← Volver al blog

Usa un grupo, no doce direcciones: qué controlan de verdad los permisos de grupos en Google Workspace

  • Consola de administración
  • Drive
  • Calendar
Usa un grupo, no doce direcciones: qué controlan de verdad los permisos de grupos en Google Workspace

Imagina un estudio de arquitectura de doce personas. Los planos de cada proyecto viven en Drive y el acceso creció como suele crecer: alguien compartió la carpeta de un proyecto con cuatro personas, después con dos más, y después con un ingeniero externo por una semana en marzo. Dos años más tarde nadie puede responder una pregunta simple. ¿Quién puede abrir la carpeta de Riverside? La única forma honesta de saberlo es abrir el cuadro de compartir de cada carpeta y leerlo.

Un grupo resuelve eso, y por eso los grupos se diseñan antes de tocar una sola carpeta en un proyecto de cliente. Un solo lugar responde quién está en esto, y cada puerta que confía en el grupo responde igual. Lo que confunde a la gente es que un grupo cumple cuatro funciones distintas en Google Workspace, las reglas no son las mismas para cada una, y dos de ellas se comportan distinto de lo que sugiere el cuadro de compartir.

Las cuatro funciones de un mismo grupo

El mismo objeto, cuatro usos. Vale nombrarlos, porque los límites cambian.

  • Una dirección. El correo enviado al grupo llega a sus miembros. Ese es el caso del buzón compartido, y las cuatro maneras de armarlo son otra decisión.
  • Acceso a contenido. Compartes una carpeta, una unidad compartida o un calendario con el grupo en lugar de con personas. Esta es la función que se paga sola.
  • Un grupo de acceso. Un servicio está desactivado para una unidad organizativa y lo necesitas activo para cinco personas de esa unidad. Los grupos de acceso hacen exactamente eso y nada más: pueden agregar acceso a un servicio, nunca quitarlo, y la configuración del grupo prevalece sobre la unidad organizativa. La membresía no depende de tu estructura, así que personas de unidades distintas pueden estar en el mismo grupo de acceso.
  • Un grupo de configuración. No acceso, sino ajustes, para gente repartida entre unidades. Un usuario recibe el ajuste del grupo de mayor prioridad al que pertenece, y los ajustes no se suman entre los grupos de un usuario, así que dos grupos con respuestas distintas no se encuentran a mitad de camino. Gana uno.

En esa lista hay dos trampas. Un grupo creado en Google Groups por un usuario, y no en la consola de administración, puede no aparecer como opción de grupo de acceso, y eso explica casi siempre por qué el grupo que buscas no está en la lista. Y la verificación en dos pasos no sigue la regla de los grupos de configuración: una política de 2SV puesta en una unidad organizativa secundaria prevalece sobre el ajuste de un grupo de configuración, así que si estás manejando la inscripción, revisa también la unidad.

Un grupo que cumple dos funciones a la vez es donde empieza la confusión: una lista de correo que además se volvió un límite de permisos le entrega las carpetas a cada persona nueva que se suscribe, y quien la agrega está pensando en correo.

Qué revisamos primero en el Drive de un cliente

Antes de diseñar nada, contamos los accesos directos. La descripción de Google sobre compartir con grupos es exacta y es todo el argumento para hacerlo así: cuando agregas a alguien a un grupo, esa persona obtiene permiso para acceder a los archivos y carpetas que tiene el grupo, y cuando la quitas, pierde ese permiso. Un archivo compartido con alguien de forma personal no tiene esa palanca. Es un pendiente que hay que encontrar a mano, normalmente el día en que esa persona se va.

Así que la primera pasada es un inventario de carpetas compartidas con personas por nombre, fuera de un grupo. Esa lista es el mapa real de accesos, y siempre es más larga de lo que cualquiera espera.

El ticket de soporte que esto siempre genera

Agregas a la diseñadora nueva al grupo del proyecto y te responde que no encuentra nada. No está roto. La documentación de Google es precisa en esto: quien se agrega al grupo después puede abrir de inmediato el contenido que ya se había compartido, usando la URL del archivo, pero ese contenido no aparece en su vista Compartido conmigo en Drive. Para que aparezca ahí tendrías que volver a compartir los archivos con el grupo, o compartirlos con la persona de forma individual, que es justo lo que estabas tratando de dejar de hacer.

La solución es estructural, no ingeniosa. El contenido en el que trabaja un equipo va en una unidad compartida, donde aparece porque la persona es miembro y no porque le ocurrió un evento de compartir. Para carpetas sueltas en el Mi unidad de alguien, la respuesta es un enlace en el hilo del proyecto, no un segundo acceso.

