El acceso a OneDrive de un exempleado en OneDrive for Business se dirige al aprobador incorrecto para la respuesta a incidentes: guía de corrección
🔍 WiseChecker

El acceso a OneDrive de un exempleado en OneDrive for Business se dirige al aprobador incorrecto para la respuesta a incidentes: guía de corrección

Cuando un exempleado deja su organización, los equipos de respuesta a incidentes a menudo necesitan acceso inmediato a sus archivos de OneDrive. El flujo de aprobación predeterminado en el centro de administración de Microsoft 365 envía la solicitud de acceso al gerente del exempleado. Si el gerente no está disponible o también dejó la empresa, la solicitud se dirige al aprobador incorrecto o se queda atascada por completo. Esta guía explica por qué se selecciona al aprobador incorrecto y proporciona una solución paso a paso para enrutar las solicitudes de acceso al equipo de seguridad o TI correcto en su lugar.

Puntos clave: Redirigir las aprobaciones de acceso a OneDrive para la respuesta a incidentes

  • Centro de administración de Microsoft 365 > Configuración > Configuración de la organización > Seguridad y privacidad > Acceso a OneDrive: Controla quién recibe las solicitudes de aprobación para acceder al OneDrive de un exempleado.
  • Azure AD > Usuarios > Campo Gerente: El aprobador predeterminado es el usuario indicado como gerente del empleado. Si falta o es incorrecto, la solicitud se envía a un administrador global o a una persona inesperada.
  • Cmdlet de PowerShell Set-SPOTenant –RequireSecondaryContact: Agrega un aprobador secundario o anula el enrutamiento basado en el gerente para escenarios de respuesta a incidentes.

ADVERTISEMENT

Por qué las solicitudes de acceso a OneDrive se dirigen al aprobador incorrecto

Cuando un administrador inicia una solicitud para acceder al OneDrive de un exempleado, Microsoft 365 comprueba el perfil de Azure Active Directory de ese usuario. El sistema busca el atributo Manager. Si se indica un gerente, la solicitud de aprobación se envía a esa persona. Si el campo de gerente está vacío, la solicitud se escala a cualquier administrador global del inquilino.

El problema ocurre en tres escenarios comunes:

  • El gerente del exempleado también es un exempleado o está de baja prolongada. La solicitud queda en un buzón sin leer.
  • El campo de gerente está ocupado por una persona fuera de la cadena de respuesta a incidentes, como un líder de proyecto que no conoce los procedimientos de recuperación de datos.
  • El inquilino no tiene configurado un contacto secundario, por lo que la solicitud se dirige de forma predeterminada a un único administrador global que puede no estar monitoreando las solicitudes de aprobación.

La causa principal es que el enrutamiento de aprobación predeterminado utiliza el atributo Manager en Azure AD, que nunca se diseñó para flujos de trabajo de respuesta a incidentes. La solución requiere cambiar el contacto de aprobación o agregar un aprobador secundario que forme parte del equipo de seguridad o TI.

Pasos para redirigir la aprobación de acceso a OneDrive al equipo correcto

Tiene dos métodos para corregir el problema del aprobador incorrecto. Use el Método 1 si desea establecer un contacto secundario permanente para todas las solicitudes de acceso de exempleados. Use el Método 2 si necesita cambiar el aprobador para un solo usuario de inmediato.

Método 1: Establecer un aprobador secundario a nivel de inquilino mediante PowerShell

  1. Conectarse a SharePoint Online PowerShell
    Abra Windows PowerShell como administrador. Ejecute Connect-SPOService -Url https://yourtenant-admin.sharepoint.com. Reemplace yourtenant con el nombre real de su inquilino. Inicie sesión con una cuenta de administrador global.
  2. Comprobar la configuración actual del contacto secundario
    Ejecute Get-SPOTenant | Select-Object RequireSecondaryContact. Si devuelve False, no se exige un contacto secundario. Si devuelve True, ya se requiere un contacto secundario.
  3. Habilitar el requisito de contacto secundario
    Ejecute Set-SPOTenant –RequireSecondaryContact $true. Esto obliga al sistema a buscar un aprobador secundario antes de enviar la solicitud al gerente.
  4. Asignar un contacto secundario al usuario afectado
    Ejecute Set-SPOUser –Site https://yourtenant-my.sharepoint.com/personal/formeremployee_domain_com –LoginName approver@domain.com –IsSiteCollectionAdmin $true. Reemplace la URL con la URL de OneDrive del exempleado y el nombre de inicio de sesión con el correo electrónico del miembro del equipo de seguridad. El contacto secundario debe ser administrador de la colección de sitios en ese OneDrive.
  5. Probar el flujo de aprobación
    Inicie una solicitud de acceso de prueba desde el centro de administración de Microsoft 365. El correo electrónico de aprobación ahora debería ir tanto al gerente como al contacto secundario que asignó.

