Guía paso a paso · Admins

Conecta tu Directorio Activo en 6 pasos

Del clic en Conectar a que tu gente entre a SIAC con su cuenta de Microsoft y quien salga de la empresa salga solo. Cada paso dice quién lo hace, cuánto tarda, cómo se ve en pantalla y cómo verificar que quedó bien.

⏱ ~30 min en total2 personasSin tocar tu Microsoft
Los 6 pasos
1 · Conectar el directorio✓ 5 min
2 · Dominios y modo✓ 3 min
3 · Probar la entrada✓ 2 min
4 · Traer el organigrama✓ 5 min
5 · Grupos → accesos✓ 5 min
6 · Salidas automáticas✓ 10 min
Media hora, una sola vez — y queda para siempre.
← Centro de manuales

El porqué

La misma historia, con dos finales

Ana, de Comercial, sale de la empresa un viernes. Mira qué pasa con su acceso a la IA de tu organización en cada escenario — este diagrama es la razón entera de esta guía:

😰 Sin el directorio conectado

Cada sistema es una isla; el offboarding depende de que alguien se acuerde.
📋

RR. HH. deshabilita a Ana en Microsoft.Viernes 5:00 pm

📧

Alguien debería avisar al admin de SIAC…El correo se envía el lunes. O no se envía.

🔓

La cuenta de Ana en SIAC sigue viva: chat, documentos, conocimiento de la empresa.Y su sesión de Excel y del escritorio siguen abiertas.

Días (o semanas) con un acceso que ya no debería existir.

😌 Con el directorio conectado

Un solo lugar manda: tu Microsoft. SIAC obedece solo.
📋

RR. HH. deshabilita a Ana en Microsoft.Viernes 5:00 pm — lo mismo de siempre, nada nuevo que recordar

⚡

Microsoft se lo empuja a SIAC (paso 6 de esta guía).Automático

🔒

Cuenta apagada, sesiones cerradas, Excel y escritorio revocados. Y queda en la bitácora.Viernes 5:0x pm — minutos

Entra una vez, y sale una vez. Sin depender de la memoria de nadie.
Y el mismo beneficio al revés: quien entra a la empresa entra a SIAC con la cuenta que RR. HH. ya le creó — sin invitaciones, sin otra contraseña que olvidar, con la MFA que tu empresa ya exige en Microsoft.

El paraqué

Qué decide Microsoft y qué sigue decidiendo SIAC

Conectar el directorio no le entrega el control de tu IA a Microsoft. El reparto es este, y es la clave para leer todos los pasos que siguen:

Tu Microsoft (Entra ID · el Directorio Activo) QUIÉN es cada persona DÓNDE está (área, cargo, jefe) SI sigue en la empresa + su contraseña y su MFA (SIAC nunca las ve) prueba de identidad SIAC (gobierna y emite la sesión) QUÉ puede hacer con la IA CUÁNTO puede gastar QUÉ conocimiento ve Roles · límites · auditoría La sesión SIEMPRE la emite SIAC — nunca Microsoft 🌐 Panel web 📊 Excel · Word · Outlook 🧭 Extensión de Chrome 💻 SIAC Desktop
Microsoft prueba quién eres; SIAC decide qué puedes hacer. Por eso conectar el directorio no cambia roles, límites ni permisos: solo cambia la puerta de entrada — en las cuatro superficies a la vez.
🔑

Entrar una vez

Una sola cuenta —la de Microsoft— abre el panel, Excel, Chrome y el escritorio. Sin otra contraseña que crear, olvidar o phishear.

🌳

Organigrama vivo

Áreas, cargos y jefes se traen del directorio con vista previa. El consumo de IA se reporta por área, solo.

🚪

Salir una vez

Deshabilitar en Microsoft = salir de SIAC en minutos. El offboarding deja de ser una lista de sistemas.

👁️

Verlo todo

Cada intento de entrada —por contraseña, Microsoft, Office o escritorio— queda en la Bitácora de accesos.

Antes de empezar

Dos personas, tres cosas, media hora

Cada paso de esta guía lleva una etiqueta de quién lo ejecuta. Son tres actores, y solo tres:

👤 Tú, en SIAC 🏢 Admin global de tu Microsoft ⚙️ Automático

  1. Tú necesitas ser administrador de tu empresa en SIAC (entras a Seguridad y ves la card «Microsoft Entra ID»). Si tu organización usa código de verificación, ten tu WhatsApp o correo a mano.
  2. Necesitas a un administrador global de tu Microsoft 365 disponible 5 minutos (suele ser quien administra los correos de la empresa). Si eres la misma persona, mejor todavía.
  3. Nada más. SIAC nunca pide contraseñas de Microsoft ni escribe en tu directorio: todo lo que sigue es de lectura y con tu aprobación explícita.
¿La card dice «la integración aún no está configurada en este servidor»? Ese es el único caso en que el primer movimiento no es tuyo: pídele a tu asesor de SIAC que active la integración con Microsoft y vuelve a esta guía.
1

