Para dar de baja a un usuario en Microsoft 365 de forma limpia, y dejar de pagar una licencia que sigue facturando mucho después de que alguien se ha marchado, trabaje una secuencia fija en su último día en lugar de un apuro semanas después. Corte primero el acceso, preserve los datos y luego libere la licencia para que el asiento deje de costarle. Toda la secuencia es corta:

  1. Bloquee el inicio de sesión y revoque las sesiones activas.
  2. Retire las pertenencias a grupos y aplicaciones.
  3. Convierta el buzón en un buzón compartido.
  4. Ceda el acceso a OneDrive y SharePoint.
  5. Retire la licencia de Microsoft 365.
  6. Borre o retire el dispositivo en Intune.
  7. Ejecute una auditoría mensual de cuentas obsoletas.

El orden es deliberado. La seguridad va primero para que una cuenta que se marcha no pueda usarse, el manejo de datos va después para que no se pierda nada importante, y la licencia se retira solo una vez que el buzón y los archivos están a salvo. Cada día entre la fecha de salida de alguien y el paso cinco es un asiento por el que sigue pagando, así que el objetivo es una lista de comprobación de baja en Microsoft 365 repetible que se ejecuta en horas, no una limpieza a la que llega con el tiempo.

Flujo de baja en Microsoft 365 del día cero al día treinta que muestra siete etapas en secuencia: bloquear el inicio de sesión, luego revocar sesiones, luego convertir el buzón en un buzón compartido, luego ceder OneDrive, luego retirar la licencia, luego borrar el dispositivo, terminando con una auditoría de cuentas obsoletas a los 30 días.

Del día cero al día treinta: corte el acceso, preserve el buzón y los archivos, retire la licencia, borre el dispositivo, luego audite a los treinta días.

Paso 1: Bloquee el inicio de sesión y revoque las sesiones

Empiece por cerrar la puerta. En el centro de administración de Microsoft 365, vaya a Usuarios y luego Usuarios activos, seleccione a la persona y restablezca su contraseña. Luego, en la pestaña Cuenta, elija Cerrar sesión en todas las sesiones. Bloquear el inicio de sesión detiene de inmediato cualquier nuevo inicio, y la cuenta cierra sesión en los servicios de Microsoft en unos 60 minutos.

El retraso importa porque un token de acceso es válido durante aproximadamente una hora, así que Cerrar sesión en todas las sesiones no siempre es instantáneo. Para revocar el acceso de inmediato, use PowerShell. Revoke-MgUserSignInSession, del módulo Microsoft.Graph.Users.Actions, invalida cada token de actualización y cookie de sesión de navegador de la cuenta al restablecer su validez de inicio de sesión a ahora.

Connect-MgGraph -Scopes "User.RevokeSessions.All"
Revoke-MgUserSignInSession -UserId "leaver@contoso.com"

Donde la velocidad es crítica, las terminaciones más rápidas vienen del centro de administración de Exchange o de PowerShell, donde el cambio surte efecto en unos 30 minutos, y de Microsoft Entra, alrededor de 60 minutos. Si la cuenta se sincroniza desde un Active Directory local, espere una espera más larga mientras el cambio se replica. Una cosa que tener presente en el lado del coste: bloquear el inicio de sesión detiene el acceso pero no detiene la facturación. El asiento sigue costando hasta que llega al paso cinco, así que bloquear es el comienzo de la baja, no la baja entera.

Paso 2: Retire las pertenencias a grupos y aplicaciones

A continuación, despoje a la cuenta de sus pertenencias: grupos de seguridad, grupos de Microsoft 365, listas de distribución, Teams, delegaciones de buzones compartidos y cualquier aplicación asignada directamente. Esto retira las vías de acceso persistentes y mantiene el directorio limpio para su próxima auditoría.

