← Volver al blog

Dar de alta un usuario en Google Workspace: qué configurar antes de que entre a su cuenta

  • Consola de administración
  • Drive
  • Gmail
Dar de alta un usuario en Google Workspace: qué configurar antes de que entre a su cuenta

Imagina una correduría de seguros de nueve personas que contrata a una ejecutiva de cuenta para empezar un lunes. La cuenta se creó el viernes por la tarde. Inicia sesión, Gmail funciona, Drive está vacío. Las plantillas de pólizas que necesita están en una de tres unidades compartidas y nadie recuerda en cuál. La dirección a la que los clientes han escrito dos años sigue siendo de la persona a la que reemplaza. Para el miércoles alguien resolvió todo a mano, incluidas dos unidades que no debería ver, y nada quedó anotado.

El alta de alguien nuevo falla en dos direcciones. O no ve nada y se le va la primera semana preguntando, o alguien resuelve eso dando acceso archivo por archivo y la cuenta ya no se puede desarmar cuando se vaya. Las dos cosas vienen de los mismos pasos en el orden equivocado. Este es el orden que usamos en proyectos de clientes, y los ajustes que generan las llamadas.

Qué definimos antes de que exista la cuenta

Cinco respuestas, y ninguna necesita la consola de administración abierta.

  • A qué unidad organizativa pertenece. Un usuario está en una sola y hereda su configuración, así que es la decisión con más alcance de todo lo que harás hoy.
  • A qué grupos entra. Los grupos son lo que vas a quitar en año y medio. Un archivo compartido con la persona en forma directa es lo que vas a olvidar.
  • A qué unidades compartidas, y con qué nivel. Son dos preguntas y casi siempre se responde solo la primera.
  • Si hereda una dirección que respondía otra persona, y si enviará desde ella.
  • Si recibe un teléfono administrado. La administración básica de móviles está activa por defecto y no instala nada, pero filtrar un dispositivo antes de que llegue al correo de la empresa implica administración avanzada, una app de políticas y una licencia que la soporte, así que revísalo antes de prometerlo.

La guía de Google sobre estructura vale repetirla a este tamaño: por debajo de unos cincuenta usuarios, las unidades organizativas por sí solas suelen alcanzar.

Crea la cuenta en este orden

Primero la licencia. La asignación automática se configura por suscripción en facturación y configuración de licencias, las unidades hijas heredan y pueden anular la configuración del padre, y una licencia asignada en forma automática puede tardar hasta 24 horas en aplicarse. Esa última parte arruina un inicio de lunes, así que cuando una cuenta tiene que funcionar esa misma mañana asignamos la licencia a mano. Dos notas de la misma página: solo puede estar activa para una suscripción, y un usuario agregado por CSV a una unidad que la tiene activa recibe la licencia automática y no la del CSV.

La cuenta, con la unidad organizativa definida al crearla. En Directorio y luego Usuarios, Agregar usuario nuevo pide el nombre y la dirección principal, y el panel de abajo guarda la unidad organizativa, la contraseña y la foto. Define la unidad aquí. Un usuario creado sin tocar ese campo cae en la unidad de nivel superior, la de ajustes más flojos, y moverlo después significa que las políticas con las que inició sesión por primera vez no eran las tuyas.

Una dirección secundaria. El mismo formulario acepta un correo secundario para que la persona reciba los datos de su cuenta, que para alguien que entra es su dirección personal y funciona mejor que dictar una contraseña por teléfono.

Una contraseña que esté obligada a cambiar. Las reglas de contraseña están en Seguridad, Autenticación y Administración de contraseñas, se aplican por unidad organizativa y permiten de 8 a 100 caracteres, con un mínimo de 8 por defecto. La trampa está en la letra chica de Google: los requisitos de largo y de fuerza no se aplican a una contraseña que un administrador restablece a mano. Entonces la casilla que le pide al usuario cambiar la contraseña en el siguiente inicio de sesión es lo único que aplica tu política a la contraseña que acabas de escribir. Tampoco aplican cuando la gente inicia sesión con un proveedor de identidad externo por SAML u OIDC.

Verificación en dos pasos, y la ventana que deja a la gente afuera

Aquí es donde las cuentas nuevas se rompen de verdad. En Seguridad, Autenticación y Verificación en dos pasos, un superadministrador define la obligatoriedad y, por separado, un periodo de inscripción para usuarios nuevos que puede ir de un día a seis meses. Dentro de esa ventana la persona nueva inicia sesión solo con contraseña. Cuando se cierra, la obligatoriedad le aplica igual que a todos.

