Cuando un exempleado deja su organización, los equipos de respuesta a incidentes a menudo necesitan acceso inmediato a sus archivos de OneDrive. El flujo de aprobación predeterminado en el centro de administración de Microsoft 365 envía la solicitud de acceso al gerente del exempleado. Si el gerente no está disponible o también dejó la empresa, la solicitud se dirige al aprobador incorrecto o se queda atascada por completo. Esta guía explica por qué se selecciona al aprobador incorrecto y proporciona una solución paso a paso para enrutar las solicitudes de acceso al equipo de seguridad o TI correcto en su lugar.
Puntos clave: Redirigir las aprobaciones de acceso a OneDrive para la respuesta a incidentes
- Centro de administración de Microsoft 365 > Configuración > Configuración de la organización > Seguridad y privacidad > Acceso a OneDrive: Controla quién recibe las solicitudes de aprobación para acceder al OneDrive de un exempleado.
- Azure AD > Usuarios > Campo Gerente: El aprobador predeterminado es el usuario indicado como gerente del empleado. Si falta o es incorrecto, la solicitud se envía a un administrador global o a una persona inesperada.
- Cmdlet de PowerShell Set-SPOTenant –RequireSecondaryContact: Agrega un aprobador secundario o anula el enrutamiento basado en el gerente para escenarios de respuesta a incidentes.
Por qué las solicitudes de acceso a OneDrive se dirigen al aprobador incorrecto
Cuando un administrador inicia una solicitud para acceder al OneDrive de un exempleado, Microsoft 365 comprueba el perfil de Azure Active Directory de ese usuario. El sistema busca el atributo Manager. Si se indica un gerente, la solicitud de aprobación se envía a esa persona. Si el campo de gerente está vacío, la solicitud se escala a cualquier administrador global del inquilino.
El problema ocurre en tres escenarios comunes:
- El gerente del exempleado también es un exempleado o está de baja prolongada. La solicitud queda en un buzón sin leer.
- El campo de gerente está ocupado por una persona fuera de la cadena de respuesta a incidentes, como un líder de proyecto que no conoce los procedimientos de recuperación de datos.
- El inquilino no tiene configurado un contacto secundario, por lo que la solicitud se dirige de forma predeterminada a un único administrador global que puede no estar monitoreando las solicitudes de aprobación.
La causa principal es que el enrutamiento de aprobación predeterminado utiliza el atributo Manager en Azure AD, que nunca se diseñó para flujos de trabajo de respuesta a incidentes. La solución requiere cambiar el contacto de aprobación o agregar un aprobador secundario que forme parte del equipo de seguridad o TI.
Pasos para redirigir la aprobación de acceso a OneDrive al equipo correcto
Tiene dos métodos para corregir el problema del aprobador incorrecto. Use el Método 1 si desea establecer un contacto secundario permanente para todas las solicitudes de acceso de exempleados. Use el Método 2 si necesita cambiar el aprobador para un solo usuario de inmediato.
Método 1: Establecer un aprobador secundario a nivel de inquilino mediante PowerShell
- Conectarse a SharePoint Online PowerShell
Abra Windows PowerShell como administrador. EjecuteConnect-SPOService -Url https://yourtenant-admin.sharepoint.com. Reemplaceyourtenantcon el nombre real de su inquilino. Inicie sesión con una cuenta de administrador global. - Comprobar la configuración actual del contacto secundario
EjecuteGet-SPOTenant | Select-Object RequireSecondaryContact. Si devuelveFalse, no se exige un contacto secundario. Si devuelveTrue, ya se requiere un contacto secundario. - Habilitar el requisito de contacto secundario
EjecuteSet-SPOTenant –RequireSecondaryContact $true. Esto obliga al sistema a buscar un aprobador secundario antes de enviar la solicitud al gerente. - Asignar un contacto secundario al usuario afectado
EjecuteSet-SPOUser –Site https://yourtenant-my.sharepoint.com/personal/formeremployee_domain_com –LoginName approver@domain.com –IsSiteCollectionAdmin $true. Reemplace la URL con la URL de OneDrive del exempleado y el nombre de inicio de sesión con el correo electrónico del miembro del equipo de seguridad. El contacto secundario debe ser administrador de la colección de sitios en ese OneDrive. - Probar el flujo de aprobación
Inicie una solicitud de acceso de prueba desde el centro de administración de Microsoft 365. El correo electrónico de aprobación ahora debería ir tanto al gerente como al contacto secundario que asignó.
