Volver al Blog

El informe dice «cero impactos» y no quiere decir que nadie lo use

Centralita telefónica manual de conmutación, con hileras de interruptores etiquetados a mano: apagar uno era rápido; saber qué línea dejaba muda, no

Microsoft ha puesto en el centro de administración de Microsoft 365 una pantalla con veintiún interruptores que apagan cosas: la autenticación básica, EWS, ActiveX, los protocolos viejos de SharePoint, Publisher. Se llama Baseline Security Mode y la guía oficial dice cómo usarla: lanza el informe de impacto de cada ajuste y, si sale a cero, actívalo. Antes de tocar ninguno conviene tener otro dato delante: los clientes de Office de Windows por debajo de la versión 2510 no envían las señales de telemetría del modo de simulación, que son las que alimentan ese informe.

La pantalla nos parece un acierto y no vamos a fingir lo contrario: reúne en un sitio ajustes que hasta ahora vivían repartidos entre Set-OrganizationConfig, Set-SPOTenant, el servicio de políticas en la nube de Office y tres portales distintos. Eso es trabajo real de menos. Lo que no reúne —porque no lo tiene— es el inventario de lo que tu empresa está usando de verdad. Y sin ese inventario, un interruptor con un informe a cero es una apuesta con la cara bonita.

Dónde está y qué es, en dos líneas

Centro de administración de Microsoft 365 → ConfiguraciónConfiguración de la organización → pestaña Seguridad y privacidadBaseline Security Mode. Está disponible en todas las suscripciones y planes de Microsoft 365, sin licencia extra, y cubre las aplicaciones de Microsoft 365, SharePoint y OneDrive, Teams, Exchange Online y la plataforma de identidad de Entra. Cada ajuste se activa y se desactiva por separado; no hay un botón grande que lo ponga todo en «seguro».

Un detalle operativo que se nota el primer día: ningún administrador de área puede activar los veintiuno. Los de identidad piden administrador de seguridad o de acceso condicional; el de credenciales de aplicaciones acepta también administrador de aplicaciones; el de consentimiento acepta administrador de seguridad o de roles con privilegios; el bloque de ficheros lo firma el administrador de SharePoint y el de salas, el de Teams. Si en tu casa esos roles están repartidos entre cuatro personas, esta pantalla sale de una reunión.

Los veintiún interruptores, contados

Los contamos nosotros sobre la página oficial de ajustes, en su versión del 17 de abril de 2026. Van en tres bloques:

  • 12Autenticación. MFA resistente al phishing para los roles administrativos, bloqueo de los flujos de autenticación heredados, prohibir añadir contraseñas nuevas a aplicaciones, restringir el consentimiento del usuario final, bloquear autenticación básica, bloquear HTTP y FTP al abrir ficheros, bloquear FPRPC, apagar RPS e IDCRL en SharePoint y OneDrive, prohibir scripts personalizados nuevos, cerrar la tienda de SharePoint y desactivar EWS para toda la organización.
  • 6Ficheros. Formatos «ancient» en Vista protegida sin poder editar, formatos antiguos en Vista protegida con edición, bloquear ActiveX, bloquear objetos OLE de gráfico y organigrama, bloquear el lanzamiento de servidores DDE en Excel y bloquear Publisher, que además deja de incluirse en Microsoft 365 a partir de octubre de 2026.
  • 3Salas. Que las cuentas de recurso de las salas de Teams no lleguen a los ficheros de Microsoft 365, que solo inicien sesión dispositivos gestionados y conformes, y que las cuentas de recurso no puedan usarse para entrar en las aplicaciones de Microsoft 365.

Dos cosas que se ven al leer la tabla y no en la captura de pantalla. La primera: dos de los doce «de autenticación» no son de autenticación —los scripts personalizados de SharePoint y la tienda de aplicaciones son gobernanza, no identidad—, y están ahí porque la página los agrupa así. La segunda: uno de los veintiuno ya no cambia nada. El de la autenticación heredada de navegador por RPS quedó deprecado para clientes de empresa en octubre de 2025, y la propia página dice que el protocolo ya no funciona y que el parámetro que lo habilitaba —LegacyBrowserAuthProtocolsEnabled— ya no acepta el valor verdadero. Sigue en la lista. Cuenta como veintiuno y sirven veinte.

