puede hacer qué
Aquí está la decisión que más consecuencias tiene y la que más se despacha en treinta segundos. Los roles de administrador de Microsoft 365 son el reparto de poder del inquilino. Por lo tanto, conviene conocerlos. Estos son los que se usan de verdad en una empresa mediana.
| Rol | Qué puede hacer | A quién se le da |
|---|---|---|
| Administrador global | Todo, sin límite. Incluso puede restablecer la contraseña de cualquier otro administrador. | A una o dos personas. A nadie más. |
| Lector global | Ver todo lo que ve el administrador global, sin poder cambiar nada. | Auditoría, control interno, un proveedor que diagnostica. |
| Administrador de usuarios | Crear, deshabilitar y editar cuentas, agregar grupos y asignar licencias. | Quien hace las altas y bajas de personal. |
| Administrador de licencias | Asignar y quitar licencias y editar la ubicación de uso. Pero nada más. | Quien controla el gasto sin tocar cuentas. |
| Administrador de contraseñas | Restablecer contraseñas de usuarios. | El primer nivel de la mesa de servicio. |
| Administrador del departamento de soporte técnico | Restablecer contraseñas, forzar el cierre de sesión y abrir casos con Microsoft. | La mesa de ayuda. |
| Administrador de facturación | Compras, suscripciones y facturas. | Administración o compras. |
| Administrador de Exchange | Buzones, grupos y recuperación de elementos borrados. | Quien administra el correo. |
| Administrador de Teams / SharePoint | Cada uno su servicio, así como sus políticas y sus sitios. | El responsable de esa plataforma. |
| Lector de informes | Ver uso, adopción e inicios de sesión. | Quien mide si lo que se paga se usa. |
Las tres reglas que Microsoft pone por escrito
En realidad no son opinión de nadie. Además, están en la guía de seguridad de la propia documentación de roles, y las tres se incumplen a diario:
- El menor número posible de administradores globales. Microsoft lo justifica sin rodeos: «los administradores globales tienen acceso casi ilimitado a la configuración de su organización y a la mayoría de sus datos».
- El rol menos permisivo que sirva. El ejemplo es literal: «si quiere que alguien restablezca las contraseñas de usuario, no asigne el rol de administrador global ilimitado».
- MFA obligatorio para los administradores. Porque, con doble factor, «incluso si la contraseña del administrador se pone en peligro, la contraseña por sí sola no es suficiente para iniciar sesión».
Y un detalle que salva un fin de semana: un administrador global no puede quitarse a sí mismo ese rol, y si se queda bloqueado hace falta otro administrador global —o un administrador de autenticación con privilegios— para desbloquearlo. Por eso «tener un solo administrador global» tampoco es la respuesta correcta. Dos, y que no sean la misma persona con dos cuentas.
Crear un usuario en Microsoft 365, paso a paso
Es la tarea más repetida del centro de administración de Microsoft 365 y la que más se hace a medias. Por eso conviene hacerla entera. El recorrido completo es este:
- Usuarios → Usuarios activos → Agregar un usuario. Nombre, apellido y el nombre de inicio de sesión con el dominio de la empresa.
- La contraseña. Puede generarla el sistema o escribirla usted. En los dos casos conviene exigir el cambio en el primer inicio de sesión.
- La licencia. Aquí se elige el plan y, dentro del plan, qué aplicaciones se activan. No todo el mundo necesita todo.
- La ubicación de uso. Es obligatoria y determina qué servicios están disponibles legalmente en ese país. Sin ella la licencia no se asigna.
- El rol. Por defecto es «usuario», y así debe quedarse salvo que haya un motivo escrito.
- Los grupos. Agregarlo aquí evita tener que repartirle permisos uno por uno después.
Sin embargo, el paso que casi siempre falta es el último. Una cuenta creada sin grupo funciona el primer día y genera tres tiquetes la primera semana, porque no ve las carpetas que sus compañeros sí ven.