Google documenta las dos formas en que eso sale mal: un usuario que nunca se inscribe antes de que cierre la ventana, y un usuario recién creado que no puede iniciar sesión en absoluto, porque configurar un segundo factor requiere estar dentro de la cuenta. Si activas la obligatoriedad sin periodo de inscripción, te toca la segunda el primer día. La solución alterna que describe Google es un grupo donde la obligatoriedad no aplique hasta que la gente se inscriba, y Google agrega que eso no se recomienda como práctica estándar. La versión honesta: usa el periodo de inscripción, y haz que la inscripción sea parte de los primeros treinta minutos con alguien acompañando.

Dos detalles que conviene saber. La obligatoriedad configurada con la opción de activarla a partir de una fecha empieza dentro de 24 a 48 horas de la fecha que elegiste, así que cuando la necesitas vigente en un momento exacto usa la opción simple. Y el reporte de inscripciones puede atrasarse hasta 48 horas, así que cuando persigues a una sola persona revisa la configuración de seguridad de ese usuario.

Grupos antes que accesos individuales

Este hábito decide si una salida futura toma una mañana o una semana. Mete a la persona en grupos, dale acceso a los grupos, y nunca le des acceso directo a un archivo cuando un grupo alcanza.

Unidades y grupos no son intercambiables. La unidad organizativa carga la línea base, una por usuario, heredada hacia abajo en el árbol. Un grupo de configuración hace una excepción sin redibujar ese árbol: un usuario puede estar en varios, un ajuste de grupo le gana al de la unidad, y cuando alguien está en dos decide el orden de prioridad que definas. Un detalle que cuesta una tarde: el grupo tiene que ser de seguridad para usarse así, y uno creado en Google Groups no aparece en el selector hasta que lo sea.

Para un equipo de diez, tres o cuatro grupos alcanzan, nombrados por lo que otorgan y no por el departamento que hoy los ocupa.

Unidades compartidas: elige el nivel, no solo la unidad

Agregar a alguien a una unidad compartida son dos decisiones, y la segunda se salta. Los cinco niveles, de arriba hacia abajo: administrador, administrador de contenido, colaborador, comentarista y lector. Los miembros nuevos entran por defecto como administradores de contenido, que pueden subir, editar, mover y eliminar todo lo que hay en la unidad.

  • Administrador es el único nivel que puede cambiar el acceso de otros miembros, eliminar la unidad o vaciar archivos de la papelera en forma definitiva. Alguien que acaba de entrar no lo necesita el primer día.
  • Administrador de contenido es el nivel de trabajo por defecto, e incluye eliminar. La recomendación de Google es directa: si te preocupa que los miembros borren archivos, colaborador, comentarista y lector son los niveles que no pueden.
  • Colaborador agrega y edita, pero no elimina. Conviene saberlo antes de que alguien reporte una falla: en Drive para computadoras, el acceso de colaborador da solo lectura, lo que sorprende a quien trabaja desde la carpeta sincronizada y no desde el navegador.
  • Comentarista y lector le quedan a una unidad que guarda trabajo terminado, que es como Google plantea la elección también.

Dos ajustes vecinos salen más baratos ahora que corregidos después: un administrador de la unidad o uno de la consola puede impedir que los administradores de contenido compartan carpetas hacia afuera, y desde la consola se puede impedir que comentaristas y lectores descarguen, copien o impriman.

Las preguntas de direcciones que caen el primer día

Que alguien nuevo herede la dirección de otra persona es el caso común, y la respuesta depende de si la va a atender una persona o varias. Un alias es para una persona: hasta 30 por usuario sin costo extra, se agrega desde la página del propio usuario en correos alternativos, y solo una cuenta recibe el correo que llega a él. Cuando varias personas necesitan la misma dirección, la recomendación de Google es la delegación de Gmail, y comparamos las cuatro formas de atender una dirección compartida por separado.

Tres cosas de los alias generan tickets. Un alias no es una cuenta de Google, así que nadie inicia sesión con él. No puede reusar el nombre de una cuenta que ya existe en tu organización, y por eso la dirección de un colega que se fue muchas veces hay que liberarla primero. Y enviar desde un alias lo configura el usuario en Gmail, no tú en la consola, así que puedes entregarlo y que la persona igual no pueda enviar como él.

Un dato con fecha, si la persona nueva quiere seguir trabajando desde una dirección personal vieja. La página de ayuda de Gmail indica, consultada el 9 de octubre de 2026, que a partir de enero de 2027 Gmail dejará de admitir enviar como para direcciones de terceros, por ejemplo @outlook.com, y que los alias de Workspace no se ven afectados.