Las unidades compartidas cambian la aritmética

Una unidad compartida acepta hasta 100 grupos, y hasta 600 miembros contando grupos y personas individuales juntos. Si agregas gente de una en una, 600 es tu techo. Si la agregas con grupos, esa misma unidad llega hasta 50,000. Un estudio de doce personas nunca ve esos números, y el mecanismo sigue importando: cuando un usuario entra a un grupo, queda agregado a todas las unidades compartidas de las que ese grupo es miembro, sin que nadie abra Drive. Las salidas funcionan igual al revés. La indicación de Google para alguien que deja el equipo es quitar a esa persona del grupo, y con eso ya no puede alcanzar el contenido que el grupo tenía compartido.

Un detalle que conviene resolver al planearlo: Administrador de contenido es el nivel predeterminado para un miembro nuevo de una unidad compartida y puede borrar archivos, así que elige el nivel por grupo en lugar de aceptarlo.

La convención de nombres que dejamos en los proyectos de cliente, para que la función de cada grupo se lea en su dirección:

team-estudio@ejemplo.com     todos los que trabajan aquí
proy-riverside@ejemplo.com   un proyecto, una vida útil
ext-riverside@ejemplo.com    gente externa en ese proyecto
cfg-drive-sync@ejemplo.com   un ajuste, no un buzón

Calendar juega con otras reglas

Compartir un calendario con un grupo funciona, y el comportamiento alrededor no es el de Drive. Dos puntos documentados vale conocerlos antes de prometerle a un cliente que el calendario del equipo ya está resuelto.

A los miembros nuevos se les avisa por correo de los calendarios compartidos con el grupo, normalmente dentro de la hora siguiente a su ingreso. Ese aviso no se envía si el grupo tiene más de 100 calendarios compartidos, algo raro en una empresa pequeña y que se ve exactamente igual que un acceso roto.

El segundo punto es más extraño y más útil. Que un evento creado para el grupo caiga automáticamente en los calendarios de los miembros depende del permiso Quién puede ver a los miembros del grupo. Con ese permiso, el evento aparece. Sin él, cada miembro tiene que agregar el evento por su cuenta. Un permiso que se lee como un ajuste de privacidad también está decidiendo si tu equipo ve la reunión, así que cuando un cliente reporta que la mitad del equipo se perdió una visita de obra recurrente, ese ajuste es lo segundo que abrimos.

Quién puede entrar al grupo

Un grupo solo es un límite confiable si controlas quién puede entrar. Tres capas lo deciden, y se apilan desde la organización hacia abajo.

  • El valor predeterminado de la organización. Los propietarios de grupos no pueden permitir miembros de fuera de tu organización a menos que un administrador lo active; la opción viene desactivada. Eso no impide que un administrador permita miembros externos en un grupo específico desde la consola o con la API de configuración de Groups.
  • El grupo mismo. Por grupo eliges si pueden agregar miembros externos los administradores, los usuarios, o ambos.
  • Restricciones de membresía. En un grupo puedes restringir la membresía por tipo de miembro, es decir usuario, grupo o cuenta de servicio, o por ID de cliente. La cláusula que importa en la práctica: la restricción impide que alguien agregue un miembro no permitido de ahí en adelante, y no saca a los miembros no permitidos que ya están en el grupo. Ponerla no es una auditoría.

Pasar un grupo que tiene gente externa a solo miembros internos es el único movimiento sin retorno de esta área. El comportamiento documentado por Google, del cambio de clasificación de membresías que anunció el 23 de febrero de 2026 y desplegó desde junio de 2026, es que poner Permitir miembros externos en no elimina de forma permanente a los miembros externos del grupo, mientras los miembros indirectos siguen en sus grupos secundarios y quedan filtrados fuera del grupo principal. Verificado el 9 de octubre de 2026. Lee la lista de miembros antes de cambiarlo; no hay deshacer.

Si el grupo da acceso a algo sensible, el otro ajuste que hay que conocer es la etiqueta de seguridad. Agregarla convierte al grupo en un grupo de seguridad, que es lo que permite usarlo para control de acceso, y ese cambio es permanente: agrega funciones de seguridad sin quitarle nada de lo que el grupo ya hacía, y no se puede volver a quitar. También limita el anidamiento, porque solo un grupo de seguridad de la misma organización puede ser miembro de un grupo de seguridad. La aplicamos al conjunto pequeño de grupos que resguardan datos de clientes y dejamos en paz las listas de correo normales.