Aquí hay un vínculo directo con el coste. Donde una licencia se asigna mediante licencia basada en grupos, el asiento lo consume la pertenencia al grupo, así que retirar a la persona del grupo de licencias es como realmente libera la licencia. Déjela en el grupo y el asiento, y su coste, siguen adjuntos por mucho que haga lo demás. Si la pertenencia la controla un grupo dinámico basado en atributos de usuario, actualizar o deshabilitar la cuenta puede retirarla automáticamente, así que compruebe la regla en lugar de suponerlo. Alguien que se va y sigue en un grupo de licencias es sencillamente una licencia por la que sigue pagando.

Paso 3: Convierta el buzón en un buzón compartido

La mayoría de quienes se van necesitan que su correo y su calendario sigan siendo accesibles un tiempo, para el traspaso o para clientes que aún escriben a la dirección. Convertir el buzón de usuario en un buzón compartido conserva todo eso sin un asiento de pago, porque un buzón compartido admite hasta 50 GB sin una licencia asignada.

En el centro de administración, vaya a Usuarios y luego Usuarios activos, seleccione al usuario, abra la pestaña Correo y elija Convertir en buzón compartido. También puede ejecutar Set-Mailbox -Identity "leaver@contoso.com" -Type Shared en Exchange Online PowerShell. Conviene acertar con algunas salvedades. El buzón debe seguir teniendo una licencia en el momento de convertirlo, de lo contrario la opción no aparece, y retira la licencia después. Si el buzón supera los 50 GB tendrá que recortarlo, o el buzón compartido requiere una licencia Exchange Online Plan 2 para alcanzar los 100 GB. No elimine la cuenta de usuario, porque ancla el buzón compartido. Y si necesita mantener el buzón en Litigation Hold o In-Place Hold, debe llevar una licencia Exchange Online Plan 2, o una licencia Exchange Online Plan 1 con el complemento Exchange Online Archiving. Esta conversión es el movimiento que le permite soltar la licencia de pago mientras conserva el contenido, así que es central para detener el gasto sin perder datos.

Paso 4: Ceda el acceso a OneDrive y SharePoint

Antes de que la cuenta desaparezca, dé a alguien acceso a los archivos de quien se va. En el centro de administración de Microsoft 365, abra el centro de administración de SharePoint, vaya a Más características y luego Perfiles de usuario y luego Administrar perfiles de usuario, encuentre a la antigua empleada o al antiguo empleado y use Administrar propietarios de colección de sitios para añadir a su responsable como propietario de su OneDrive. El responsable puede entonces alcanzar los archivos en la URL habitual de OneDrive.

El tiempo importa para la retención. Después de eliminar una cuenta, su contenido de OneDrive y Outlook se retiene durante 30 días, que es su ventana para restaurarlo. Si retira la licencia pero no elimina la cuenta, el contenido de OneDrive sigue siendo accesible para usted incluso más allá de los 30 días. Donde el contenido deba conservarse más tiempo por razones legales o de cumplimiento, aplique una directiva de retención de Microsoft Purview o una suspensión antes de liberar nada. Ceder los datos de forma deliberada es lo que le permite liberar la licencia sin demora en lugar de mantener viva una cuenta de pago por si acaso.

Paso 5: Retire la licencia de Microsoft 365

Este es el paso que detiene el coste, así que retirar la licencia cuando un empleado se va nunca debería ser la parte que espera. En el centro de administración, vaya a Usuarios y luego Usuarios activos, seleccione al usuario, abra Licencias y aplicaciones, desmarque los productos que quiera recuperar y guarde. Si la licencia se asignó mediante un grupo, retire al usuario de ese grupo en su lugar, como se cubre en el paso dos.

Tenga en cuenta lo que le hace a los datos retirar una licencia: una vez que la licencia se retira o elimina, el correo, los contactos y el calendario de la cuenta se retienen durante 30 días y luego se eliminan de forma permanente, que es exactamente por qué la conversión del buzón en el paso tres va primero. Una vez que el asiento está libre puede reasignarlo a una nueva incorporación o reducir la cantidad prepagada en la renovación para que deje de facturar del todo. Cada día que se retrasa este paso tras una salida es una licencia que sigue en la factura sin retorno.

