Directivas DLP para principiantes

Las directivas DLP protegen los datos de la empresa en Power Automate. Así funcionan los grupos de conectores, la aplicación de reglas y su primera directiva.

En cuanto varios compañeros empiezan a crear sus propios flujos en Power Automate, aparece rápidamente un punto ciego: ¿quién conecta qué datos con qué servicio, y pueden los datos de clientes procedentes de SharePoint acabar en un feed privado de Twitter o en un conector de consumo que nadie ha revisado? Para eso existe precisamente la prevención de pérdida de datos, o DLP por sus siglas. Una directiva DLP determina qué conectores pueden utilizarse en un entorno y qué conectores pueden combinarse entre sí dentro de un flujo. Según la documentación de Microsoft, las directivas de datos actúan como barreras de protección destinadas a evitar que los usuarios expongan sin querer datos de la empresa al exterior.

Para los responsables de TI en la mediana empresa, esto no es un extra opcional, sino la base de cualquier implementación responsable de Power Automate. Sin una directiva DLP, cualquier persona con una licencia puede utilizar cualquier conector disponible en cualquier flujo, incluidos servicios de correo privados, conectores de redes sociales o conectores personalizados desconocidos. Este artículo explica los conceptos básicos, muestra el camino hacia su primera directiva en el Centro de administración de Power Platform y deja claro qué ocurre realmente en caso de incumplimiento.

Qué regula realmente una directiva DLP

En el núcleo de Power Apps, Power Automate y Copilot Studio se encuentran los conectores, es decir, representaciones fuertemente tipadas de API a través de las cuales los flujos leen, escriben o reenvían datos. Una directiva DLP asigna cada conector exactamente a uno de tres grupos:

  • Empresarial (Business): Destinado a datos empresariales sensibles. Los conectores de este grupo solo pueden combinarse con otros conectores del mismo grupo.
  • No empresarial (Non-business): El valor predeterminado para todos los conectores sin clasificar. También aquí rige que los datos solo pueden fluir dentro de su propio grupo.
  • Bloqueado: El conector no se puede utilizar en absoluto en los entornos a los que se aplica la directiva.

Un ejemplo sencillo de la documentación de Microsoft hace tangible este efecto: si SharePoint y Salesforce se asignan al grupo Empresarial, ambos pueden intercambiar datos dentro de un flujo. En cambio, un flujo que además utiliza Outlook.com del grupo No empresarial queda bloqueado, porque los dos grupos no pueden compartir datos entre sí. Precisamente este principio, el de aislar los conectores en grupos en lugar de vigilar cada flujo de datos individual, hace que las directivas DLP sean tan eficaces y, a la vez, tan fáciles de entender.

Tiempo de diseño y tiempo de ejecución: dónde surte efecto realmente una directiva

Una directiva actúa en dos momentos completamente distintos. En el tiempo de diseño, impide que los creadores lleguen siquiera a insertar y guardar en un flujo un conector bloqueado o no combinable; reciben de inmediato un mensaje de error. En el tiempo de ejecución, la directiva actúa sobre los flujos ya guardados: si la directiva cambia posteriormente, un proceso en segundo plano comprueba periódicamente todos los recursos del entorno afectado. Si un flujo infringe la nueva regla, se coloca en estado suspendido y deja de ejecutarse hasta que se resuelva la infracción. Según Microsoft, en la introducción inicial de una directiva, la aplicación completa puede tardar hasta 24 horas en casos extremos, aunque normalmente se completa en menos de una hora.

Para Power Automate existe además un matiz importante: en caso de infracción, el estado del flujo se establece en Suspended y el motivo aparece como FlowSuspensionReason=CompanyDlpViolation. Quien consulte los flujos mediante PowerShell o el conector de administración puede así identificar claramente las suspensiones relacionadas con DLP gracias a este valor y no tiene que adivinar por qué un flujo se detuvo de repente.

Quién puede crear directivas: nivel de inquilino y nivel de entorno

Las directivas DLP se pueden configurar en dos niveles, y los permisos necesarios difieren en consecuencia:

  • Nivel de inquilino: Se aplica a todo el inquilino, pero puede incluir o excluir entornos específicos. Para ello se necesita el rol de Administrador de Power Platform.
  • Nivel de entorno: Se aplica a un único entorno y complementa o refuerza la directiva de nivel de inquilino, pero no puede anularla. Para ello basta con el rol de Administrador de entorno; en entornos con base de datos de Dataverse se necesita el rol de Administrador del sistema.

Un aspecto importante desde el principio: los administradores de entorno no pueden editar ni eliminar las directivas creadas por un administrador de inquilino. Por eso, quien empiece en una mediana empresa con pocas personas en el equipo de TI debería aclarar pronto quién ostenta el rol de inquilino, ya que de ello depende quién podrá realizar cambios más adelante.

Paso a paso: su primera directiva DLP en el Centro de administración de Power Platform

El camino hacia una primera directiva funcional consta de unos pocos pasos claramente definidos:

1. En el Power Platform Admin Center, en Seguridad, abra el área Datos y privacidad y, dentro de ella, Directivas de datos, y luego seleccione Nueva directiva.