Tres no bloquean nada: bloquean el Centro de confianza

Merece la pena entender esto antes de vender internamente un plan de seguridad, porque si no, se promete una mejora que ya estaba hecha. ActiveX ya está bloqueado por defecto en las aplicaciones de Microsoft 365: si nadie ha configurado nada, el valor efectivo es «desactivar todos los controles sin notificación». La autenticación básica está bloqueada por defecto. FPRPC está bloqueado por defecto en favor de HTTPS. Lo que hacen esos tres interruptores es quitarle al usuario la posibilidad de saltárselo desde el Centro de confianza: la opción se queda en gris.

No es poca cosa —quitar el «continuar de todas formas» es la mitad del trabajo de cualquier control— pero es una frase distinta en el acta del comité: lo que fijas es un bloqueo que ya estaba. Y admite excepciones: el ajuste de ActiveX se puede excluir para usuarios o grupos concretos creando una configuración de política con prioridad más alta que la del inquilino para esa gente. Aviso: la propia página se contradice ahí, porque los pasos dicen poner la política Disable All ActiveX en «Habilitado» y el párrafo de revertir la deja en «No configurado». Lee las dos veces antes de aplicarlo.

El «cero impactos» y la versión 2510

La recomendación oficial de uso es de tres líneas y es sensata: lanza el informe de impacto de cada ajuste; si muestra cero impactos, actívalo; si hay dependencias críticas, no lo actives y planifica. Ahora la otra página, la de versiones mínimas en Microsoft 365 para Windows: los ajustes de las aplicaciones de Office se implementan mediante políticas en la nube, la versión mínima recomendada es la 2510, y las versiones anteriores no envían las señales de telemetría que el centro de administración necesita para mostrar los datos del modo de simulación. Que el «modo de simulación» y el «informe de impacto» son la misma pantalla no lo dice ninguna de las dos páginas: lo damos por hecho nosotros, y es la lectura sobre la que se apoya el resto.

Las dos frases son verdad y viven en páginas distintas. Juntas dicen que en un parque con Office viejo, el informe de los ajustes de aplicaciones puede salir a cero porque los clientes callan, no porque nadie abra hojas con ActiveX. Con el criterio de «si es cero, actívalo», eso es exactamente el camino a cerrar algo que sí se usa y enterarte por el teléfono.

No es un cero universal: esto afecta a los nueve ajustes que se aplican en el cliente de Office (los seis de ficheros, más los de autenticación básica, protocolos inseguros y FPRPC), que son exactamente los que lista esa tabla de versiones mínimas. Los informes de EWS, RPS e IDCRL salen del servicio y no del cliente —la página de versiones solo cubre esos nueve—, así que no dependen de la versión de tu Office. Y hay un segundo detalle: los datos de uso de EWS se recogen y agregan por semanas, no por días. Un proceso que corre el día 1 de cada mes no está en el informe de la semana que lo mires.

Las versiones mínimas, por si te toca mirar el parque antes que la pantalla: Publisher, protocolos inseguros y FPRPC piden 2510; los objetos OLE de gráfico y organigrama, 2503; los formatos antiguos en Vista protegida, 2506; ActiveX, DDE y los avisos de autenticación básica funcionan en cualquier versión soportada. Y una nota que se agradece: si tienes la política puesta a la vez en directiva de grupo y en políticas en la nube, gana la de la nube.

