Súper administradores en Google Workspace: buenas prácticas de seguridad

Por Kike Gandia · Co-Fundador y CEO, OSCP

La cuenta de súper administrador es la llave maestra de tu Google Workspace: accede a todo, cambia cualquier configuración y crea o elimina usuarios. Es también el objetivo más codiciado por un atacante. Gestionarla bien es una de las decisiones de seguridad más importantes de tu entorno.

Cuántos súper administradores deberías tener

El CIS Benchmark recomienda dos o menos. Demasiados súper admins multiplican la superficie de ataque de las cuentas más valiosas; tener uno solo, en cambio, te expone a quedarte bloqueado si esa cuenta se pierde. El equilibrio habitual es dos cuentas, fuertemente protegidas y supervisadas.

Separa las cuentas de administración de las de uso diario

Un súper administrador no debería usar esa misma cuenta para leer correo o navegar a diario. Lo recomendable es tener cuentas de administración dedicadas, sin uso cotidiano, de modo que un phishing a la cuenta normal de un empleado nunca comprometa privilegios de administración.

Mínimo privilegio con roles delegados

No todo el equipo de IT necesita ser súper admin. Google Workspace permite crear roles administrativos delegados (gestión de usuarios, soporte de asistencia, gestión de grupos, etc.) que conceden solo los permisos necesarios. Aplicar el mínimo privilegio reduce drásticamente el impacto si una de esas cuentas se compromete.

Protección reforzada de las cuentas de administrador

Protege cada cuenta de administrador con llaves de seguridad o passkeys, inscríbelas en el Programa de Protección Avanzada y configura alertas para los cambios de privilegios. Revisa periódicamente quién tiene roles administrativos y elimina los que ya no correspondan.

Qué rol delegar en cada tarea

La mayoría de los súper administradores de más existen porque nadie se sentó a mirar qué rol bastaba para cada tarea. Esta es la correspondencia habitual.

Tarea habitualRol suficientePor qué no hace falta súper admin
Crear, suspender y restablecer usuariosAdministrador de usuariosNo necesita tocar la configuración de seguridad del dominio
Atender incidencias de contraseña y 2SVAsistencia de soporteRestablece credenciales sin poder cambiar políticas
Gestionar listas de distribución y gruposAdministrador de gruposQueda aislado del resto del entorno
Revisar registros, informes y alertasRol personalizado de solo lectura sobre informesAuditar no requiere poder modificar nada
Gestionar la compartición en DriveRol personalizado con los privilegios de DriveLimita el daño de un compromiso al servicio afectado
Gestionar dispositivos móvilesAdministrador de dispositivosNo toca identidades ni permisos

Cada fila que mueves de la columna del súper admin a un rol delegado reduce el número de cuentas cuyo compromiso significa perderlo todo.

La cuenta de emergencia: por qué necesitas una y cómo se guarda

Si proteges bien las cuentas de administración, tarde o temprano te toparás con el problema contrario: quedarte fuera. Un fallo del proveedor de identidad externo, una llave perdida o una baja repentina pueden dejarte sin acceso administrativo a tu propio dominio.

La respuesta es una cuenta de emergencia: una cuenta de súper administrador que no pertenece a ninguna persona, que no se usa en el día a día, que no depende del SSO de terceros (para que un incidente en el proveedor de identidad no te bloquee), con una llave de seguridad guardada físicamente bajo control y con una alerta que salte ante cualquier uso. Conviene probarla de forma periódica: una cuenta de emergencia que nadie ha validado nunca suele fallar justo el día que hace falta.

FAQ

¿Por qué no usar una sola cuenta de súper admin para todo?

Por dos motivos: si esa cuenta se pierde o se bloquea, te quedas sin acceso administrativo; y si se compromete, el atacante lo controla todo. Lo recomendable son dos cuentas protegidas y roles delegados para el resto del equipo.

¿Cómo detecto si se crean nuevos administradores sin autorización?

Configurando alertas en la consola de administración para los cambios de privilegios y revisando los registros de auditoría. La creación de un nuevo súper admin es uno de los eventos que siempre debería disparar una alerta.

¿Qué se entrega en una revisión de administradores?

El inventario de todas las cuentas con algún rol administrativo, los privilegios efectivos de cada una (que casi nunca coinciden con lo que la organización cree tener), la lista de roles a retirar, la propuesta de roles delegados que los sustituyen y las alertas de auditoría que hay que configurar para enterarse de futuros cambios de privilegio.

¿Hay que tocar producción para revisarlo?

No. Enumerar los roles, los privilegios efectivos y el histórico de cambios se hace con permisos de solo lectura. Los cambios de configuración vienen después, ya validados contigo, y se aplican por fases para que nadie se quede sin poder trabajar.

¿Se puede conceder el rol de súper administrador solo temporalmente?

Google Workspace no tiene un equivalente nativo a la activación just-in-time de Entra ID, así que la concesión temporal hay que sostenerla con proceso: conceder el rol, registrar quién lo pide y para qué, y revocarlo al terminar, con una alerta sobre el cambio de privilegio para que la revocación no dependa de que alguien se acuerde.

¿Qué pasa si el súper administrador se va de la empresa o pierde la llave?

Para eso existen la segunda cuenta de administración y la cuenta de emergencia. El error clásico es tener un único súper admin ligado a una persona: cuando esa persona se va, se pierde el móvil o cambia de departamento, la recuperación se convierte en un proceso lento con el soporte de Google en el peor momento posible.

Servicio relacionado

auditoría de seguridad de Google Workspace

Contenido relacionado

Fuentes

Solicitar auditoría de Google Workspace