El lado de correo de un grupo que armaste para accesos

Todo grupo tiene una dirección, incluidos los que creaste solo como límite de permisos. Si esa dirección puede recibir correo de fuera, el grupo reenvía cada mensaje a sus miembros, y reenviar es forwarding. Ese salto rompe SPF, porque el mensaje ahora llega desde Google y no desde los servidores autorizados del remitente, mientras que una firma DKIM sobrevive si nada reescribe el mensaje. Por eso una dirección de grupo a veces parece un problema de entregabilidad cuando la configuración de fondo está bien, y por eso conviene leer las reglas del reenvío antes de que alguien cambie el DNS por esto.

Un mensaje que se fue a spam pasando por un grupo: las cabeceras lo resuelven en un minuto.

Qué dejamos instalado

  • Un grupo por decisión, nombrado por la decisión y no por la forma actual del equipo, para que una reorganización no invalide todos los accesos.
  • La gente externa en sus propios grupos, nunca mezclada en uno interno, lo que evita que el ajuste de miembros externos se vuelva un dilema después.
  • El acceso otorgado en la unidad compartida y en el grupo, con los accesos individuales tratados como excepciones que alguien tiene que justificar.
  • Una revisión trimestral de las carpetas compartidas con personas por nombre. Son quince minutos y es la única forma de que los accesos directos no vuelvan a aparecer.
  • La prueba de salida. Quitar a una persona de un grupo debería quitarle el acceso a todo lo que ese trabajo involucraba. Si no lo hace, la estructura no está terminada, y eso es justo de lo que depende la lista de baja de usuarios.

Cómo ayuda Guanacos Tech

Diseñamos la estructura de grupos y unidades organizativas una sola vez para equipos pequeños y medianos en Norteamérica y Latinoamérica, movemos el contenido de equipo a unidades compartidas que los grupos ya alcanzan, aplicamos la etiqueta de seguridad donde hay datos de clientes, y entregamos la convención de nombres para que lo que se agregue después no requiera una decisión. Después se limpian los accesos directos, que es la parte lenta y la que hace seguras las salidas. Cómo trabajamos cabe en una página. Si prefieres tener esto diseñado en lugar de investigado, somos consultores de Google Workspace, y con media hora alcanza para mapear tus grupos contra lo que de verdad están protegiendo.

Fuentes

Siguiente paso

¿Prefieres que lo hagamos nosotros?

Treinta minutos por Google Meet, sin costo. Miramos tu dominio o tu proyecto contigo, te decimos qué está mal y qué haríamos primero. Si lo puedes resolver solo, te lo decimos.

Reservar una llamada de 30 minutos o lee sobre nuestro consultoría de Google Workspace

Preguntas frecuentes

¿Agregar a alguien a un grupo de Google le da acceso a los archivos ya compartidos con el grupo?

Sí. Google documenta que quien se agrega después puede abrir de inmediato el contenido ya compartido usando la URL del archivo, y pierde ese permiso cuando lo quitas del grupo. El detalle es que ese contenido no aparece en su vista Compartido conmigo en Drive salvo que vuelvas a compartir los archivos con el grupo o los compartas con la persona de forma individual, así que un "no lo encuentro" casi nunca es un problema de acceso. El contenido de equipo va en una unidad compartida, donde aparece porque la persona es miembro.

¿Cuál es la diferencia entre un grupo de acceso y un grupo de configuración en Google Workspace?

Un grupo de acceso activa un servicio para personas cuya unidad organizativa lo tiene desactivado. Solo puede agregar acceso, nunca quitarlo, y la configuración del grupo prevalece sobre la unidad. Un grupo de configuración cambia ajustes y no accesos, y el usuario recibe el ajuste del grupo de mayor prioridad al que pertenece, sin que los ajustes se sumen entre sus grupos. La verificación en dos pasos es la excepción: una política de 2SV en una unidad organizativa secundaria prevalece sobre el ajuste de un grupo de configuración.

¿Cuántas personas pueden llegar a una unidad compartida mediante grupos?

Una unidad compartida acepta hasta 100 grupos y hasta 600 miembros contando grupos y personas individuales juntos. Agregando de una en una te detienes en 600 personas, mientras que con grupos esa misma unidad llega hasta 50,000. Entrar a un grupo también agrega a la persona a todas las unidades compartidas de las que ese grupo es miembro, y salir del grupo le quita ese acceso, que es toda la razón para dar acceso por grupo.