Checklist de offboarding de Power Platform
Transferir de forma limpia los flujos, las Power Apps y las conexiones al salir un empleado: la checklist de Power Platform para antes y después.
Todo usuario de M365 llega automáticamente al entorno predeterminado de Power Platform, a menudo con una protección DLP mínima. Así se cierra esta brecha.
Todo empleado que posea una licencia de Power Apps, Power Automate o Microsoft 365 obtiene automáticamente acceso al llamado entorno predeterminado (Default Environment) de Power Platform y es clasificado allí como creador de entornos sin necesidad de ninguna acción adicional. En este entorno, según Microsoft, solo se aplica un control limitado, los nuevos conectores caen por defecto en una categoría de prevención de pérdida de datos (DLP) apenas restringida, y como literalmente cualquier usuario puede crear, el número de aplicaciones y flujos privados a menudo crece de forma desapercibida e incontrolada. Para los responsables de TI en las pymes alemanas, esto significa: sin intervención activa, una función de comodidad se convierte rápidamente en un riesgo de gobernanza. Fecha: julio de 2026.
A todo usuario con licencia se le asigna automáticamente el rol de creador de entornos en el entorno predeterminado en el primer inicio de sesión, sin ninguna aprobación de un administrador. Microsoft crea exactamente un entorno predeterminado por inquilino, nombrado según el patrón "{nombre del inquilino} (predeterminado)", y este entorno no se puede eliminar, como mucho renombrar. A diferencia de los entornos de producción, a nadie se le asigna automáticamente el rol de administrador de entornos en el entorno predeterminado, lo que según Microsoft Learn incluso crea el riesgo de un bloqueo administrativo si no se designa conscientemente ningún administrador del sistema. La capacidad de almacenamiento se mantiene deliberadamente reducida con 3 GB de base de datos, 3 GB de archivos y 1 GB de registro, porque el entorno está pensado para la productividad personal, no para procesos de negocio.
Los nuevos conectores se asignan por defecto en Power Platform a la categoría "No empresarial", un grupo de prevención de pérdida de datos (Data Loss Prevention, DLP) que apenas conlleva restricciones. Mientras un administrador no cambie activamente esta asignación predeterminada a "Bloqueado", prácticamente cualquier conector nuevo puede utilizarse sin revisión en el entorno predeterminado. Para agravar la situación, algunos conectores centrales, como el conector de Office 365 Outlook, no se pueden bloquear en absoluto. Precisamente este conector permite enviar correos en nombre del buzón correspondiente, por lo que Microsoft recomienda expresamente en su guía "Proteger el entorno predeterminado" asegurar adicionalmente el acceso a Exchange mediante reglas en el servidor Exchange.
Como en el entorno predeterminado absolutamente cualquier usuario puede crear aplicaciones y flujos, allí crece con el tiempo un conjunto orgánico y apenas manejable de automatizaciones. Cuando un empleado abandona la empresa, sus aplicaciones y flujos quedan de facto sin propietario, pero permanecen técnicamente activos y, en caso de duda, siguen funcionando sin supervisión. Microsoft recomienda en su guía sobre la gestión del entorno predeterminado una regla general para la elección del entorno: si una aplicación es usada por entre uno y diez usuarios, puede permanecer en el entorno predeterminado; con más de treinta usuarios o datos confidenciales, pertenece a un entorno dedicado y administrado. Sin una limpieza regular de los recursos huérfanos, se acumulan en el entorno predeterminado precisamente las aplicaciones y flujos de los que ya nadie se ocupa, pero que siguen accediendo a los datos de la empresa.
Una protección eficaz surge de un conjunto de medidas pequeñas y bien documentadas, no de un único ajuste. En particular, son útiles los siguientes pasos:
Quien no quiera resolver esta protección de forma superficial, sino configurarla correctamente desde el principio, encontrará en la consultoría de Power Automate de NordFlux apoyo en la elección de licencias, la gobernanza y la estructura de entornos.
No, según Microsoft el entorno predeterminado no se puede eliminar, porque se crea automáticamente para cada inquilino y permanece de forma duradera. Los administradores solo pueden renombrarlo y restringir su uso mediante políticas de datos, límites de uso compartido y funciones de entorno administrado. No está previsto técnicamente un cese completo.
Las aplicaciones y flujos del empleado que se marcha quedan de facto sin propietario, pero permanecen técnicamente activos mientras nadie los depure. Esto se aplica especialmente en el entorno predeterminado, porque allí no operan procesos automáticos de aprobación para nuevos recursos. Sin un proceso fijo de depuración, tales objetos huérfanos se acumulan de forma desapercibida a lo largo de los años.
No, Microsoft lo clasifica expresamente como un entorno para experimentos y pruebas sencillas, no para procesos de negocio productivos. No ofrece garantías de respaldo en el sentido de un entorno de producción, y el control sobre los permisos es limitado, ya que todos los usuarios con licencia son automáticamente creadores. Las aplicaciones y flujos críticos para el negocio deberían trasladarse a un entorno dedicado y administrado.
De la forma más fiable a través de la página de acciones en el centro de administración de Power Platform o el CoE Starter Kit gratuito de Microsoft, que ofrecen recomendaciones sobre aplicaciones sin propietario, sin uso o ampliamente distribuidas. Ambas herramientas muestran además qué conectores se utilizan realmente en el entorno predeterminado. Sobre esta base, se puede decidir qué aplicaciones deberían trasladarse a un entorno mejor protegido.
Fundador de NordFlux. Siete años de experiencia, desde la web y el SEO hasta la automatización a escala de grupo, hoy de forma pragmática para las pymes y con soberanía de datos alemana.
Certificaciones
Transferir de forma limpia los flujos, las Power Apps y las conexiones al salir un empleado: la checklist de Power Platform para antes y después.
Los Managed Environments aportan más control a Power Platform, pero suelen requerir licencias Premium adicionales. ¿Merece la pena para tu pyme?
Todo usuario de M365 accede automáticamente al entorno predeterminado de Power Platform, a menudo con una protección DLP débil y sin control sobre los flows que se crean. NordFlux implementa una gobernanza eficaz que evita la pérdida de datos y hace visible la proliferación de flows antes de que se convierta en un problema. En la primera conversación analizamos su entorno actual y mostramos las brechas concretas.