Qué hace (y qué no)
Entrar con Microsoft
Tu gente usa su cuenta corporativa (con la MFA que tu empresa ya exige en Microsoft). SIAC nunca ve esa contraseña.
Organigrama heredado
Áreas, cargos y jefes llegan del directorio, con vista previa antes de aplicar.
Salida en minutos
Quien es deshabilitado en Microsoft sale de SIAC entero: sesiones, Excel, Chrome y escritorio.
Lo que NO se hereda
Roles de administración, perfiles de consumo, presupuestos y accesos al conocimiento se deciden en SIAC, no en el directorio.
Conectar el directorio
En Seguridad → Microsoft Entra ID, pulsa Conectar. Se abre una ventana de Microsoft donde un administrador global de tu Microsoft 365 aprueba el consentimiento. Hacen falta las dos llaves: un administrador de SIAC inicia (con su código de verificación) y un administrador global de Microsoft consiente.
Los tres modos
- Apagado: vinculado pero sin iniciar sesión con Microsoft (útil para preparar).
- Opcional (recomendado al empezar): conviven «Continuar con Microsoft» y la contraseña de siempre.
- Solo Microsoft: la contraseña se apaga para la gente del directorio. SIAC exige que quede al menos un administrador local de emergencia (con contraseña y sin identidad de Entra): es la puerta si el directorio falla — sin ella, este modo no se puede activar.
Con crear la cuenta al primer inicio de sesión activo, alguien nuevo del directorio entra y su cuenta nace sola — con un rol de llegada que nunca es de administración.
Traer el organigrama
Previsualizar cambios muestra el diff completo: áreas nuevas, personas por mover, cargos, salidas y regresos. Aplicar lo ejecuta todo-o-nada. Si el diff desactivaría a demasiada gente (más del 20 % por defecto), queda bloqueado esperando tu decisión explícita — un error de alcance en Entra se ve en la vista previa, no en producción.
Grupos → accesos
Mapea un grupo de seguridad de tu directorio a un rol o a un permiso de SIAC. En cada inicio de sesión, SIAC ajusta los accesos según los grupos actuales de la persona. Tres garantías: lo asignado a mano nunca lo toca el sync; una excepción que niega siempre gana; y solo puedes mapear hacia accesos que tú mismo posees.
Salidas automáticas (SCIM)
Habilita SCIM en la card y copia el endpoint y el token (se muestra una sola vez) en Entra → Provisioning. Desde ahí, deshabilitar a alguien en Microsoft lo saca de SIAC en minutos: cuenta apagada, sesiones cerradas y equipos de escritorio revocados. En SIAC nunca se borra información: las cuentas se apagan y su historial queda.
Excel, Chrome y escritorio
- Complementos de Office: con el directorio conectado, abrir Excel/Word/PowerPoint/Outlook es entrar — el complemento reconoce tu sesión de Microsoft sin teclear nada.
- Extensión de Chrome y app de escritorio: «Continuar con Microsoft» abre tu navegador (con tu sesión corporativa ya iniciada) y vuelve solo.
- En todos los casos, la sesión que se emite es de SIAC: Microsoft prueba quién eres; SIAC decide qué puedes hacer.
Preguntas de seguridad
- ¿SIAC guarda contraseñas de Microsoft? No. Nunca las ve: la autenticación ocurre en Microsoft y a SIAC llega solo una prueba de identidad firmada, que se valida y se descarta.
- ¿Un token de otro directorio sirve? No. Cada empresa acepta únicamente tokens de SU directorio vinculado; cualquier otro se rechaza y queda en la bitácora.
- ¿Y si Entra se cae? En modo Opcional, la contraseña sigue. En modo Solo Microsoft, el administrador local de emergencia entra con contraseña y baja el modo.
- ¿Quién vigila los intentos? La Bitácora de accesos (en la misma card) muestra cada intento: método, resultado y motivo. El freno de fuerza bruta bloquea y avisa al titular.
- ¿Los invitados externos (B2B) entran? No, salvo que lo actives explícitamente.