Esta guía describe cómo configurar las General Settings de LibraCyber para una organización que utiliza un tenant Microsoft 365 con Microsoft Entra ID (Azure AD) y Single Sign-On (SSO). Cubre la concesión de consentimientos de Microsoft, el aprovisionamiento de usuarios desde el directorio, la configuración de Company Scan, la asignación de grupos y departamentos, la gestión de administradores y las integraciones (Webhook y Microsoft Defender).
NOTA: esta guía presupone como proveedor de identidad Microsoft Entra ID, SSO ya activo y aprovisionamiento automático mediante consentimiento de aplicación en el tenant de Microsoft (sin importación por CSV). Si la organización utiliza Google Workspace, Okta o aprovisionamiento solo por CSV, consulta la guía completa de General Settings.
1. Metadatos de la guía
| Público | Administrador del cliente, MSP, integrador. |
| Rol requerido | Administrador de Microsoft con privilegios para conceder consentimiento de aplicación a nivel de tenant (típicamente Global Administrator o rol habilitado para consentimiento administrativo); administrador de LibraCyber con el permiso Edit permissions para gestionar otros administradores. |
| Tiempo estimado | 30–45 minutos. |
| Dificultad | Intermedia. |
| Entorno probado | Tenant Microsoft 365 con Entra ID (Azure AD) y SSO habilitado. |
| Última verificación | Junio de 2026. |
| Propietario | USO INTERNO Solutions / Integration Engineer, con verificación periódica. |
2. Requisitos previos
- Un tenant Microsoft 365 con Microsoft Entra ID (Azure AD).
- SSO ya activo para el acceso a la plataforma LibraCyber.
- Una cuenta de administrador de Microsoft con privilegios suficientes para conceder consentimientos de aplicación a nivel de tenant.
- Una cuenta de administrador de LibraCyber con el permiso Edit permissions (necesario para agregar administradores y asignar permisos).
- Licencias de Microsoft asignadas a los usuarios a sincronizar.
- Para la entrega de correos electrónicos de simulación y transaccionales: entrega configurada en modo API (como alternativa a SMTP).
- Para las integraciones: accesibilidad del portal Microsoft Defender (
security.microsoft.com) por parte del administrador.
3. Antes de comenzar (advertencias y consideraciones)
- Los consentimientos de aplicación de Microsoft se aplican a todo el tenant. Concédelos solo a través de un administrador autorizado: permiten que LibraCyber lea usuarios/grupos, entregue correos electrónicos y (para Smart Banners) procese los correos electrónicos entrantes.
- El primer aprovisionamiento puede desactivar usuarios fuera del alcance. Por defecto se aprovisionan todos los usuarios con licencia y todos los shared mailbox (estos últimos excluidos de los módulos de conciencia). Verifica grupos y exclusiones antes de la primera ejecución.
- La desactivación de usuarios es reversible (soft): el usuario pierde acceso pero los datos históricos se conservan; si reaparece en el directorio se reactiva en la siguiente sincronización.
- Sin el consentimiento de Email injection, para los tenants en modo API los correos electrónicos de simulación y transaccionales no se entregan.
- No se requiere una ventana de mantenimiento: las operaciones tienen un impacto limitado en los usuarios finales.
4. Procedimiento de configuración
Desde el menú lateral abre General Settings. La sección está organizada en pestañas: Setup Checklist, Office Users Provisioning, User Management, Company Scan, Groups & Departments, Admins, Integrations.
Paso 1 — Consultar la Setup Checklist. La pestaña Setup Checklist es una guía paso a paso que resume el estado de finalización de la configuración inicial. Cada elemento muestra el estado y redirige a la pestaña correspondiente.
Paso 2 — Conceder los consentimientos de Microsoft. En la pestaña Office Users Provisioning (denominada así para los tenants de Microsoft) hay tres consentimientos disponibles para conceder según los módulos activos.
| Botón | Permiso | Requerido para |
| Grant User Sync Consent to LibraCyber | Permisos de aprovisionamiento | Todos los módulos — sincronización de usuarios y grupos desde Entra ID. |
| Grant Direct Message Injection Consent to LibraCyber | Permisos de inyección de correo electrónico | Entrega de correos electrónicos para organizaciones configuradas en modo API (no SMTP): simulaciones de phishing y otros correos electrónicos transaccionales (alertas y comentarios sobre amenazas, recordatorios de conciencia, correos electrónicos de prueba de banners, correos electrónicos de incorporación…). |
| Grant Email Process Consent to LibraCyber | Permisos de procesamiento de correo electrónico | Módulo Smart Banners — lectura para análisis de señales y escritura para aplicar banners en correos electrónicos sospechosos. |
NOTA: por defecto el aprovisionamiento se aplica a todos los usuarios con licencia y a todos los shared mailbox; los shared mailbox se excluyen de los módulos de conciencia.