Asignar licencias en Microsoft 365, y descubrir las que sobran
Las licencias se asignan por usuario o por grupo. Ahora bien, lo segundo es lo que hace la diferencia cuando la empresa crece: se define una vez sobre el grupo «Comercial» y cada persona que entra a ese grupo recibe su licencia sola.
| Dónde mirar | Qué responde | Por qué importa |
|---|---|---|
| Facturación → Licencias | Cuántas compró y cuántas están asignadas. | Por lo tanto, la diferencia es dinero que se paga sin usar. |
| Facturación → Sus productos | Qué suscripciones tiene y cuándo renuevan. | Reducir el número de licencias solo se puede antes de renovar. |
| Informes → Uso | Quién abrió cada aplicación en los últimos 30, 90 o 180 días. | Porque una licencia asignada a alguien que no la usa cuesta igual. |
| Usuarios activos → filtro «Sin licencia» | Cuentas vivas que no consumen licencia. | Suelen ser buzones compartidos y cuentas de servicio. Así que deben estar ahí. |
Un apunte de facturación que sorprende a mucha gente: quitarle la licencia a un usuario y dejar de pagarla son dos cosas distintas. La primera libera la licencia; la segunda exige reducir la cantidad contratada en la suscripción, y eso solo lo hace el administrador de facturación. Si además le interesa el fondo del gasto, analizamos aparte la subida de precios de Microsoft 365 y qué se recibe a cambio.
Restablecer contraseñas y desbloquear a alguien
Es el tiquete número uno de cualquier mesa de servicio, y no hace falta ser administrador global para resolverlo. De hecho, basta el rol de administrador de contraseñas o el del departamento de soporte técnico.
Ahora bien, ese rol tiene un límite deliberado: el administrador del departamento de soporte técnico «solo puede ayudar a los usuarios que no sean administradores». Dicho de otro modo, la mesa de ayuda no puede restablecerle la contraseña al administrador global. Es una protección, no una falla.
Y la opción que evita el 80 % de esos tiquetes: el autoservicio de restablecimiento de contraseña. El usuario registra un teléfono o un correo alterno y se desbloquea solo, incluso un domingo. Eso sí, se activa desde Microsoft Entra y no desde la consola principal.
Grupos, buzones compartidos y listas: cuál usar
Aunque los cuatro se parecen en la pantalla, no sirven para lo mismo. Elegir mal se paga en permisos imposibles de mantener.
| Objeto | Para qué sirve | Trae buzón | Consume licencia |
|---|---|---|---|
| Grupo de Microsoft 365 | Un equipo con buzón, calendario, sitio de SharePoint y Teams. | Sí | No |
| Grupo de seguridad | Dar permisos y asignar licencias a un conjunto de personas. | No | No |
| Lista de distribución | Enviar un correo a varias personas a la vez. | No | No |
| Buzón compartido | Una dirección común —info@, facturacion@— que varios atienden. | Sí | No, hasta 50 GB |
Ese último dato vale dinero de verdad y está en la documentación: «los buzones compartidos normalmente no requieren una licencia». Solo hace falta una licencia de Exchange Online Plan 2 en tres casos: cuando el buzón «tiene más de 50 GB de almacenamiento en uso», cuando usa archivado local o cuando está en suspensión por juicio.
Es decir, la dirección de facturación de su empresa no debería estar costando una licencia mensual. En muchas empresas la está costando, porque se creó como un usuario normal y nadie volvió a mirarlo. Dos apuntes más sobre buzones compartidos: nacen con el inicio de sesión bloqueado a propósito, y necesitan los permisos de acceso completo y enviar como para funcionar bien.
