| |

Si administras varios Tenants de Microsoft y todavía no utilizas Microsoft Lighthouse, estás desaprovechando una de las mejores herramientas de Microsoft 365

Uno de los mayores cambios que hemos visto en los últimos años en la administración de Microsoft 365 ha sido la forma en la que Microsoft permite administrar varios tenants al mismo tiempo. Esto fue conocido en 2021 bajo el nombre de Microsoft Lighthouse.

Quienes trabajamos como proveedores de servicios o gestionamos múltiples clientes conocemos perfectamente la situación y frustración que genera tener que ir saltando cual spiderman entre varios tenants a la vez. Entrar en un tenant –> realizar un cambio –> cerrar sesión –> entrar en otro tenant –> tu navegador ya no sabe quien eres –> reinicias –> repetir exactamente el mismo proceso –> y así decenas de veces al día.

Durante mucho tiempo fue la forma habitual de trabajar hasta que apareció Microsoft Lighthouse, conocido también en español como Microsoft Faro. La herramienta definitiva para gestión de Multi Tenants.

Mucho más que una consola

Muchas veces se presenta Lighthouse como un portal centralizado para administrar varios tenants. Pero es mucho más que eso.

Supone cambiar la forma en la que un proveedor de servicios trabaja con Microsoft 365 ya que desde este mismo panel puedes hacer un muchísimas tareas que de otra forma tendrías que hacer accediendo a cada panel de administración de forma independiente en cada uno de los clientes.

Puedes realizar una GESTIÓN DE USUARIOS muy completa, como por ejemplo:

  • Administrar usuarios de múltiples tenants.
  • Restablecer contraseñas.
  • Desbloquear cuentas.
  • Revisar licencias asignadas.
  • Ver el estado de los usuarios.

Puedes gestionar varios apartados de SEGURIDAD como:

  • Ver incidentes de seguridad de Microsoft Defender
  • Revisar de forma general todas las alertas de todos los tenants.
  • Analizar dispositivos comprometidos.
  • Supervisar el nivel de protección.
  • Estado de protección.
  • Equipos sin antivirus.
  • Equipos desactualizados.

También de una forma rápida puedes ver el Microsoft Secure Score:

  • Consultar el Secure Score de todos los clientes.
  • Ver recomendaciones.
  • Priorizar acciones de mejora.

Puedes incluso hacer DESPLIEGUES de forma centralizada de:

  • Baselines de seguridad (plantillas de Microsoft de MFA, Sharepoint, Defender, etc)
  • Políticas recomendadas.
  • Configuraciones estándar.

Muy útil para poner al día los nuevos clientes.

Y por último y no menos importante puedes generar INFORMES de cada uno de los clientes sobre:

  • Seguridad.
  • Cumplimiento.
  • Dispositivos.
  • Usuarios.
  • Incidentes.

LA SEGURIDAD QUE PROPORCIONA

Desde el punto de vista de la seguridad, el cambio es enorme. Ya no necesitas usar un usuario administrador genérico dentro de cada tenant del cliente guardando el 2fa en una imagen para que los técnicos lo vayan usando cada vez que necesitan acceder.

Cada técnico utiliza su propia identidad corporativa y, mediante GDAP (Granular Delegated Admin Privileges), accede únicamente a los permisos que tiene delegados sobre cada cliente.

Esto mejora la seguridad, simplifica la administración y proporciona una trazabilidad mucho mayor de todas las acciones realizadas. Un único usuario para administrar todos los clientes, que LOCURA.

Además de ser mucho más cómodo, elimina una práctica que todavía sigue siendo habitual en algunos proveedores: mantener usuarios administradores locales en cada cliente.

Gracias a Lighthouse y GDAP podemos crear roles diferenciados para cada grupo de soporte. No todos los técnicos necesitan acceso completo al tenant y por eso tenemos la posibilidad de adaptar los permisos según el perfil de cada miembro del equipo.

Por ejemplo:

  • Un técnico de Nivel 1 puede tener permisos para consultar usuarios, revisar dispositivos o realizar tareas básicas de soporte.
  • Un técnico de Nivel 2 puede administrar Intune, Microsoft Defender o determinadas configuraciones del tenant.
  • Un administrador senior o arquitecto puede disponer de permisos más elevados para realizar cambios de infraestructura o configuración avanzada.

Este modelo aplica el principio de mínimo privilegio, reduciendo riesgos y facilitando la auditoría de las acciones realizadas.

El verdadero cambio, la operación diaria

Cuando administras diez, veinte o cincuenta tenants, el tiempo que dedicas a cambiar de portal, gestionar credenciales o resolver problemas de acceso empieza a ser significativo.

Con Lighthouse, gran parte de ese trabajo desaparece. El equipo puede realizar las principales tares de nivel 1 o incluso de nivel 2 desde una única plataforma, con una única identidad y un modelo de acceso mucho más controlado.

Y eso tiene un impacto directo tanto en la productividad como en la seguridad.

Microsoft sigue apostando por Lighthouse

En ocasiones surge la duda de si Microsoft Lighthouse es una herramienta con futuro o si terminará siendo sustituida por otras soluciones… Todo apunta a lo contrario.

Microsoft continúa publicando mejoras de forma periódica y mantiene una hoja de ruta activa para la plataforma. En los últimos meses ha incorporado nuevas funcionalidades como informes ejecutivos para clientes, mejoras en la administración basada en roles (RBAC), mayor visibilidad del estado del licenciamiento, nuevas capacidades orientadas a los proveedores de servicios y mejoras continuas en las líneas base de seguridad y los planes de despliegue.

Este ritmo de evolución demuestra que Microsoft sigue considerando Lighthouse una pieza estratégica dentro del ecosistema Microsoft 365 para MSP y proveedores de servicios administrados.

¿Es lo primero que debería implantar un MSP?

Probablemente no, pero si que puede ser lo segundo o lo tercero a realizar, y más si tienes varios clientes. Lo primero que recomiendo siempre es:

  • Configurar correctamente GDAP con todos los clientes.
  • Proteger las cuentas administrativas mediante MFA y, si es posible, Microsoft Entra PIM.
  • Definir un modelo claro de delegación de permisos.
  • Estandarizar la administración de los tenants.

Una vez esa base está preparada, considero que Microsoft Lighthouse debería convertirse en una de las primeras plataformas que implantar en cualquier proveedor que gestione varios tenants Microsoft 365.

No solo por la comodidad que ofrece, sino porque cambia completamente la forma de administrar los entornos de los clientes.

Mi reflexión

En muchas ocasiones seguimos administrando Microsoft 365 igual que hace años, simplemente porque «siempre se ha hecho así». Sin embargo, Microsoft lleva tiempo apostando por un modelo donde la administración se basa en identidades corporativas, permisos delegados y gestión centralizada. Para mí, ese es el verdadero valor de Microsoft Lighthouse.

Es una forma de trabajar: más segura, más escalable y mucho más preparada para equipos de soporte donde cada técnico dispone exactamente de los permisos que necesita, ni más ni menos.

Y viendo el ritmo de evolución de la plataforma, todo indica que Microsoft seguirá reforzando esta estrategia en los próximos años.

Si administras múltiples tenants y todavía no has incorporado Lighthouse a tu operativa diaria, probablemente sea el momento de empezar a evaluarlo. No solo ahorrarás tiempo: también ganarás en seguridad, trazabilidad y eficiencia en la gestión de tus clientes.

pd: espero que hayas aprendido algo nuevo, see you!

Publicaciones Similares

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *