Súper administradores en Google Workspace: buenas prácticas de seguridad
Por Kike Gandia · Co-Fundador y CEO, OSCP
La cuenta de súper administrador es la llave maestra de tu Google Workspace: accede a todo, cambia cualquier configuración y crea o elimina usuarios. Es también el objetivo más codiciado por un atacante. Gestionarla bien es una de las decisiones de seguridad más importantes de tu entorno.
Cuántos súper administradores deberías tener
El CIS Benchmark recomienda dos o menos. Demasiados súper admins multiplican la superficie de ataque de las cuentas más valiosas; tener uno solo, en cambio, te expone a quedarte bloqueado si esa cuenta se pierde. El equilibrio habitual es dos cuentas, fuertemente protegidas y supervisadas.
Separa las cuentas de administración de las de uso diario
Un súper administrador no debería usar esa misma cuenta para leer correo o navegar a diario. Lo recomendable es tener cuentas de administración dedicadas, sin uso cotidiano, de modo que un phishing a la cuenta normal de un empleado nunca comprometa privilegios de administración.
Mínimo privilegio con roles delegados
No todo el equipo de IT necesita ser súper admin. Google Workspace permite crear roles administrativos delegados (gestión de usuarios, soporte de asistencia, gestión de grupos, etc.) que conceden solo los permisos necesarios. Aplicar el mínimo privilegio reduce drásticamente el impacto si una de esas cuentas se compromete.
Protección reforzada de las cuentas de administrador
Protege cada cuenta de administrador con llaves de seguridad o passkeys, inscríbelas en el Programa de Protección Avanzada y configura alertas para los cambios de privilegios. Revisa periódicamente quién tiene roles administrativos y elimina los que ya no correspondan.
Qué rol delegar en cada tarea
La mayoría de los súper administradores de más existen porque nadie se sentó a mirar qué rol bastaba para cada tarea. Esta es la correspondencia habitual.
| Tarea habitual | Rol suficiente | Por qué no hace falta súper admin |
|---|---|---|
| Crear, suspender y restablecer usuarios | Administrador de usuarios | No necesita tocar la configuración de seguridad del dominio |
| Atender incidencias de contraseña y 2SV | Asistencia de soporte | Restablece credenciales sin poder cambiar políticas |
| Gestionar listas de distribución y grupos | Administrador de grupos | Queda aislado del resto del entorno |
| Revisar registros, informes y alertas | Rol personalizado de solo lectura sobre informes | Auditar no requiere poder modificar nada |
| Gestionar la compartición en Drive | Rol personalizado con los privilegios de Drive | Limita el daño de un compromiso al servicio afectado |
| Gestionar dispositivos móviles | Administrador de dispositivos | No toca identidades ni permisos |
Cada fila que mueves de la columna del súper admin a un rol delegado reduce el número de cuentas cuyo compromiso significa perderlo todo.
La cuenta de emergencia: por qué necesitas una y cómo se guarda
Si proteges bien las cuentas de administración, tarde o temprano te toparás con el problema contrario: quedarte fuera. Un fallo del proveedor de identidad externo, una llave perdida o una baja repentina pueden dejarte sin acceso administrativo a tu propio dominio.
La respuesta es una cuenta de emergencia: una cuenta de súper administrador que no pertenece a ninguna persona, que no se usa en el día a día, que no depende del SSO de terceros (para que un incidente en el proveedor de identidad no te bloquee), con una llave de seguridad guardada físicamente bajo control y con una alerta que salte ante cualquier uso. Conviene probarla de forma periódica: una cuenta de emergencia que nadie ha validado nunca suele fallar justo el día que hace falta.
FAQ
¿Por qué no usar una sola cuenta de súper admin para todo?
Por dos motivos: si esa cuenta se pierde o se bloquea, te quedas sin acceso administrativo; y si se compromete, el atacante lo controla todo. Lo recomendable son dos cuentas protegidas y roles delegados para el resto del equipo.
¿Cómo detecto si se crean nuevos administradores sin autorización?
Configurando alertas en la consola de administración para los cambios de privilegios y revisando los registros de auditoría. La creación de un nuevo súper admin es uno de los eventos que siempre debería disparar una alerta.
¿Qué se entrega en una revisión de administradores?
El inventario de todas las cuentas con algún rol administrativo, los privilegios efectivos de cada una (que casi nunca coinciden con lo que la organización cree tener), la lista de roles a retirar, la propuesta de roles delegados que los sustituyen y las alertas de auditoría que hay que configurar para enterarse de futuros cambios de privilegio.
¿Hay que tocar producción para revisarlo?
No. Enumerar los roles, los privilegios efectivos y el histórico de cambios se hace con permisos de solo lectura. Los cambios de configuración vienen después, ya validados contigo, y se aplican por fases para que nadie se quede sin poder trabajar.
¿Se puede conceder el rol de súper administrador solo temporalmente?
Google Workspace no tiene un equivalente nativo a la activación just-in-time de Entra ID, así que la concesión temporal hay que sostenerla con proceso: conceder el rol, registrar quién lo pide y para qué, y revocarlo al terminar, con una alerta sobre el cambio de privilegio para que la revocación no dependa de que alguien se acuerde.
¿Qué pasa si el súper administrador se va de la empresa o pierde la llave?
Para eso existen la segunda cuenta de administración y la cuenta de emergencia. El error clásico es tener un único súper admin ligado a una persona: cuando esa persona se va, se pierde el móvil o cambia de departamento, la recuperación se convierte en un proceso lento con el soporte de Google en el peor momento posible.
Servicio relacionado
auditoría de seguridad de Google Workspace
Contenido relacionado
- Checklist de hardening de Google Workspace
- 2FA en Google Workspace
- Seguridad de Google Workspace para empresas