La trampa del entorno predeterminado en Power Platform

Todo usuario de M365 llega automáticamente al entorno predeterminado de Power Platform, a menudo con una protección DLP mínima. Así se cierra esta brecha.

Todo empleado que posea una licencia de Power Apps, Power Automate o Microsoft 365 obtiene automáticamente acceso al llamado entorno predeterminado (Default Environment) de Power Platform y es clasificado allí como creador de entornos sin necesidad de ninguna acción adicional. En este entorno, según Microsoft, solo se aplica un control limitado, los nuevos conectores caen por defecto en una categoría de prevención de pérdida de datos (DLP) apenas restringida, y como literalmente cualquier usuario puede crear, el número de aplicaciones y flujos privados a menudo crece de forma desapercibida e incontrolada. Para los responsables de TI en las pymes alemanas, esto significa: sin intervención activa, una función de comodidad se convierte rápidamente en un riesgo de gobernanza. Fecha: julio de 2026.

¿Quién llega automáticamente al entorno predeterminado de Power Platform?

A todo usuario con licencia se le asigna automáticamente el rol de creador de entornos en el entorno predeterminado en el primer inicio de sesión, sin ninguna aprobación de un administrador. Microsoft crea exactamente un entorno predeterminado por inquilino, nombrado según el patrón "{nombre del inquilino} (predeterminado)", y este entorno no se puede eliminar, como mucho renombrar. A diferencia de los entornos de producción, a nadie se le asigna automáticamente el rol de administrador de entornos en el entorno predeterminado, lo que según Microsoft Learn incluso crea el riesgo de un bloqueo administrativo si no se designa conscientemente ningún administrador del sistema. La capacidad de almacenamiento se mantiene deliberadamente reducida con 3 GB de base de datos, 3 GB de archivos y 1 GB de registro, porque el entorno está pensado para la productividad personal, no para procesos de negocio.

¿Por qué el entorno predeterminado ofrece solo una protección mínima contra la pérdida de datos?

Los nuevos conectores se asignan por defecto en Power Platform a la categoría "No empresarial", un grupo de prevención de pérdida de datos (Data Loss Prevention, DLP) que apenas conlleva restricciones. Mientras un administrador no cambie activamente esta asignación predeterminada a "Bloqueado", prácticamente cualquier conector nuevo puede utilizarse sin revisión en el entorno predeterminado. Para agravar la situación, algunos conectores centrales, como el conector de Office 365 Outlook, no se pueden bloquear en absoluto. Precisamente este conector permite enviar correos en nombre del buzón correspondiente, por lo que Microsoft recomienda expresamente en su guía "Proteger el entorno predeterminado" asegurar adicionalmente el acceso a Exchange mediante reglas en el servidor Exchange.

¿Cómo surge la proliferación incontrolada de flujos?

Como en el entorno predeterminado absolutamente cualquier usuario puede crear aplicaciones y flujos, allí crece con el tiempo un conjunto orgánico y apenas manejable de automatizaciones. Cuando un empleado abandona la empresa, sus aplicaciones y flujos quedan de facto sin propietario, pero permanecen técnicamente activos y, en caso de duda, siguen funcionando sin supervisión. Microsoft recomienda en su guía sobre la gestión del entorno predeterminado una regla general para la elección del entorno: si una aplicación es usada por entre uno y diez usuarios, puede permanecer en el entorno predeterminado; con más de treinta usuarios o datos confidenciales, pertenece a un entorno dedicado y administrado. Sin una limpieza regular de los recursos huérfanos, se acumulan en el entorno predeterminado precisamente las aplicaciones y flujos de los que ya nadie se ocupa, pero que siguen accediendo a los datos de la empresa.

¿Cómo proteger eficazmente el entorno predeterminado?

Una protección eficaz surge de un conjunto de medidas pequeñas y bien documentadas, no de un único ajuste. En particular, son útiles los siguientes pasos:

  • Renombrar el entorno: Un nombre como "Entorno de productividad personal" en lugar de "{Inquilino} (predeterminado)" hace que el propósito del entorno sea inmediatamente reconocible para todos los creadores.
  • Activar las funciones de entorno administrado: Los Managed Environments proporcionan controles adicionales de supervisión, cumplimiento y seguridad que faltan por defecto en el entorno predeterminado.
  • Poner el grupo DLP predeterminado en Bloqueado: Así, los nuevos conectores solo se vuelven utilizables tras una aprobación consciente de un administrador, en lugar de estar disponibles automáticamente.
  • Establecer límites de uso compartido: Estos impiden que las aplicaciones de lienzo y los flujos se distribuyan de forma incontrolada a grandes grupos de usuarios.
  • Asignar roles de administrador con moderación: El poderoso rol de administrador de Power Platform debería asignarse solo a pocas personas, idealmente de forma temporal a través de Privileged Identity Management.
  • Depurar el inventario con regularidad: Las aplicaciones y flujos huérfanos y sin usar durante semanas se pueden identificar y eliminar a través de la página de acciones en el centro de administración de Power Platform o el CoE Starter Kit.

Quien no quiera resolver esta protección de forma superficial, sino configurarla correctamente desde el principio, encontrará en la consultoría de Power Automate de NordFlux apoyo en la elección de licencias, la gobernanza y la estructura de entornos.

Preguntas frecuentes sobre el entorno predeterminado en Power Platform

¿Se puede eliminar el entorno predeterminado?

No, según Microsoft el entorno predeterminado no se puede eliminar, porque se crea automáticamente para cada inquilino y permanece de forma duradera. Los administradores solo pueden renombrarlo y restringir su uso mediante políticas de datos, límites de uso compartido y funciones de entorno administrado. No está previsto técnicamente un cese completo.

¿Qué ocurre con las aplicaciones cuando los empleados dejan la empresa?

Las aplicaciones y flujos del empleado que se marcha quedan de facto sin propietario, pero permanecen técnicamente activos mientras nadie los depure. Esto se aplica especialmente en el entorno predeterminado, porque allí no operan procesos automáticos de aprobación para nuevos recursos. Sin un proceso fijo de depuración, tales objetos huérfanos se acumulan de forma desapercibida a lo largo de los años.

¿Es el entorno predeterminado adecuado para operaciones productivas?

No, Microsoft lo clasifica expresamente como un entorno para experimentos y pruebas sencillas, no para procesos de negocio productivos. No ofrece garantías de respaldo en el sentido de un entorno de producción, y el control sobre los permisos es limitado, ya que todos los usuarios con licencia son automáticamente creadores. Las aplicaciones y flujos críticos para el negocio deberían trasladarse a un entorno dedicado y administrado.

¿Cómo se pueden identificar aplicaciones de riesgo en el entorno predeterminado?

De la forma más fiable a través de la página de acciones en el centro de administración de Power Platform o el CoE Starter Kit gratuito de Microsoft, que ofrecen recomendaciones sobre aplicaciones sin propietario, sin uso o ampliamente distribuidas. Ambas herramientas muestran además qué conectores se utilizan realmente en el entorno predeterminado. Sobre esta base, se puede decidir qué aplicaciones deberían trasladarse a un entorno mejor protegido.

Sobre NordFlux

NordFlux UG (haftungsbeschränkt)

NordFlux crea empleados digitales para las organizaciones: automatizaciones y agentes KI que asumen el trabajo repetitivo. Usted mantiene el control.

Más sobre nosotros
Análisis inicial gratuito

¿Preguntas concretas sobre automatización o IA?

En un análisis inicial gratuito hablamos directamente de su caso. Sin compromiso.

Proteger el entorno predeterminado de Power Platform | NordFlux