Paso 3 — (Opcional) Definir el alcance del aprovisionamiento.
En la sección Excluded users es posible excluir explícitamente usuarios individuales del aprovisionamiento. Útil especialmente cuando se elige incluir también usuarios sin licencia, para evitar entradas no deseadas en la lista.
En la sección Provisioned groups es posible indicar los grupos del directorio a importar: solo se aprovisionarán los usuarios pertenecientes a los grupos listados.
Paso 4 — Iniciar el aprovisionamiento. Es posible iniciar la sincronización en cualquier momento con el botón Start User Provisioning (sincronización inmediata). Habilitando el daily user provisioning la sincronización se ejecuta automáticamente una vez al día: es el modo recomendado, así los cambios realizados en el directorio se reciben en la siguiente sincronización, sin acciones manuales.
NOTA: desaprovisionamiento — en cada ejecución los usuarios presentes en LibraCyber pero ya no presentes en Entra ID (o ya no incluidos en el alcance / en los grupos seleccionados) se desactivan (desaprovisionamiento soft), no se eliminan. Si el usuario reaparece en el alcance del directorio, la siguiente sincronización lo reactiva.
Paso 5 — Verificar los usuarios en User Management. La pestaña User Management lista todos los usuarios aprovisionados. El estado Active es requisito previo para el acceso a cualquier módulo de LibraCyber.
Paso 6 — Completar Company Scan. La pestaña Company Scan recopila la información general de la organización, reutilizada en varios contextos: simulaciones de phishing, lecciones de conciencia, pruebas de banners.
Company Info
- Name: nombre de la organización.
- Company Logo: logo de la organización (máx. 2 MB, cualquier formato de imagen). Para una representación nítida en correos electrónicos se recomienda un logo horizontal de aproximadamente 400×100 px o inferior. El botón preview logo abre una página de prueba que muestra el logo en la parte superior izquierda.
- URL: sitio web de la organización (informativo).
- Domain: dominio de la organización (informativo).
Key people — los contactos empresariales (p. ej., CEO, Director de RRHH) son utilizados por varios productos:
- Simulaciones: las simulaciones de spear phishing pueden citar o suplantar a los key people. Si el campo está vacío, los templates correspondientes se excluyen del catálogo.
- Banners: se utilizan para el envío de banners de demostración (un correo electrónico de ejemplo suplanta al CEO) y para una señal de detección basada en key people. ATENCIÓN: si falta la información del CEO, la función de envío de correos electrónicos de ejemplo devuelve un error.
- Awareness: Director de RRHH y CEO son los únicos key people utilizables en las lecciones del chatbot. Durante la personalización de una lección es posible usar las macros de key people.
Si los campos Key people están vacíos, las lecciones que los utilizan muestran un valor de marcador de posición (en inglés, no traducido):
| Macro | Valor mostrado si el campo está vacío |
| ceo_first_name | My_CEO_first_name |
| ceo_last_name | My_CEO_last_name |
| hr_director_first_name | My_HR_director_first_name |
| hr_director_last_name | My_HR_director_last_name |
NOTA: para una POC o una prueba, es suficiente insertar cualquier usuario en lugar del CEO. Alternativamente, para conciencia, no suscribirse a cursos/lecciones que usen la macro problemática, o clonar y modificar el contenido para eliminar o cambiar la macro.
Company signature — la firma de la empresa puede ser personalizada por administradores para reflejar la marca de la organización y se reutiliza en los templates de simulación que la requieren.
Key customers — los clientes clave pueden ser agregados por administradores para aumentar el realismo de las simulaciones de phishing.
Paso 7 — Mapear Groups & Departments. La pestaña Groups & Departments permite asociar los grupos del directorio a los departamentos (Department) personalizados de LibraCyber.
NOTA: una vez importados mediante aprovisionamiento, los grupos deben asignarse a departamentos. Los departamentos se crean manualmente por administradores y se asignan al grupo correspondiente. Un usuario pertenece a todos los departamentos derivados de los grupos de los que forma parte: puede estar en múltiples departamentos, o en ninguno.
Paso 8 — Gestionar los Admins. La pestaña Admins permite agregar nuevos administradores y conceder o revocar permisos específicos.