Qué se rompe de verdad al apagar EWS

Este es el interruptor grande. La documentación lo enumera en el apartado de requisitos de EWS, con una redacción que conviene leer literal: lo que sigue son funciones que dejan de funcionar «al activar los ajustes de baseline security mode». Lo copiamos sin adornos porque es la lista que hay que llevar a la reunión:

  • ·La autenticación basada en certificado de Exchange ActiveSync —el flujo antiguo de Exchange, no el de Entra—. Si tienes móviles corporativos entrando así, esto es lo primero que suena.
  • ·El conector de Exchange de Power Query, en todos sus sitios: Excel para Windows, Excel en la web, Power BI Desktop, los flujos de datos (Gen1 y Gen2), el modelado web de Power BI, Power BI Report Server, los flujos de datos de Power Platform y Dynamics 365 Customer Insights. Aquí es donde aparece el Excel de alguien de administración que lleva cinco años tirando del buzón compartido.
  • ·El calendario compartido y la disponibilidad (Free/Busy) entre inquilinos, y los MailTips entre inquilinos. Es decir: si compartes agenda con un cliente, con una filial o con tu asesoría, deja de verse. Esta es la que a nosotros nos frena más veces.
  • ·La sincronización del lado servidor de Dynamics 365 local con Exchange Online. Y en híbrido, la recomendación es explícita: no apagues EWS hasta que tu Exchange híbrido soporte las API REST.
  • ·Los complementos web de Word, Excel, PowerPoint y Outlook en compilaciones antiguas. La primera compilación que trae esta función es la 16.0.19725: ya está en canal actual y en el mensual de empresa, y al semianual de empresa llegó en julio de 2026. Los paneles de Teams piden la app 1449/1.0.97.2025120101. Estas cifras son solo para Win32.

Y un matiz que hace la documentación: EWS también lo usan funciones propias de Microsoft, no solo aplicaciones de terceros. Ahí está el trabajo de retirar dependencias en Outlook, Office, Teams y Dynamics, que sigue en marcha. El interruptor no distingue: si lo apagas, lo apagas para todos, y luego las excepciones se hacen por PowerShell con la lista de identificadores de aplicación de Entra.

Dos políticas de Acceso Condicional que nadie creó

Este párrafo es para quien esté auditando quién tocó qué. Los clientes que entraron en Baseline Security Mode entre noviembre de 2025 y principios de febrero de 2026 pueden tener en su inquilino dos políticas de Acceso Condicional en borrador, en estado deshabilitado, y con el nombre del administrador que abrió la página como autor. Microsoft lo dice en la propia documentación, aclara que no es un incidente de seguridad, que están deshabilitadas, que hay un arreglo en marcha para que solo se creen por acción explícita del administrador y que las borrará avisando antes.

Nos lo apuntamos por una razón práctica: en una revisión de acceso condicional, una política en borrador que nadie recuerda haber creado se convierte en media hora de preguntas incómodas y, a veces, en un aviso al cliente. Ahora hay una explicación documentada y con fechas para descartarla en un minuto.

El orden en que lo hacemos

  • 1Mirar la versión de Office antes que la pantalla. Si el parque no llega a 2510, el informe de los ajustes de aplicaciones deja de ser una medida. Actualizar primero y decidir después cuesta una semana y ahorra la llamada.
  • 2Empezar por los tres que no rompen a nadie. ActiveX, FPRPC y los avisos de autenticación básica ya están bloqueados por defecto; fijarlos solo quita la vía de escape del Centro de confianza. Y hay un informe descargable que dice qué usuarios abren ficheros con ActiveX y lo tienen activado: ahí sí hay dato, siempre que los clientes lleguen a 2510.
  • 3Uno por semana. La propia guía sugiere desactivar un ajuste unos días para medir dependencias; el corolario es que se activan de uno en uno, con quién avisar escrito antes de tocar nada.
  • 4Contar con las 24 horas. Los de RPS e IDCRL no son inmediatos: la página avisa de que pueden tardar hasta un día en aplicarse. Si pruebas a los diez minutos y funciona, no has probado nada.
  • 5El de consentimiento, con la lista de aplicaciones conectadas delante. Restringir el consentimiento del usuario final es de los que más suben el suelo de seguridad, y también de los que más rompen si nadie ha revisado qué aplicaciones tienen ya permisos concedidos. De eso escribimos con el token que no pide MFA.