Método 2: Actualizar el campo Gerente para un solo usuario
- Abrir Azure Active Directory
Vaya a https://aad.portal.azure.com e inicie sesión como administrador global o administrador de usuarios. - Localizar la cuenta del exempleado
Seleccione Usuarios y luego Todos los usuarios. Busque el nombre del exempleado y haga clic en su perfil. - Cambiar el atributo Gerente
En la navegación izquierda, haga clic en Propiedades. Desplácese hasta la sección Información del trabajo. Haga clic en Gerente y seleccione un usuario del equipo de respuesta a incidentes. Haga clic en Guardar. - Verificar el cambio
Vaya al centro de administración de Microsoft 365 en https://admin.microsoft.com. Navegue a Usuarios > Usuarios activos. Seleccione el exempleado. En OneDrive, haga clic en Obtener acceso a los archivos. La solicitud de aprobación ahora se enviará al nuevo gerente que estableció.
Si la aprobación sigue dirigiéndose a la persona incorrecta
El campo de gerente está vacío pero la solicitud se dirige a un administrador desconocido
Cuando el campo de gerente está en blanco, Microsoft 365 escala la solicitud a cualquier administrador global. Si existen varios administradores globales, uno de ellos recibe el correo electrónico. Para solucionar esto, siempre establezca un gerente o use el Método 1 para asignar un contacto secundario. También puede eliminar los roles de administrador global innecesarios para limitar quién recibe las solicitudes de reserva.
El contacto secundario no recibe correos electrónicos de aprobación
El contacto secundario debe ser administrador de la colección de sitios en el OneDrive del exempleado. Si asignó el contacto secundario pero no recibe correos electrónicos, verifique su estado de administrador de la colección de sitios. Ejecute Get-SPOUser –Site https://yourtenant-my.sharepoint.com/personal/formeremployee_domain_com –LoginName approver@domain.com | Select-Object IsSiteCollectionAdmin. Si devuelve False, ejecute el comando Set-SPOUser nuevamente con –IsSiteCollectionAdmin $true.
La solicitud de aprobación agota el tiempo de espera sin respuesta
Las solicitudes de aprobación caducan después de 30 días si nadie responde. Para evitar esto, cree un buzón compartido para el equipo de respuesta a incidentes y establezca el correo electrónico de ese buzón como el gerente o contacto secundario. Monitoree el buzón a diario. Como alternativa, use el campo Agregar contacto secundario en el centro de administración de Microsoft 365 en Configuración > Configuración de la organización > Seguridad y privacidad > Acceso a OneDrive. Este campo acepta cualquier dirección de correo electrónico, incluido un grupo de distribución.
Aprobador predeterminado vs contacto secundario: diferencias clave
| Elemento | Aprobador predeterminado (Gerente) | Contacto secundario |
|---|---|---|
| Origen de la asignación | Atributo Gerente de Azure AD | Establecido mediante PowerShell o el centro de administración |
| Requiere derechos de administrador de la colección de sitios | No, solo un usuario de Azure AD | Sí, debe agregarse como administrador de la colección de sitios |
| Afecta a todos los usuarios del inquilino | No, atributo por usuario | Sí, cuando RequireSecondaryContact está habilitado |
| Reserva si no está disponible | Se escala a cualquier administrador global | Sin reserva; la solicitud espera a cualquiera de los aprobadores |
| Mejor para la respuesta a incidentes | Solo si el gerente está en el equipo de seguridad | Sí, puede ser un buzón compartido o un grupo de distribución |
Ahora puede redirigir las solicitudes de aprobación de acceso a OneDrive al equipo de respuesta a incidentes correcto. Comience por verificar el atributo de gerente actual de cualquier empleado que haya dejado la empresa recientemente. Si su equipo necesita una solución permanente, habilite el requisito de contacto secundario con PowerShell y asigne un buzón compartido como aprobador. Para acceso urgente, actualice el campo de gerente temporalmente y vuelva a cambiarlo después de la investigación.