Una empresa de treinta personas casi nunca tiene departamento de TI. Tiene a la persona de administración que creó las cuentas de correo hace tres años, a un desarrollador que sabe la contraseña del DNS y a un fundador que es el único superadministrador y no recuerda el teléfono de recuperación de esa cuenta. Todo funciona hasta que alguien renuncia, roban una laptop o Gmail empieza a rebotar las facturas.
Ahí suele llegar la llamada. Esto es lo que realmente es el trabajo, en el orden en que lo hacemos, para que distingas una propuesta seria de una vaga y decidas qué partes conviene que se queden con tu propio equipo.
Las cinco situaciones que hacen que una empresa llame
Casi todos los proyectos de Google Workspace que hacemos empiezan en uno de estos cinco puntos.
- Una migración. El correo se mueve desde Microsoft 365, un Exchange viejo, cPanel o Zoho, y nadie quiere ser quien pierda un mensaje el día del corte.
- Un susto de seguridad. Alguien hizo clic donde no debía, un buzón empezó a mandar facturas a la lista de clientes, o un seguro pidió prueba de que la verificación en dos pasos está activa.
- Un desorden de salidas. Una persona se fue hace cuatro meses y todavía es dueña de la mitad de los archivos compartidos, o borraron su cuenta a las carreras y ahora el contador necesita un correo que estaba ahí.
- Licencias desperdiciadas. La factura creció más de lo que justifica la plantilla y nadie sabe qué cuentas siguen asignadas a gente que ya no está.
- Nadie es dueño de la consola de administración. Esta es la silenciosa. Los ajustes están como vienen por defecto, o como los dejó un proveedor en 2021, y no hay un segundo superadministrador si el primero no aparece.
Las primeras cuatro son proyectos con fecha de cierre. La quinta suele ser la razón por la que pasaron las otras cuatro, y es la que vale la pena resolver bien.
Qué revisa la primera auditoría, punto por punto
La auditoría es una lectura, no un cambio. Pedimos una cuenta de administrador delegado, o nos sentamos con quien la tenga, y recorremos la misma lista siempre. Google publica una lista de verificación de seguridad escrita justo para organizaciones de una a cien personas, y es la base honesta de esta parte: cuentas de administrador, cuentas de usuario, aplicaciones, Calendar, Chat, Chrome, dispositivos, Drive, Gmail, Grupos, Sites y Vault. Muchos de los ajustes que recomienda ya vienen activados, que es la buena noticia. Los hallazgos casi siempre están en el puñado que no.
Estos son los puntos que producen hallazgos, en el orden en que los leemos:
- Superadministradores. Cuántos hay, si cada uno es una persona identificable y si cada uno tiene verificación en dos pasos. La guía de Google es directa: las cuentas de superadministrador controlan el acceso a todos los datos de la empresa y de los empleados, así que deben usar verificación en dos pasos, las llaves de seguridad son el método más fuerte, y quien tenga una de esas cuentas debería entrar a ella solo para tareas de administración y usar una cuenta normal aparte el resto del tiempo. También debe haber más de uno. Una empresa con un solo superadministrador se queda fuera de su propio correo con un teléfono perdido, y solo un superadministrador puede generar códigos de respaldo para otro administrador, que es exactamente la ayuda que necesitas el día que pasa.
- Información de recuperación. Teléfonos y correos de recuperación que pertenecen a gente que ya no trabaja ahí.
- Unidades organizativas y grupos. Si el acceso se da por grupos o persona por persona. El acceso otorgado nombre por nombre es lo que convierte una salida en una semana de trabajo.
- Compartición en Drive. Cuánto está compartido con cualquiera que tenga el enlace, y si los archivos críticos viven en unidades compartidas de la empresa o en el Mi unidad personal de alguien.
- Acceso de aplicaciones de terceros. Este es el hallazgo que más sorprende. En Seguridad, luego Control de acceso y de datos, luego Controles de API, la consola lista las aplicaciones que ya tienen un nivel de acceso configurado y las que tus usuarios conectaron de verdad a sus cuentas. Cada una se puede dejar como de confianza, limitada a servicios no restringidos, restringida a datos específicos, o bloqueada, y una aplicación de terceros sin configurar queda bloqueada por defecto: la solicitud del usuario cae en una lista para que un administrador la permita o la bloquee. Los datos de una aplicación recién autorizada pueden tardar un día o dos en aparecer, así que una herramienta conectada esta mañana no se va a ver esta tarde.
- Dispositivos. Si los teléfonos que cargan el correo de la empresa están inscritos, y si de verdad es posible borrarlos a distancia.
- Licencias. Qué cuentas están asignadas, cuáles están suspendidas y se siguen pagando, y en qué plan está la suscripción.
- Autenticación del correo. SPF, DKIM y DMARC del dominio, y cada sistema externo que envía con él: la plataforma de facturación, el CRM, la tienda en línea, la mesa de ayuda, el escáner de la esquina que manda PDF por correo.
Ese último punto es donde se cruzan una auditoría de Workspace y una de entregabilidad, y es el que el negocio siente primero, porque es el que manda las facturas a spam. Esa parte la puedes correr ahora mismo sobre tu dominio.
Qué arreglamos y qué te devolvemos
Un consultor que vale la pena busca volverse innecesario para el trabajo de rutina. El reparto que buscamos: nosotros tomamos lo que pide criterio y una mano una sola vez, tu gente se queda con lo que hay que hacer cada semana.
Lo que tomamos nosotros: la migración y el corte, la estructura de superadministradores y la delegación de roles para que no todo el que necesita reiniciar una contraseña necesite control total, grupos y unidades organizativas rehechos para que el acceso siga a un rol y no a un nombre, los valores por defecto de compartición, la revisión de aplicaciones de terceros, la inscripción de dispositivos, y la configuración completa de SPF, DKIM y DMARC incluyendo a los remitentes externos que nadie listó. Todo lo que necesita un plan de reversa.