2. Asigne a la directiva un nombre descriptivo, por ejemplo, «Estándar de entornos de producción».

3. Asigne los conectores, individualmente o mediante selección múltiple, a los grupos Empresarial, No empresarial o Bloqueado. Los conectores que no se pueden bloquear, como SharePoint, no se pueden restringir, pero sí se pueden clasificar.

4. Defina el grupo predeterminado para los conectores que aparezcan en el futuro. Microsoft recomienda dejar aquí No empresarial, para que los nuevos conectores no se bloqueen ni se liberen sin revisión.

5. Si es necesario, añada conectores personalizados a la directiva.

6. Defina el ámbito de aplicación: excluya determinados entornos o incluya deliberadamente varios entornos, por ejemplo, para eximir conscientemente los entornos de prueba y sandbox de reglas estrictas.

7. Revise la configuración en la página de resumen y cree la directiva.

Una vez guardada, la configuración se propaga automáticamente desde el nivel de inquilino hasta cada entorno afectado, donde las conexiones y los flujos existentes se comprueban con las nuevas reglas.

Consejos prácticos para empezar en la mediana empresa

  • Empezar poco a poco: Al principio suele bastar con una única directiva moderadamente restrictiva para los entornos de producción. Puede excluir deliberadamente los entornos de prueba al principio, para que su equipo pueda experimentar sin fricciones.
  • Hacer visibles las directivas: Comparta internamente la lista de conectores clasificados, para que los creadores sepan, antes de construir un flujo, qué combinaciones están permitidas. Esto ahorra consultas posteriores y evita la frustración por flujos bloqueados.
  • Dejar No empresarial como valor predeterminado: De este modo, los nuevos conectores que Microsoft añade continuamente no se liberan accidentalmente ni se bloquean por defecto hasta que usted los haya revisado deliberadamente.
  • Entender las infracciones como una señal, no como una molestia: Un flujo suspendido muestra de forma fiable dónde un proceso intentó mover datos sin querer más allá de los límites de grupo. Este es precisamente el punto en el que DLP muestra su verdadero efecto.

La automatización con Power Automate resulta especialmente rentable cuando los trabajadores digitales asumen de forma fiable tareas recurrentes, sin que los datos sensibles circulen de manera descontrolada entre servicios. Con una directiva DLP bien configurada, encauza esta automatización de forma ordenada desde el principio, mientras que usted, como responsable de TI, mantiene en todo momento el control sobre qué conector puede compartir datos con cuál.

Preguntas frecuentes

¿Bloquea una directiva DLP inmediatamente todos los flujos existentes que la infringen?

No inmediatamente en el sentido de segundos, pero sí de forma fiable. Un proceso en segundo plano comprueba periódicamente todos los recursos del entorno afectado con respecto a la directiva actual. Según la documentación de Microsoft, la aplicación completa puede tardar hasta 24 horas, aunque en la mayoría de los casos se completa en menos de una hora.

¿Puedo eximir entornos de prueba concretos de una directiva estricta?

Sí. En las directivas de nivel de inquilino, usted define el ámbito de aplicación excluyendo determinados entornos o seleccionando deliberadamente varios entornos. Esto permite configurar de forma deliberada los entornos sandbox o de prueba con mayor apertura que los entornos de producción.

¿Qué ocurre cuando se publica un nuevo conector que aún no he clasificado?

Se ubica automáticamente en el grupo predeterminado que usted haya definido para la directiva. Microsoft recomienda dejar este grupo predeterminado en No empresarial, para que los nuevos conectores no se bloqueen ni se liberen para datos empresariales sin revisión.

¿Se aplica una directiva DLP también a los flujos de escritorio, y no solo a los flujos en la nube?

Sí. Power Automate también permite clasificar los módulos de flujo de escritorio y las acciones individuales como empresariales, no empresariales o bloqueados. Esto permite evitar que un flujo de escritorio combine acciones de categorías diferentes, por ejemplo, accesos a bases de datos junto con acciones de Excel de grupos distintos.

¿Quién puede modificar una directiva de nivel de inquilino creada por el departamento de TI?

Solo las personas con el rol de Administrador de Power Platform a nivel de inquilino. Los administradores de entorno pueden crear directivas complementarias para su propio entorno, pero no pueden editar ni eliminar las directivas de todo el inquilino procedentes del departamento de TI central.

Para obtener más información, consulte la documentación oficial de Microsoft sobre Directivas de datos en Power Platform, sobre la Administración de directivas de datos en el Centro de administración, así como específicamente sobre la Creación de directivas DLP para Power Automate.

Sobre NordFlux

NordFlux UG (haftungsbeschränkt)

NordFlux crea empleados digitales para las organizaciones: automatizaciones y agentes KI que asumen el trabajo repetitivo. Usted mantiene el control.

Más sobre nosotros
Análisis inicial gratuito

¿Preguntas concretas sobre automatización o IA?

En un análisis inicial gratuito hablamos directamente de su caso. Sin compromiso.

Directivas DLP para principiantes en Power Automate