Identidad y acceso · fuentes revisadas el 10 de agosto de 2026

Roles y permisos de Entra ID para chat en Microsoft Teams

SSO resuelve el acceso inicial; otros controles deciden qué conversación se ve, responde, configura o conserva tras un cambio de puesto.

Revisado: 6 Fuentes verificadas

Cuatro capas

SSO no equivale a autorización

Entra verifica la identidad y puede evitar otra contraseña para el agente. No concede por sí mismo visibilidad del canal ni derecho a configurar WebChat. El trabajo diario sigue el canal Teams; la configuración añade una lista propia de administradores.

La aprobación necesita una matriz de tareas: leer solicitudes, responder al cliente, escribir notas internas, gestionar miembros, cambiar widget/canal o aprobar la app. Ninguna tarea justifica automáticamente el rol Microsoft más alto.

Capas y prueba
CapaControlPrueba
Identidad EntraLogin, cuenta e invitadoActivo/bloqueado, MFA y acceso condicional del tenant
Equipo y canalVisibilidad y participaciónEstándar/privado/compartido, miembros e historial
Rol TeamsOwner, miembro, invitado o moderadorSeparar miembros, apps, canales y respuestas
Admins WebChatConfiguración del canal WebChatEmail listado, pertenencia y retirada
Identidad app/flowAprobación, conectores y automatizaciónOwner, secreto, runtime, sustitución y baja

Fuentes: 1, 2, 3

Tipo de canal

Estándar, privado y compartido cambian la audiencia

El canal estándar suele ser visible a todo el equipo; el privado limita a miembros seleccionados; el compartido puede incorporar personas de otros equipos u organizaciones. Cambian visibilidad, propietarios, invitados, apps, almacenamiento y revocación.

Microsoft indica que un nuevo miembro de canal privado puede ver conversaciones anteriores. Al retirarlo del equipo pierde esos canales privados y, si vuelve, hay que añadirlo de nuevo. Privado no sustituye reglas de necesidad e historial.

Fuentes: 3, 4, 2

Alta, cambio y baja

Gobernar todo el ciclo de la identidad

  1. 01

    Limitar el alta

    Asignar solo equipo/canales necesarios y probar agente, nota interna y administración por separado.

  2. 02

    Revisar cambios

    Retirar canales y admins de antigua área, marca o país antes del nuevo alcance.

  3. 03

    Bloquear la baja

    Desactivar Entra y retirar equipo, canal, invitado, grupo, app y access package según el tenant.

  4. 04

    Cerrar producto

    Revisar admins WebChat, owners de flows, conexiones, servicios, secretos, Meta y Tag Manager.

  5. 05

    Probar retirada

    Negar login, sesión antigua, Teams móvil, enlace directo, backend y ejecución API/flow.

Fuentes: 5, 2, 4

Mínimo privilegio

Ocho casos antes de producción

  • Agente responde pero no gestiona miembros ni configuración.
  • Admin WebChat cambia un ajuste y pierde el permiso al retirarlo de lista o canal.
  • Owner Teams gestiona miembros sin rol global innecesario.
  • Invitado o externo ve solo el ámbito autorizado; respuesta e historial se prueban aparte.
  • Usuario fuera del canal no accede al hilo ni al backend del canal.
  • Mover pierde canales antiguos y recibe solo el nuevo ámbito.
  • Leaver pierde web, escritorio, móvil, enlaces, flows, conectores y administración a tiempo.
  • Dos owners aseguran continuidad y los privilegios elevados son temporales y auditables.

Fuentes: 6, 5, 3, 2

FAQ

Preguntas frecuentes

¿Los agentes necesitan otra cuenta WebChat?

El proveedor describe Entra SSO sin gestión separada para el agente en Teams. La configuración sí tiene lista de admins; prueba ambos accesos.

¿Todo el equipo ve todos los chats?

Un canal estándar suele ser visible al equipo. Privados y compartidos tienen miembros propios. Decide por necesidad y prueba historial y app.

¿Basta con desactivar Entra al dar de baja?

Es esencial, pero revisa también canal, admins WebChat, invitados, owners de flow, conectores, servicios, secretos y sistemas.

¿Hace falta Global Administrator?

No como rol permanente según estas fuentes. Microsoft recomienda mínimo privilegio: usa el rol menor por tarea y limita elevaciones.

Fuentes verificadas

Fuentes y fecha de revisión

  1. 01
    WebChat by inwebco GmbH

    Microsoft Marketplace / inwebco GmbH · Revisado:

    Abrir fuente
    verificada
  2. 02
    Setting Up WebChat: The Complete Guide for Microsoft Teams

    inwebco GmbH · Revisado:

    Abrir fuente
    verificada
  3. 03
    Overview of teams and channels in Microsoft Teams

    Microsoft · Revisado:

    Abrir fuente
    verificada
  4. 04
    Private channels in Microsoft Teams

    Microsoft · Revisado:

    Abrir fuente
    verificada
  5. 05
    Introduction to Microsoft Entra ID Governance deployment guide

    Microsoft · Revisado:

    Abrir fuente
    verificada
  6. 06
    Recoverability best practices in Microsoft Entra ID

    Microsoft · Revisado:

    Abrir fuente
    verificada