Lo que te devolvemos, con un procedimiento escrito lo bastante corto para que alguien lo use de verdad: dar de alta y dar de baja a una persona, agregar a alguien a un grupo, aprobar o bloquear la solicitud de una aplicación nueva, leer el resumen mensual de DMARC y una revisión trimestral de licencias. Si un consultor quiere quedarse con esas cinco cosas, pregunta por qué.
Las salidas, la parte que casi todas las empresas hacen mal
Las salidas merecen su propia sección, porque los errores caros se cometen en los primeros diez minutos y casi siempre con prisa.
El orden importa. Para un empleado que se va, la guía de Google es reiniciar las cookies de inicio de sesión de esa persona para que las sesiones abiertas dejen de servir, revocar sus llaves de seguridad y borrar los datos de la empresa de sus dispositivos móviles, y tratar la transferencia de lo que esa persona posee, archivos de Drive y eventos de calendario, como un paso propio y deliberado antes de quitar nada.
El error caro es borrar la cuenta el mismo día. Una cuenta borrada se puede restaurar, pero solo dentro de veinte días, y los archivos de Drive de los que era dueña se guardan esa misma ventana y solo se alcanzan si restauras la cuenta primero. Pasado eso, la conversación de recuperación se acabó. Suspender bloquea el acceso de la persona y deja cada archivo y cada mensaje en su lugar, y por eso es el primer movimiento correcto en casi toda salida. Si el buzón hay que conservarlo por razones contables o legales, una licencia de usuario archivado mantiene esos datos disponibles en Vault sin ocupar un puesto activo.
El patrón que dejamos instalado es aburrido a propósito: suspender el último día, transferir la propiedad durante esa semana, conservar o archivar según una regla acordada antes y no en el momento, y borrar solo cuando esa regla lo diga.
Cuánto debería costar frente a tus licencias
La respuesta honesta a cuánto debería costar esto es una proporción, no un número. Compara la propuesta con lo que ya pagas de licencias: una auditoría con lista de arreglos es un múltiplo pequeño de un mes de tu suscripción, y una migración con corte real cuesta más, pero es un gasto de una sola vez frente a una factura que pagas cada mes durante años. Lo que hay que cuestionar no es la tarifa, es un trabajo por hora sin final definido.
Las licencias son además donde el trabajo suele pagarse solo, y lo que puedes recuperar depende de tu plan. En el Plan Flexible se te cobra por las cuentas que tienes ese mes, así que borrar a un usuario baja el número de licencias y el pago de inmediato. En el Plan Anual te comprometiste a una cantidad de puestos por el periodo, y solo puedes reducirla en la renovación, configurando la suscripción para que se renueve con menos licencias antes de que termine el plazo. Las empresas que descubren esto en el mes dos de un contrato de doce pagan la lección. Nuestros términos y cómo definimos el alcance están en cómo trabajamos.
Cómo verificar que un consultor es independiente y está certificado
Tres preguntas separan a un practicante de una presentación bonita.
Pregunta en qué está certificado y cuándo lo aprobó. Google Cloud tiene una certificación con examen supervisado para administradores de Workspace, y la preparación que recomienda son alrededor de seis meses de experiencia real como superadministrador, no un fin de semana de lectura. La insignia además vence y hay que volver a obtenerla, así que decir "certificado" sin fecha vale menos de lo que parece.
Pregunta si te revende las licencias. Un revendedor gana un margen sobre la suscripción. Un consultor independiente no, y eso hace más fácil que te diga que bajes de plan cuando bajar de plan es la respuesta correcta. Ninguno de los dos modelos descalifica, pero conviene saber cuál tienes enfrente. Google lista a las empresas socias en su directorio público de partners, y vale la pena entender que una certificación pertenece a una persona mientras que el estatus de socio pertenece a una empresa. Responden preguntas distintas, y un equipo independiente y pequeño puede ser fuerte en la primera sin tener la segunda.
Pregunta qué pasa cuando terminen. La respuesta debería incluir documentación que es tuya, accesos de administrador que se quedan contigo y no con ellos, y una persona con nombre de tu lado a la que le enseñaron las tareas semanales.
Cómo ayuda Guanacos Tech
Somos una consultoría independiente con ingenieros certificados por Google, trabajamos en inglés y español con empresas de unas diez a cincuenta personas en Norteamérica y Latinoamérica, desde 2018 y con más de ochenta proyectos. Un proyecto de Workspace con nosotros casi siempre arranca con la auditoría de arriba, entregada como una lista de hallazgos ordenada por lo que te costaría cada uno si saliera mal, después los arreglos en ese orden, y al final una entrega corta para que tu propio equipo lleve el trabajo semanal. Nuestra página de consultores de Google Workspace explica cómo corre el proyecto, y una primera llamada son treinta minutos para ver juntos tu consola de administración y averiguar en cuál de las cinco situaciones estás de verdad.
Fuentes
- Ayuda de administrador de Google Workspace: lista de verificación de seguridad para empresas pequeñas (1-100 usuarios)
- Ayuda de administrador de Google Workspace: prácticas recomendadas de seguridad para cuentas de administrador
- Ayuda de administrador de Google Workspace: mantener la seguridad de los datos cuando un empleado se va
- Ayuda de administrador de Google Workspace: eliminar o quitar a un usuario de la organización
- Ayuda de administrador de Google Workspace: controlar qué aplicaciones de terceros e internas acceden a los datos
- Ayuda de administrador de Google Workspace: reducir licencias de usuario
- Google Cloud: certificación Associate Google Workspace Administrator