Herramientas
🔐

Checklist M365

Guía paso a paso para configuración de tenant Microsoft 365.

Guía de configuración paso a paso para un tenant Microsoft 365 seguro y listo para producción. Seguir en orden.

1. 🏗️ Fundación del Tenant

1.1
Verificar propiedad del dominio

Agregar dominio(s) personalizados al Centro de Administración M365. Verificar mediante registro DNS TXT en tu registrador o Cloudflare.

1.2
Configurar dominio principal

Establecer tu dominio personalizado como predeterminado para nuevos usuarios. Actualizar sufijos UPN.

1.3
Configurar perfil de organización

Configurar nombre de la org, dirección, configuración de privacidad y preferencias de lanzamiento (Estándar vs Dirigido).

1.4
Configurar roles de administrador

Crear Admin Global de emergencia (excluido de políticas MFA para emergencias), al menos 2 administradores.

1.5
Revisar facturación y licencias

Asignar licencias apropiadas (Business Basic/Standard/Premium, E3, E5). Monitorear uso mensualmente.

2. 🔐 Identidad y Autenticación (Entra ID)

2.1
Aplicar MFA para todos los usuarios

Entra ID → Protección → Métodos de autenticación. Requerir Microsoft Authenticator + llaves FIDO2.

2.2
Configurar Acceso Condicional

Políticas base: Requerir MFA para admins, bloquear autenticación legacy, bloquear inicios de sesión de alto riesgo, requerir dispositivo compatible.

2.3
Configurar SSPR (Restablecimiento de Contraseña de Autoservicio)

Habilitar para todos los usuarios. Requerir 2 métodos de verificación. Configurar writeback local si es híbrido.

2.4
Protección y políticas de contraseñas

Habilitar lista de contraseñas prohibidas. Establecer expiración nunca (recomendación NIST con MFA). Exigir mínimo de 14 caracteres.

2.5
Ubicaciones nombradas y políticas de riesgo

Definir IPs de confianza (VPN de oficina). Bloquear inicios de sesión desde países de alto riesgo. Habilitar Protección de Identidad.

2.6
Revisar acceso de invitados

Configurar ajustes de colaboración B2B. Restringir invitaciones a administradores específicos. Revisar usuarios externos trimestralmente.

3. 🛡️ Línea Base de Seguridad

3.1
Habilitar Valores Predeterminados de Seguridad O políticas personalizadas

Para tenants pequeños: habilitar Valores Predeterminados de Seguridad. Para avanzado: deshabilitar y usar Acceso Condicional + políticas personalizadas.

3.2
Configurar políticas de Microsoft Defender

Anti-phishing, anti-spam, anti-malware, enlaces seguros, archivos adjuntos seguros. Establecer en preset estándar o estricto.

3.3
Habilitar registro de auditoría

Microsoft Purview → Auditoría. Habilitar Registro de Auditoría Unificado. Configurar retención (90+ días recomendado).

3.4
Configurar políticas de alerta

Alertas para: cambios de rol de admin, reglas de reenvío sospechosas, eliminación masiva de archivos, viaje imposible.

3.5
Compartir en SharePoint y OneDrive

Restringir uso compartido externo a "Invitados existentes" o "Dominios específicos". Bloquear enlaces anónimos.

3.6
Configuración de seguridad de Teams

Restringir acceso externo a dominios permitidos. Bloquear intercambio de archivos en chats externos. Revisar políticas de reuniones.

4. 📱 Gestión de Dispositivos (Intune)

4.1
Inscribir dispositivos

Configurar inscripción MDM automática. Establecer restricciones de inscripción (bloquear dispositivos personales si es necesario).

4.2
Políticas de cumplimiento

Requerir BitLocker, firewall, versión mínima de SO, antivirus, bloqueo de pantalla con contraseña/PIN.

4.3
Perfiles de configuración

Desplegar perfiles Wi-Fi, configuraciones VPN, confianza de certificados, anillos de Windows Update.

4.4
Políticas de protección de aplicaciones

Requerir PIN para aplicaciones gestionadas. Bloquear copiar/pegar entre aplicaciones gestionadas y personales.

5. 💰 Operaciones Continuas

5.1
Auditoría mensual de licencias

Revisar usuarios activos vs licencias. Recuperar licencias no utilizadas. Verificar facturación por cargos inesperados.

5.2
Revisión trimestral de seguridad

Revisar registros de inicio de sesión de Entra ID, usuarios riesgosos, efectividad de políticas de Acceso Condicional, Secure Score.

5.3
Gestión del ciclo de vida de usuarios

Checklist de incorporación: crear usuario, asignar grupos + licencias, inscribir dispositivo. Desvinculación: revocar sesiones, convertir a buzón compartido, eliminar licencias después de 30 días.

5.4
Respaldar datos de M365

Usar una solución de respaldo M365 de terceros (Veeam, Synology Active Backup, etc.). Exchange, SharePoint, Teams, OneDrive no tienen respaldo nativo de Microsoft.

📊 Objetivo de Microsoft Secure Score

80%+

Apuntar a 80%+ en Microsoft Secure Score. Revisar recomendaciones mensualmente en el portal de Defender.