Qué pasa de verdad cuando alguien se va de la empresa
Esta es la sección que más dinero y más disgustos ahorra, y la que casi ningún manual explica completa. En efecto, al eliminar una cuenta se disparan varios relojes a la vez.
| Qué pasa | Plazo | Qué hay que hacer antes |
|---|---|---|
| La cuenta se puede restaurar completa | 30 días | Nada, porque es la red de seguridad. |
| El OneDrive queda accesible para otro usuario | 30 días (retención por defecto) | Designar a quién se le entrega el contenido. |
| Después, el OneDrive pasa a la papelera del sitio | 93 días más | Entonces recuperarlo ya exige PowerShell. |
| El buzón eliminado se puede recuperar | 30 días | Mover el correo antes, o convertirlo en buzón compartido. |
| La licencia se sigue pagando | Indefinidamente | Quitarla de la suscripción, y no solo del usuario. |
La frase de la documentación es tajante: «aunque eliminó la cuenta del usuario, sigue pagando por la licencia». Es decir, borrar a la persona no reduce la factura. Ese es, con diferencia, el error más caro y más frecuente de todo el centro de administración de Microsoft 365.
Hay además dos cuentas que no se deben borrar nunca: la que se convirtió en buzón compartido y la que tiene reenvío de correo configurado. Las dos siguen necesitando el objeto. Si las borra, Microsoft devuelve un error genérico de «no se puede eliminar el usuario» y la causa no aparece por ninguna parte.
Por último, si su empresa sincroniza con un Active Directory local, la baja hay que hacerla allí: no se puede hacer desde Microsoft 365. Si no, el nombre sigue apareciendo en la libreta de direcciones. Y conservar el contenido de quien se fue es, en el fondo, un asunto de continuidad operativa y respaldo: los 30 días de Microsoft son una papelera, no una copia de seguridad.
La seguridad mínima del inquilino
Sin entrar en nada exótico, hay una base que debería estar puesta en cualquier empresa y que se configura desde estas mismas consolas:
- MFA para todos, empezando por los administradores. Es la única medida que sobrevive a una contraseña filtrada.
- Dos administradores globales, no cinco ni uno. Uno deja a la empresa sin salida si se bloquea; cinco multiplican la superficie de ataque.
- Cuentas nominales, nunca compartidas. Si tres personas usan «sistemas@», los registros de auditoría no sirven de nada.
- Revisar los inicios de sesión. Microsoft Entra guarda de dónde y con qué se conectó cada quien.
- Bajas el mismo día. Una cuenta activa de alguien que ya no trabaja ahí es una puerta abierta con nombre propio.
Administrar esa capa —usuarios, licencias, accesos y las consolas del fabricante— es parte de gestión de plataformas. Y si su parque todavía tiene equipos pendientes, tenga en cuenta que el soporte de Windows 10 ya terminó, lo que cambia qué puede conectarse a ese inquilino con seguridad.
PowerShell: cuando la consola no alcanza
En principio, todo lo anterior se hace con el ratón. Sin embargo, hay tareas que en la consola son inviables: dar de alta a cuarenta personas, auditar quién tiene rol de administrador o averiguar cuántas licencias sobran de verdad. Para eso está el módulo Microsoft Graph PowerShell, que es el que Microsoft usa hoy en su propia documentación.