Paso 6: Borre o retire el dispositivo en Intune

Si quien se va tenía un dispositivo administrado, ocúpese de él en el centro de administración de Microsoft Intune, en Dispositivos. Dos acciones importan y no son lo mismo. Retirar elimina los datos de empresa, las aplicaciones administradas, la configuración y los perfiles, y anula la inscripción del dispositivo dejando intactos los datos personales, lo que encaja con un dispositivo de propiedad personal o de traiga su propio dispositivo. Borrar restaura el dispositivo a la configuración de fábrica y elimina todo, lo que encaja con un dispositivo de propiedad corporativa que está recuperando. Cualquiera de las acciones se aplica la próxima vez que el dispositivo se registre.

Un par de detalles ahorran disgustos después. Antes de retirar un dispositivo unido a Microsoft Entra protegido por BitLocker, haga una copia de seguridad de su clave de recuperación de BitLocker y de cualquier credencial de administrador local, porque el proceso puede suspender BitLocker. Y tenga en cuenta que retirar un dispositivo no revoca por sí solo los tokens de acceso, que es otra razón por la que importa la revocación de sesiones del paso uno. Este paso trata de la exposición de datos más que del coste de licencia, pero pertenece al mismo manual para que no se pase nada por alto.

Utilice informes de Intune programados para demostrar qué dispositivos de bajas se borraron, se retiraron o siguen esperando el check-in.

Paso 7: Ejecute una auditoría recurrente de cuentas obsoletas

Las bajas se pasan por alto. Alguien se va durante una semana ajetreada, el ticket queda a medias, y meses después una licencia sigue facturando en una cuenta bloqueada que nadie mira. Una auditoría mensual es la red de seguridad. Revise las cuentas sin actividad de inicio de sesión reciente en Microsoft Entra, las licencias que siguen asignadas a cuentas bloqueadas o nunca incorporadas, y los buzones compartidos que de algún modo aún llevan un asiento de pago.

Esta auditoría es la pareja natural de encontrar licencias de Microsoft 365 sin usar, donde los mismos datos de actividad y un bucle mensual de recuperación captan los asientos que las bajas individuales dejan escapar. Ejecute las dos juntas y la diferencia entre que alguien se vaya y que su licencia se retire se sigue midiendo en horas en lugar de en meses.

Dónde encaja EtherInsights

La baja es un proceso, no algo puntual, y cuantas más cuentas y tenants gestione, más fácilmente se escapa un asiento y sigue facturando. EtherInsights rastrea el ciclo de vida de la licencia para que quienes se van, los asientos latentes y las cuentas con licencia pero bloqueadas afloren en un solo lugar con la evidencia para actuar sobre ellos, y la gestión de licencias y baja de usuarios de Microsoft 365 lo convierte en un proceso repetible de baja y recuperación en todo el entorno.

La baja es también un control de seguridad, no solo de coste, porque alguien que se va con acceso vivo es un riesgo tanto como un asiento desperdiciado. La misma vista del tenant se extiende a la seguridad y conformidad de Microsoft 365, donde una línea de base y la detección de deriva mantienen el acceso y la configuración en el estado al que los dio de baja.

Una lista de comprobación de baja limpia protege sus datos y detiene la silenciosa deriva de coste de quienes se van y conservan sus licencias. Corte el acceso, preserve el buzón y los archivos, libere el asiento, borre el dispositivo y audite mensualmente, y cada salida se cierra correctamente en lugar de dejar una factura atrás.

Explore la gestión de licencias y baja de usuarios de Microsoft 365 para ver cómo la baja y la recuperación de licencias funcionan como un único proceso repetible en sus tenants.