NOTA: solo los administradores con el permiso Edit permissions pueden conceder o revocar permisos a otros administradores. Los permisos no se asignan automáticamente en la creación o promoción de un administrador: un nuevo administrador comienza con cero permisos hasta que se le asignen explícitamente en esta pestaña.
A continuación se muestran los permisos asignables a administradores desde la consola:
| Permiso | Área | Qué permite |
| Edit permissions | Permissions | Agregar y eliminar permisos a otros usuarios (no es posible modificar los propios). |
| Risk Score | Risk Score | Acceso al Risk Score transversal a los productos; incluye los 5 permisos de lectura para cada producto. |
| Corporate Admin | Corporate | Navegar entre las empresas del grupo y acceder a dashboards corporativos agregados. |
| Dashboard | Cyber Awareness | Acceso al dashboard Cyber Awareness de la organización. |
| Manage Users | Cyber Awareness | Gestión de usuarios. |
| Lessons Admin | Cyber Awareness | Gestión de contenidos y asignaciones de lecciones. |
| Setup | Cyber Awareness | Acceso a preferencias y configuración del chatbot. |
| Export certificates | Cyber Awareness | Exportación de certificados de finalización de lecciones. |
| Dashboard | Phishing Simulation | Acceso al dashboard Phishing Simulation de la organización. |
| Custom Campaign | Phishing Simulation | Creación y envío de campañas de phishing personalizadas. |
| Audit | Phishing Simulation | Acceso a la página de auditoría de simulaciones. |
| Setup | Phishing Simulation | Acceso a preferencias y prueba de entrega de simulaciones. |
| Video Training Admin | Video Training | Gestión de contenidos de video training. |
| Smart Banners | Smart Banners | Acceso a la sección Smart Banners. |
| Browser Defender | Browser Defender | Acceso a la sección Browser Defender. |
| Threats | Threats | Ver y categorizar correos electrónicos reales reportados por usuarios. |
| General Settings | General Settings | Acceso a la lista de usuarios y gestión del aprovisionamiento desde el directorio. |
| Company Scan | General Settings | Gestión de información empresarial, mapeo de grupos/departamentos y atribución de SaaS. |
Paso 9 — Configurar las Integrations. La pestaña Integrations recopila configuraciones e instrucciones para integraciones opcionales.
API y Webhook. La sección proporciona el enlace a la documentación técnica de las API. A través de los Webhook es posible hacer que las notificaciones de LibraCyber se entreguen a una aplicación de terceros: el administrador configura un webhook en la aplicación de terceros e inserta su URL en la configuración. Los eventos generados en LibraCyber se enrutan hacia esa URL.
Actualmente hay un evento webhook disponible:
- Threat reported: se envía en cada nueva amenaza reportada por un usuario (equivalente a la notificación por correo electrónico de amenaza reportada). Payload: fecha del reporte, ID de la amenaza, URL de la amenaza.
Integración Microsoft Defender. La integración con MS Defender permite:
- reenviar automáticamente los reportes de usuarios desde LibraCyber a MS Defender (Threat Submission);
- bloquear remitentes o dominios directamente desde la consola LibraCyber (Tenant Allow/Block List — TABL).
MS Defender — Threat submission. Envía a Microsoft Defender las amenazas reportadas por usuarios (a través del botón de reporte, el complemento o otros canales de reporte). Las amenazas aparecen en Microsoft Defender bajo Submissions > Email, facilitando la remediación para organizaciones que usan Defender. Requiere el consentimiento correspondiente.
MS Defender — Bloqueo de remitentes/dominios (TABL). Después de conceder el permiso y configurar el tenant de Microsoft, es posible bloquear remitentes y dominios directamente desde la consola LibraCyber. Los remitentes y dominios bloqueados aparecen en la Tenant Allow/Block List de Microsoft (accesible en security.microsoft.com/tenantAllowBlockList).
Setup. El administrador debe habilitar el permiso y completar la documentación de configuración dedicada.
5. Verificación y prueba de aceptación
- En la pestaña Office Users Provisioning los tres consentimientos muestran la indicación Already granted.
- Después de Start User Provisioning, los usuarios esperados aparecen en User Management con estado Active.
- En la Setup Checklist el elemento "Map groups to departments" aparece completado y los grupos están asociados a departamentos en Groups & Departments.
- (Smart Banners) los banners aparecen en los correos electrónicos entrantes; (Simulaciones en modo API) una simulación de prueba se entrega correctamente.
- (MS Defender) un reporte de prueba aparece en Submissions > Email de Microsoft Defender; un remitente/dominio bloqueado desde la consola aparece en la Tenant Allow/Block List.