| Qué se quiere hacer | Orden |
|---|---|
| Instalar el módulo (una sola vez) | Install-Module Microsoft.Graph -Scope CurrentUser |
| Conectarse con los permisos de usuarios | Connect-MgGraph -Scopes "User.ReadWrite.All","Directory.Read.All" |
| Listar todos los usuarios | Get-MgUser -All |
| Buscar a una persona | Get-MgUser -Filter "startswith(displayName,'Perez')" |
| Ver qué licencias tiene el inquilino y cuántas quedan | Get-MgSubscribedSku |
| Ver las licencias de un usuario | Get-MgUserLicenseDetail -UserId [email protected] |
| Deshabilitar una cuenta | Update-MgUser -UserId [email protected] -AccountEnabled:$false |
| Forzar el cierre de todas sus sesiones | Revoke-MgUserSignInSession -UserId [email protected] |
| Eliminar varias cuentas | Remove-MgUser -UserId [email protected] |
| Ver quién tiene roles de administrador | Get-MgDirectoryRole | Get-MgDirectoryRoleMember |
Por otro lado, el correo va por su propio módulo, porque Exchange Online tiene su propia consola de comandos:
| Qué se quiere hacer | Orden |
|---|---|
| Conectarse a Exchange Online | Connect-ExchangeOnline -UserPrincipalName [email protected] |
| Ver todos los buzones compartidos | Get-Mailbox -RecipientTypeDetails SharedMailbox |
| Ver cuánto ocupa un buzón | Get-MailboxStatistics -Identity [email protected] |
| Dar acceso completo a un buzón compartido | Add-MailboxPermission -Identity [email protected] -User [email protected] -AccessRights FullAccess |
| Permitir enviar como esa dirección | Add-RecipientPermission -Identity [email protected] -Trustee [email protected] -AccessRights SendAs |
| Conceder «enviar en nombre de» | Set-Mailbox -Identity [email protected] -GrantSendOnBehalfTo [email protected] |
| Convertir un buzón de usuario en compartido | Set-Mailbox -Identity [email protected] -Type Shared |
| Ver a dónde se reenvía un buzón | Get-Mailbox [email protected] | Select ForwardingSmtpAddress |
Esa última orden merece una mención aparte. Un reenvío puesto a escondidas en el buzón de una persona es una de las señales clásicas de que una cuenta está comprometida, y por la consola no salta a la vista. Si la línea de comandos no es su terreno habitual, en este blog publicamos también una guía con los comandos básicos de Linux agrupados por tarea.
La revisión mensual que evita casi todo lo anterior
Ninguno de los problemas de este artículo aparece de golpe. Todos se acumulan despacio, porque la consola solo se abre cuando hay una urgencia. Por eso la medida más rentable no es técnica: es reservar media hora al mes y recorrer siempre la misma lista.
- Licencias compradas frente a licencias asignadas. Si la diferencia creció, en algún lado hay dinero parado. Además, es el único número que la gerencia entiende sin explicación.
- Quién tiene rol de administrador. Sobre todo el de administrador global. Si aparece alguien que ya no debería estar, se corrige en ese momento.
- Cuentas sin actividad reciente. Por ejemplo, personas que se fueron y siguen habilitadas, o cuentas de proyectos terminados.
- Buzones compartidos cerca de los 50 GB. En cuanto pasan ese umbral empiezan a exigir licencia, así que conviene verlo antes de la factura.
- Reenvíos de correo configurados. En cambio, este no es un asunto de costo sino de seguridad: un reenvío que nadie puso a propósito es una señal de alarma.
- Usuarios sin MFA. Por último, la lista debería estar vacía, y casi nunca lo está.
Media hora al mes. Dicho de otro modo, seis horas al año contra una factura inflada y una cuenta de administrador olvidada. Ahora bien, la clave no es la lista: es que alguien la tenga asignada por nombre. Cuando la revisión es «de todos», en la práctica no es de nadie.
Los seis errores más caros del centro de administración de Microsoft 365
- Repartir el rol de administrador global. Se hace por comodidad y queda para siempre. Cada uno de esos accesos vale tanto como la empresa entera.
- Borrar al que se fue y creer que se dejó de pagar. La licencia sigue facturándose hasta que se reduce la suscripción.
- Pagar licencias por los buzones compartidos. Por debajo de 50 GB no hacen falta.
- Dar permisos persona por persona. A los dos años nadie sabe por qué alguien ve una carpeta, y quitarlo se vuelve imposible.
- Confiar los 30 días como si fueran respaldo. Son una papelera con fecha de caducidad, no una copia.
- No tener MFA en las cuentas de administración. Es la puerta grande, y suele ser la única sin llave.
En resumen, ninguno de los seis es un problema técnico difícil. Todos son consecuencia de que nadie tiene asignada la tarea de mirar la consola una vez al mes. Por eso KHARONTE administra el centro de administración de Microsoft 365 de sus clientes dentro de gestión de plataformas: usuarios, licencias y accesos al día, con las altas y bajas canalizadas por la mesa de servicio y cada cambio registrado.