Compruébalo antes de entregar la cuenta

Tres revisiones, con la persona enfrente:

  1. La persona inicia sesión, cambia la contraseña y se inscribe en la verificación en dos pasos. Ahora, no después de que cierre la ventana de inscripción.
  2. Abre cada unidad compartida que le corresponde e intenta lo que el trabajo necesita: editar un documento, mover un archivo, crear una carpeta. Un colaborador que necesitaba ser administrador de contenido se entera aquí y no en medio de una entrega.
  3. Envía un mensaje real a una dirección de afuera, desde la dirección que de verdad va a usar, y tú lees las cabeceras del lado que recibe. Si heredó una dirección, o si configuraste un enviar como, aquí te enteras de si autentica con tu dominio. El lado de retransmisión lo escribimos por separado.

Lo que quieres en ese mensaje de prueba, con tu dominio en lugar del ejemplo:

Authentication-Results: mx.google.com;
       spf=pass (google.com: domain of bounce@example.com
       designates ... as permitted sender);
       dkim=pass header.i=@example.com;
       dmarc=pass (p=REJECT sp=REJECT) header.from=example.com

Tres pass, y un header.from con tu propio dominio. Cualquier otra cosa es trabajo por cerrar antes de que la persona nueva le escriba a un cliente.

Qué vigilamos la primera semana

  • Si la inscripción en verificación en dos pasos ocurrió, leída en la configuración de seguridad de ese usuario y no en un reporte.
  • Cualquier archivo compartido en forma directa en lugar de por grupo. Cada uno es una línea en una baja futura.
  • Accesos otorgados que resultaron innecesarios. La semana dos es el momento más barato para quitarlos.
  • Rebotes o colocación en spam de una dirección de envío heredada, que carga el historial de otra persona.

Cómo ayuda Guanacos Tech

Hacemos esto como parte del trabajo de Workspace para equipos pequeños y medianos en Norteamérica y Latinoamérica. La estructura de unidades y grupos se diseña una vez, para que cada contratación posterior sea un trabajo corto y no una tarde de criterio, y luego van la cuenta, las unidades compartidas con el nivel correcto, la ventana de inscripción y el mensaje que comprueba el lado del correo. La mitad de la salida es la misma lista al revés, y cómo trabajamos cabe en una página. Si prefieres tenerlo configurado en lugar de investigado, somos consultores de Google Workspace, y media hora define la estructura de tu equipo.

Fuentes

Siguiente paso

¿Prefieres que lo hagamos nosotros?

Treinta minutos por Google Meet, sin costo. Miramos tu dominio o tu proyecto contigo, te decimos qué está mal y qué haríamos primero. Si lo puedes resolver solo, te lo decimos.

Reservar una llamada de 30 minutos o lee sobre nuestro consultoría de Google Workspace

Preguntas frecuentes

¿Cuál es el orden correcto para dar de alta un usuario en Google Workspace?

Primero la licencia, porque una licencia asignada en forma automática puede tardar hasta 24 horas en aplicarse. Luego crea la cuenta con su unidad organizativa definida en el mismo formulario, una dirección secundaria para las credenciales y un cambio de contraseña obligatorio. Después los grupos, luego las unidades compartidas con un nivel de acceso elegido, luego la ventana de inscripción de la verificación en dos pasos, y al final los dispositivos. Cierra viendo a la persona iniciar sesión, inscribirse y enviar un mensaje a una dirección externa.

¿Por qué un usuario nuevo no puede iniciar sesión si activamos la verificación en dos pasos?

Configurar un segundo factor requiere estar dentro de la cuenta, así que una cuenta recién creada bajo obligatoriedad total puede quedar bloqueada antes de usarse. Google ofrece un periodo de inscripción para usuarios nuevos, de un día a seis meses, durante el cual la persona inicia sesión solo con contraseña. Úsalo, inscríbela el primer día con alguien acompañando, y no dejes la inscripción al azar.

¿Un usuario nuevo debería entrar como administrador de contenido a una unidad compartida?

Administrador de contenido es el nivel por defecto para miembros nuevos y puede eliminar archivos, así que dalo solo donde la persona realmente trabaja en esa unidad. Colaborador agrega y edita sin eliminar, que le queda a la mayoría, aunque ten en cuenta que en Drive para computadoras el acceso de colaborador da solo lectura sobre los archivos. Comentarista y lector le quedan a unidades con material ya terminado.