6. Errores comunes y soluciones
| Síntoma | Causa | Solución |
| Los correos electrónicos de simulación o transaccionales no se entregan. | Falta el consentimiento de Email injection (tenant en modo API). | Conceder Grant Direct Message Injection Consent to LibraCyber en Office Users Provisioning. |
| La función de envío de correos electrónicos de ejemplo (demostración de banners) devuelve un error. | Falta información del CEO en Company Scan. | Completar los campos Key people (CEO); para una POC insertar cualquier usuario como CEO. |
| Usuarios esperados ausentes después del aprovisionamiento. | Usuarios fuera de los Provisioned groups, sin licencia o presentes en Excluded users. | Verificar los grupos aprovisionados, las licencias y la lista de exclusión. |
| Entradas no deseadas en la lista de usuarios. | Inclusión de usuarios sin licencia. | Agregar los usuarios no deseados a Excluded users. |
| En las lecciones aparecen marcadores de posición como "My_CEO_first_name". | Campos Key people vacíos. | Completar los campos Key people en Company Scan. |
| Un usuario no puede acceder a los módulos. | Estado diferente a Active en User Management. | Verificar que el usuario esté presente en el directorio y en el alcance de aprovisionamiento; ejecutar nuevamente la sincronización. |
| Los banners no aparecen en los correos electrónicos. | Falta el consentimiento de Email Process. | Conceder Grant Email Process Consent to LibraCyber. |
7. Reversión / Cancelación
- Reducir el alcance (reversible): eliminar grupos de Provisioned groups o agregar usuarios a Excluded users. En la siguiente sincronización los usuarios fuera del alcance se desactivan (soft), con los datos históricos conservados.
- Detener la sincronización automática: deshabilitar el daily user provisioning.
- Eliminar administradores o permisos: desde la pestaña Admins (requiere el permiso Edit permissions).
- Revocar los consentimientos de Microsoft (irreversible en sus efectos): la revocación del consentimiento de aplicación en el lado del tenant de Microsoft interrumpe respectivamente aprovisionamiento, entrega de correos electrónicos y banners. La revocación se realiza desde el portal Microsoft Entra ID, en la gestión de aplicaciones empresariales.
- Limpieza de datos: la desactivación es soft y no elimina datos. Para eliminaciones definitivas contactar al soporte.
NOTA: la reversión no requiere acciones por parte de los usuarios finales, excepto un nuevo consentimiento administrativo si se revocan y se desean restaurar los permisos de Microsoft.
8. Consideraciones de seguridad
- Los consentimientos concedidos son permisos de aplicación OAuth a nivel de tenant (Microsoft Graph): sincronización de usuarios/grupos (lectura), Email injection (entrega en buzones), Email Process (lectura/escritura en correos electrónicos entrantes para banners). Ninguna contraseña se comparte con LibraCyber.
- Sin secretos que gestionar manualmente: la autorización ocurre a través del consentimiento OAuth de Microsoft; los consentimientos son revocables en cualquier momento desde el portal de Microsoft y no requieren rotación manual.
- Principio del privilegio mínimo: limitar el alcance con Provisioned groups y Excluded users y asignar a administradores solo los permisos necesarios (los nuevos administradores comienzan sin permisos).
- Auditoría: las concesiones de consentimiento se registran en el registro de auditoría del tenant de Microsoft (Entra ID / Defender); los cambios en los permisos de administradores ocurren de manera controlada a través de la pestaña Admins.
9. Mantenimiento
- El aprovisionamiento automático diario mantiene alineados usuarios y grupos con el directorio; verificar periódicamente que permanezca habilitado.
- Revisar periódicamente Provisioned groups, Excluded users y el mapeo Groups & Departments conforme cambia la organización.
- Verificar que los tres consentimientos permanezcan Already granted: una revocación en el lado de Microsoft interrumpe las funcionalidades asociadas.
- Revisar la lista de Admins y sus permisos correspondientes (adiciones, eliminaciones, cambios de rol).
- Mantener actualizados los datos de Company Scan (Key people, firma de empresa, key customers).
10. Guías relacionadas y profundizaciones
- Guía completa de General Settings (para Google Workspace, Okta o aprovisionamiento por CSV).
- Setup Checklist — configuración inicial de la plataforma antes de la activación de módulos individuales.
- Documentación técnica de API y Webhook.
- Documentación de configuración de la integración Microsoft Defender (Threat submission y TABL).
- Microsoft — Tenant Allow/Block List (portal Microsoft Defender).