Conecta el directorio (las dos llaves)

👤 Tú, en SIAC 🏢 Admin de Microsoft ⏱ 5 min

La conexión exige dos aprobaciones distintas — así ni un admin de SIAC a solas, ni uno de Microsoft a solas, pueden vincular nada:

  1. Entra a Seguridad y baja hasta la card «Microsoft Entra ID».
  2. Pulsa Conectar Microsoft Entra ID (primera llave: la tuya, con tu código de verificación si aplica).
  3. Se abre una ventana de Microsoft pidiendo consentimiento de administrador: ahí entra tu admin global de Microsoft con SU cuenta y pulsa Aceptar (segunda llave). La pantalla lista exactamente qué se autoriza: iniciar sesión y leer usuarios y grupos.
Quedó bien si: la card cambia a «Directorio conectado» con el identificador de tu tenant de Microsoft y la fecha del consentimiento.
Seguridad → Microsoft Entra ID
🏢 Microsoft Entra ID

Conecta el Directorio Activo de tu empresa: tu gente entra con su cuenta de Microsoft, y quien sale de la empresa sale de SIAC.

🔗 Conectar Microsoft Entra ID
Así se ve la card antes de conectar. Tras el consentimiento muestra «conectado» + tu tenant.
2

Declara tus dominios y deja el modo en «Opcional»

👤 Tú, en SIAC ⏱ 3 min
  1. En la misma card, escribe los dominios de correo de tu empresa (ej. tuempresa.com, filial.com) y guarda. Son los que harán aparecer el botón «Continuar con Microsoft» en el login.
  2. Verifica que el modo esté en Opcional: conviven la contraseña de siempre y Microsoft. Es el modo correcto para empezar — nadie queda fuera mientras pruebas.
  3. Deja activo «Crear la cuenta al primer inicio de sesión»: alguien nuevo del directorio entra y su cuenta nace sola, con un rol de llegada básico que nunca es de administración. Tú decides después si le das más.
Quedó bien si: la card muestra tus dominios guardados y el chip del modo en «Opcional».
La card, conectada
Directorio✓ conectado
ApagadoOpcionalSolo Microsoft
☑ Crear cuenta al primer inicio de sesión
Dominios: tuempresa.comguardado
Tres modos. «Solo Microsoft» es para después (última sección) — no hoy.
3

Pruébalo tú mismo: «Continuar con Microsoft»

👤 Tú, en SIAC ⏱ 2 min
  1. Abre una ventana de incógnito en ia.siac.com.co/login y escribe tu correo corporativo: al reconocer tu dominio aparece el botón «Continuar con Microsoft».
  2. Púlsalo: el viaje ocurre en una ventana de Microsoft (con la MFA de tu empresa) y vuelve solo al panel, ya adentro.

Desde este momento, en Excel, Word, PowerPoint y Outlook los complementos reconocen la sesión de Microsoft del equipo y entran sin teclear nada; en la extensión de Chrome y en SIAC Desktop, el mismo botón abre el navegador y vuelve solo.

Quedó bien si: entraste sin escribir contraseña de SIAC — y tu intento aparece en la Bitácora de accesos de la card como «entró · Microsoft».
ia.siac.com.co/login
Emailana@tuempresa.com
Contraseña••••••••
Iniciar sesión 🟥🟩🟦🟨 Continuar con Microsoft
El botón aparece solo cuando el dominio del correo tiene directorio conectado.
4

Trae el organigrama — con vista previa, siempre

👤 Tú, en SIAC ⏱ 5 min

Tu directorio ya sabe el área (department), el cargo y el jefe de cada persona. SIAC los usa para reportar el consumo de IA por área y avisar a quien corresponde.

  1. En la card, sección Estructura organizacional, pulsa Previsualizar cambios.
  2. Lee el resumen: áreas nuevas, personas por mover, cargos, salidas y regresos. Nada se ha tocado todavía.
  3. Si cuadra con tu realidad, pulsa Aplicar. Todo entra junto, o nada.
🛡️ El tope de cordura te cuida: si la vista previa desactivaría a más del 20 % de tu gente (típico de un filtro mal hecho en Microsoft), el diff llega bloqueado y no se aplica — salvo que tú marques la casilla de forzar, a conciencia. Y la historia no se reescribe: el consumo pasado queda contado en el área donde ocurrió.
Quedó bien si: en Gobernanza ves el árbol con tus áreas reales y cada persona en la suya.
Vista previa del sync
Áreas nuevas3
Personas por mover24
Cargos por actualizar18
Salidas1
PrevisualizarAplicar
Primero el diff completo; aplicar es todo-o-nada. Un sync silencioso no existe aquí.
5

Mapea grupos → accesos (opcional, recomendado)

👤 Tú, en SIAC ⏱ 5 min

Si tu empresa ya organiza permisos con grupos de seguridad de Microsoft (ej. GG-Ventas), puedes convertirlos en accesos de SIAC: estar en el grupo da el acceso; salir del grupo lo quita — en el siguiente inicio de sesión.

  1. En la sección Grupos del directorio → accesos, elige el grupo, qué otorga (un rol o un permiso puntual) y pulsa Mapear.

Tres garantías: lo que asignaste a mano nunca lo toca el sync; una excepción que niega siempre gana sobre cualquier grupo; y solo puedes mapear hacia accesos que tú mismo posees.

Quedó bien si: en la tabla de mapeos aparece la fila «GG-Ventas → Rol: Analista» — y quien entre estando en ese grupo lo recibe solo.
Grupo Microsoft GG-Ventas Rol en SIAC Analista ✓ Entra al grupo → recibe el rol solo ↩ Sale del grupo → el rol se retira solo ✋ Lo asignado a mano, el sync no lo toca ⛔ Un «negar» del admin gana siempre
El grupo manda la membresía; SIAC sigue mandando qué significa el rol.
6

Activa las salidas automáticas (SCIM)

👤 Tú, en SIAC 🏢 Admin de Microsoft ⏱ 10 min

Es el paso que compra la promesa del principio: que Microsoft EMPUJE los cambios, sin esperar a que nadie entre.

  1. TÚ En la card, sección Aprovisionamiento automático (SCIM), pulsa Habilitar SCIM. SIAC te muestra una URL y un token — cópialos ya: el token se enseña una sola vez.
  2. ADMIN MS En el portal de Entra: Aplicaciones empresariales → SIAC → Aprovisionamiento → modo Automático → pega la URL en URL de inquilino y el token en Token secreto → Probar conexión → Guardar → Iniciar aprovisionamiento.
  3. AUTO Desde ahí, altas, cambios y —sobre todo— deshabilitaciones viajan solas a SIAC.
En SIAC nunca se borra información por una salida: la cuenta se apaga y su historial queda para auditoría. Si la persona regresa, se reactiva — pero sus equipos de escritorio revocados exigen enrolarse de nuevo, a propósito.
Quedó bien si: «Probar conexión» en Entra da verde — y al deshabilitar un usuario de prueba en Microsoft, en minutos aparece «apagada» en SIAC y el evento en la bitácora.
RR. HH. deshabilita a Ana en Microsoft (lo que ya hacían — nada nuevo) SCIM · minutos SIAC apaga TODO, solo: 🔒 Cuenta apagada (nunca borrada) 🚫 Sesiones web y de complementos cerradas 💻 Equipos de escritorio revocados al instante 📖 Y el evento queda en la bitácora Offboarding: de «lista de sistemas» a «un solo clic en RR. HH.»

Cuando ya todo funcione

El modo «Solo Microsoft» — y su puerta de emergencia

Tras unos días en Opcional sin sorpresas, puedes subir a Solo Microsoft: la contraseña de SIAC se apaga para la gente del directorio (menos contraseñas = menos phishing) y la política de acceso queda 100 % en manos de tu Microsoft (MFA, acceso condicional, horarios).

La regla que SIAC te exige antes de permitirlo
🏢
Todos entran
por Microsoft
la puerta normal
+
🗝️
Un admin local
de emergencia
con contraseña, SIN identidad de Entra
=
🛡️
Nunca quedas
fuera
si Microsoft falla, él entra y baja el modo
Sin ese administrador de emergencia, SIAC se niega a activar el modo «Solo Microsoft» — y la propia card te lo dice. No es un capricho: es tu seguro contra un día malo de Microsoft o una app mal tocada en Entra.

Checklist final

¿Quedó todo? Repásalo en un minuto
QuéDónde se verificaSe ve así
Directorio conectadoSeguridad → card Entra ID«conectado» + tu tenant + fecha
Botón en el login/login con un correo de tu dominio«Continuar con Microsoft» visible
Entrada sin contraseñaBitácora de accesos«entró · Microsoft» con tu correo
Organigrama vivoGobernanzatus áreas reales, cada quien en la suya
Grupos → accesosCard → tabla de mapeostus filas grupo → rol/permiso
Salidas automáticasEntra → Aprovisionamiento«Probar conexión» en verde, ciclo activo
Puerta de emergenciaCard, al elegir «Solo Microsoft»sin aviso rojo de admin local faltante

🔐 Abrir Seguridad 📘 El manual conceptual ← Otros manuales