Después de una migración de identidades, los usuarios migrados tienen cuentas en el inquilino de destino, pero sin contraseñas. ShareGate usa el restablecimiento de contraseña de autoservicio (SSPR) de Microsoft Entra ID como mecanismo de incorporación. Este es el paso seguro que permite que cada usuario reclame su cuenta nueva.
Antes de migrar: confirma que SSPR esté listo
SSPR no está habilitado de forma predeterminada en Microsoft Entra ID. Antes de ejecutar la migración, confirma lo siguiente en el inquilino de destino:
SSPR está habilitado para todos los usuarios que se van a migrar. Esto requiere una licencia de Entra ID P1, P2 o Microsoft 365 Business Premium.
Las directivas de acceso condicional no bloquearán el flujo de SSPR. Los usuarios migrados aún no tendrán MFA registrada. Si tus directivas de acceso condicional requieren MFA para completar un restablecimiento de contraseña, esos usuarios quedarán bloqueados antes de poder reclamar su cuenta nueva.
Los buzones del inquilino de origen sigan activos cuando los usuarios realicen el flujo de SSPR. Si los buzones antiguos se dan de baja antes de que los usuarios reclamen sus cuentas nuevas, no podrán recuperar el código de verificación.
Cómo habilitar el flujo de SSPR durante la migración
Cuando ejecutas la migración de identidades, ShareGate te ofrece la opción de configurar la dirección de correo electrónico anterior de cada usuario (por ejemplo, [email protected]) como método de autenticación alternativo en su cuenta recién creada en el inquilino de destino. Habilita esta opción. Es lo que hace posible el flujo de SSPR.
Nota: Actualmente, ShareGate solo admite la dirección de correo electrónico anterior como método de autenticación alternativo para SSPR. El número de teléfono y otros métodos no son compatibles por el momento.
Configura tu preferencia de SSPR en Options
Puedes configurar tu preferencia de SSPR una vez y que se aplique automáticamente a cada ejecución de migración. En la pantalla de asignación, haz clic en Options y abre la pestaña Copy behaviour. Desde ahí, puedes hacer lo siguiente:
Activar o desactivar Password reset (SSPR) como tu opción predeterminada.
Habilitar Confirm before each copy si quieres que aparezca un interruptor en el cuadro de diálogo de confirmación cada vez que ejecutes una migración.
Si Confirm before each copy está desactivado, tu preferencia guardada se aplica de forma silenciosa. No aparece ningún interruptor en el cuadro de diálogo de confirmación.
Nota: El mismo cuadro de diálogo de confirmación también incluye un interruptor Suppress welcome emails, que evita que Microsoft notifique a los usuarios agregados a grupos o equipos nuevos durante la migración. Aparece solo cuando se creará al menos un grupo y cuando Confirm before each copy está habilitado para esa opción. Consulta Descripción general de Copy identities para obtener más información.
Para cambiar tu configuración predeterminada más adelante, ve a Options > Copy behaviour y actualiza tus preferencias. También puedes volver a ejecutar la migración con los usuarios afectados seleccionados y ajustar el interruptor directamente en el cuadro de diálogo de confirmación si Confirm before each copy está habilitado.
Cómo reclaman los usuarios su cuenta nueva
Una vez que finaliza la migración, usa el informe posterior a la migración que genera ShareGate para identificar qué usuarios deben completar el flujo de SSPR.
Abre el informe posterior a la migración e identifica qué usuarios deben completar el flujo de SSPR.
Notifica a esos usuarios que deben restablecer su contraseña para acceder a su cuenta nueva. Dales la URL de SSPR de Microsoft para que la escriban ellos mismos. Consulta Cómo comunicar el flujo de SSPR a los usuarios más adelante para obtener orientación sobre cómo redactar la notificación de forma segura.
Cada usuario navega a la página de SSPR de Microsoft e ingresa su nuevo nombre principal de usuario (UPN), por ejemplo, [email protected].
Microsoft envía un código de verificación a su dirección de correo electrónico anterior, [email protected].
El usuario inicia sesión en su buzón anterior con las credenciales de su inquilino de origen, recupera el código y lo ingresa en la página de SSPR.
El usuario establece una contraseña nueva para la cuenta nueva.
A partir de ahí, puede registrar métodos de MFA y comenzar a trabajar con normalidad en el inquilino nuevo.
Por qué este flujo es seguro
El flujo de SSPR tiene una segunda barrera integrada: para recuperar el código de verificación, el usuario debe autenticarse en el inquilino de origen con sus credenciales anteriores. Esto significa que, incluso si un atacante sabe que existe una cuenta nueva y conoce el UPN nuevo, no puede completar el flujo sin acceso al buzón anterior.
Cómo comunicar el flujo de SSPR a los usuarios
Mantén el correo de notificación libre de vínculos. Indica a los usuarios que naveguen ellos mismos a la página de SSPR de Microsoft y dales la URL para que la escriban. No incluyas un vínculo en el que se pueda hacer clic.
Un mensaje con un vínculo directo del tipo "haz clic aquí para restablecer tu contraseña" tiene un formato idéntico al de un ataque de phishing. Los usuarios con conciencia de seguridad, especialmente en entornos empresariales, están capacitados para desconfiar exactamente de ese patrón. Una URL en texto simple que ellos mismos escriben elimina cualquier ambigüedad, y si el correo se reenvía o se intercepta, no hay nada procesable en él.
Este artículo fue traducido con inteligencia artificial. En caso de duda, consulta la versión original en inglés.
