Guía práctica
Cómo enviar con más seguridad credenciales a nuevos empleados
Un flujo sencillo para entregar una contraseña inicial sin ponerla en el correo de incorporación.
Publicado: 18 de mayo de 2026
Límites de la implementación actual
El cliente actual cifra el texto en el navegador y lleva el contenido cifrado en la URL. La contraseña compartida por separado no forma parte del enlace. No existe un servidor de aplicación que almacene, recupere, elimine o consuma mensajes una sola vez.
Contexto adicional
Respuesta directa: Verifique el canal de contacto del empleado, cree una contraseña temporal que deba cambiarse en el primer inicio de sesión, envíela mediante un enlace privado de Collogue, exija registrar la MFA y revoque la credencial si el enlace y la contraseña pudieron quedar expuestos.
La incorporación de un empleado es un ritual de seguridad que se realiza bajo presión de tiempo.
El empleado necesita acceso. TI debe confirmar que la identidad es correcta. Recursos Humanos necesita completar el proceso. El correo está disponible, así que la contraseña temporal suele ponerse directamente en el mensaje de bienvenida.
Funciona. También crea un registro de credenciales legible y duradero.
Un proceso mejor separa las instrucciones del secreto temporal.
- la fecha de inicio aprobada;
- la identidad del empleado;
- la dirección de destino;
- si la política permite el correo personal;
- el responsable o patrocinador del empleado;
- los sistemas que realmente necesita.
No conceda acceso privilegiado solo porque aparezca en una hoja de incorporación reenviada.
El empleado no debería seguir usando la contraseña entregada por TI.
El canal ordinario puede incluir:
- la URL oficial de inicio de sesión;
- el nombre de usuario;
- las instrucciones para empezar;
- el contacto de soporte;
- los pasos para registrar la MFA;
- un recordatorio de que el enlace y la contraseña compartida por separado deben mantenerse privados.
El mensaje de Collogue contiene la contraseña temporal.
En entornos de mayor riesgo, proporcione parte del contexto a través del responsable u otro canal verificado. Siga la política de la organización en lugar de inventar un ritual improvisado.
Su contraseña temporal está en el enlace privado de abajo. Use la contraseña compartida por separado, elija una nueva después de su primer inicio de sesión y registre la autenticación multifactor. Si cualquiera de las dos partes pudo divulgarse, contacte con TI para que podamos sustituir la credencial.
El empleado no necesita entender el texto cifrado, los fragmentos de URL ni el cifrado autenticado para incorporarse de forma segura.
No envíe códigos de recuperación permanentes en el mismo correo de incorporación salvo que la política lo exija y se haya evaluado el riesgo.
El sistema de identidad de destino debería imponerlo. Collogue controla la disponibilidad del mensaje, no la validez de la cuenta.
Trate la contraseña temporal como expuesta.
- restablézcala;
- compruebe la actividad de inicio de sesión;
- verifique la dirección del empleado;
- cree una contraseña nueva;
- envíe un enlace privado nuevo;
- pruebe el comportamiento del escáner de correo de la organización si el problema se repite.
Como la contraseña es temporal, sustituirla debería ser sencillo.
Es una ventaja de diseño, no un inconveniente.
- credencial creada;
- enlace enviado;
- destinatario verificado;
- primer inicio de sesión completado;
- contraseña cambiada;
- MFA registrada;
- acceso temporal revocado.
El registro no debe contener la contraseña ni el enlace privado completo.
Una buena auditabilidad registra acciones, no secretos.
- el empleado recibe acceso administrativo;
- se requiere demostrar la identidad;
- hay sistemas regulados implicados;
- deben imponerse aprobaciones;
- se aplican controles geográficos o contractuales;
- la organización tiene una plataforma de incorporación aprobada.
Collogue puede ayudar con la entrega. No sustituye a la gobernanza de identidades.
Solo si la política de la organización lo permite y la dirección ha sido verificada. La política corporativa puede exigir un proceso mediado por el responsable o verificado mediante la identidad.
No. Use una contraseña temporal de inicio y exija cambiarla inmediatamente.
Evite entregar todos los factores de acceso por una sola vía. Siga el proceso aprobado de registro y recuperación del sistema de destino.
Cree un enlace privado de Collogue, exija cambiar la contraseña en el primer inicio de sesión y complete el registro de la MFA.