Método 2: Actualizar el campo Gerente para un solo usuario

  1. Abrir Azure Active Directory
    Vaya a https://aad.portal.azure.com e inicie sesión como administrador global o administrador de usuarios.
  2. Localizar la cuenta del exempleado
    Seleccione Usuarios y luego Todos los usuarios. Busque el nombre del exempleado y haga clic en su perfil.
  3. Cambiar el atributo Gerente
    En la navegación izquierda, haga clic en Propiedades. Desplácese hasta la sección Información del trabajo. Haga clic en Gerente y seleccione un usuario del equipo de respuesta a incidentes. Haga clic en Guardar.
  4. Verificar el cambio
    Vaya al centro de administración de Microsoft 365 en https://admin.microsoft.com. Navegue a Usuarios > Usuarios activos. Seleccione el exempleado. En OneDrive, haga clic en Obtener acceso a los archivos. La solicitud de aprobación ahora se enviará al nuevo gerente que estableció.

ADVERTISEMENT

Si la aprobación sigue dirigiéndose a la persona incorrecta

El campo de gerente está vacío pero la solicitud se dirige a un administrador desconocido

Cuando el campo de gerente está en blanco, Microsoft 365 escala la solicitud a cualquier administrador global. Si existen varios administradores globales, uno de ellos recibe el correo electrónico. Para solucionar esto, siempre establezca un gerente o use el Método 1 para asignar un contacto secundario. También puede eliminar los roles de administrador global innecesarios para limitar quién recibe las solicitudes de reserva.

El contacto secundario no recibe correos electrónicos de aprobación

El contacto secundario debe ser administrador de la colección de sitios en el OneDrive del exempleado. Si asignó el contacto secundario pero no recibe correos electrónicos, verifique su estado de administrador de la colección de sitios. Ejecute Get-SPOUser –Site https://yourtenant-my.sharepoint.com/personal/formeremployee_domain_com –LoginName approver@domain.com | Select-Object IsSiteCollectionAdmin. Si devuelve False, ejecute el comando Set-SPOUser nuevamente con –IsSiteCollectionAdmin $true.

La solicitud de aprobación agota el tiempo de espera sin respuesta

Las solicitudes de aprobación caducan después de 30 días si nadie responde. Para evitar esto, cree un buzón compartido para el equipo de respuesta a incidentes y establezca el correo electrónico de ese buzón como el gerente o contacto secundario. Monitoree el buzón a diario. Como alternativa, use el campo Agregar contacto secundario en el centro de administración de Microsoft 365 en Configuración > Configuración de la organización > Seguridad y privacidad > Acceso a OneDrive. Este campo acepta cualquier dirección de correo electrónico, incluido un grupo de distribución.

Aprobador predeterminado vs contacto secundario: diferencias clave

Elemento Aprobador predeterminado (Gerente) Contacto secundario
Origen de la asignación Atributo Gerente de Azure AD Establecido mediante PowerShell o el centro de administración
Requiere derechos de administrador de la colección de sitios No, solo un usuario de Azure AD Sí, debe agregarse como administrador de la colección de sitios
Afecta a todos los usuarios del inquilino No, atributo por usuario Sí, cuando RequireSecondaryContact está habilitado
Reserva si no está disponible Se escala a cualquier administrador global Sin reserva; la solicitud espera a cualquiera de los aprobadores
Mejor para la respuesta a incidentes Solo si el gerente está en el equipo de seguridad Sí, puede ser un buzón compartido o un grupo de distribución

Ahora puede redirigir las solicitudes de aprobación de acceso a OneDrive al equipo de respuesta a incidentes correcto. Comience por verificar el atributo de gerente actual de cualquier empleado que haya dejado la empresa recientemente. Si su equipo necesita una solución permanente, habilite el requisito de contacto secundario con PowerShell y asigne un buzón compartido como aprobador. Para acceso urgente, actualice el campo de gerente temporalmente y vuelva a cambiarlo después de la investigación.

ADVERTISEMENT