Cuándo no lo activamos

El de EWS no lo tocamos si hay Exchange híbrido que aún no habla REST, si hay Dynamics local sincronizando buzones, o si la empresa comparte agenda con clientes o filiales en otros inquilinos. No por prudencia genérica: porque son tres cosas que la documentación dice que dejan de funcionar, y ninguna de las tres es un ticket menor. El de dispositivos gestionados en salas de Teams tampoco, si las salas todavía no están inscritas en la gestión de dispositivos: dejarías la sala sin poder iniciar sesión el lunes por la mañana.

Y conviene tener clara una cosa que la pantalla no dice en grande: esto no sustituye al acceso condicional. La propia página remite, en el pie, a los valores predeterminados de seguridad y a las políticas gestionadas por Microsoft. Baseline Security Mode cierra protocolos y superficies antiguas; quién entra, desde dónde y con qué dispositivo se sigue decidiendo en las políticas de acceso condicional. Son capas distintas, y conviene no apuntar una en el acta como si fuera la otra.

El interruptor cuya fecha no pones tú

Diecinueve de estos interruptores los activas tú cuando quieras, o nunca. Publisher trae su propia fecha —octubre de 2026, fuera de Microsoft 365— y el de RPS ya no cambia nada. Y con el de EWS hay una diferencia que cambia la prioridad entera: Microsoft empieza a apagarlo por su cuenta en octubre de 2026 y lo apaga del todo en abril de 2027. Ahí no decides si: decides si te enteras antes o después. De la fecha útil de ese calendario —que no es el 1 de octubre— ya escribimos hace dos semanas, y sigue en pie.

Fuentes (consultadas el 14 de agosto de 2026): lista completa de ajustes, recuento por bloques, roles necesarios, disponibilidad en todos los planes, recomendación de uso («si el ajuste muestra cero impactos, actívalo»), aviso de las dos políticas de Acceso Condicional en borrador creadas entre noviembre de 2025 y principios de febrero de 2026, compilación 16.0.19725 y su llegada al canal semianual en julio de 2026, versión de los paneles de Teams, retirada de Publisher en octubre de 2026, las 24 horas de RPS e IDCRL y la lista de lo que deja de funcionar al apagar EWS — «Baseline security mode settings» en Microsoft Learn, versión del 17 de abril de 2026; versión mínima recomendada 2510, versiones por ajuste (2503, 2506, 2510) y el hecho de que las versiones anteriores no envían la telemetría del modo de simulación, más la precedencia de las políticas en la nube sobre las directivas de grupo — «Minimum versions for Baseline Security Mode settings in Office»; agregación semanal de los datos de uso de EWS, informe CSV de aplicaciones que llaman a EWS y excepciones por PowerShell — «Block access to Exchange Web Services (EWS)»; comportamiento por defecto de ActiveX, bloqueo en el Centro de confianza y exclusión por grupos con la política Disable All ActiveX«Block ActiveX controls in Microsoft 365 apps»; autenticación básica bloqueada por defecto y políticas equivalentes en el servicio de políticas en la nube — «Block Basic authentication in Microsoft 365 apps»; calendario de octubre de 2026 y abril de 2027 y dependencias de EWS en productos de Microsoft — «Deprecation of Exchange Web Services in Exchange Online»; parámetros de organización citados — referencia de Set-OrganizationConfig. El recuento de veintiún ajustes es nuestro, hecho sobre las tablas de esa página descontando los dos subapartados de salas que repiten filas ya contadas; el centro de administración puede agruparlos de otro modo. Foto: «Western Electric 555 PBX switchboard, Telephone Museum, Waltham», dominio público (CC0), vía Wikimedia Commons.

¿Quién tiene el inventario de tu inquilino?

En everyWAN administramos inquilinos de Microsoft 365 y este trabajo lo hacemos con el informe de uso de EWS delante y la versión del parque comprobada. Si tienes esta pantalla abierta y nadie te sabe decir qué aplicaciones llaman a EWS en tu inquilino, empecemos por ahí.

Hablar con everyWAN

Etiquetas:

Compartir:

Suscríbete a nuestra newsletter

Para recibir historias del mundo IT, novedades de everyWAN y ofertas exclusivas para suscriptores, date de alta a nuestra lista de correo

everyWAN
everyWAN