Guía práctica

Cómo enviar con más seguridad credenciales a nuevos empleados

Un flujo sencillo para entregar una contraseña inicial sin ponerla en el correo de incorporación.

Publicado: 18 de mayo de 2026

Límites de la implementación actual

El cliente actual cifra el texto en el navegador y lleva el contenido cifrado en la URL. La contraseña compartida por separado no forma parte del enlace. No existe un servidor de aplicación que almacene, recupere, elimine o consuma mensajes una sola vez.

Contexto adicional

Respuesta directa: Verifique el canal de contacto del empleado, cree una contraseña temporal que deba cambiarse en el primer inicio de sesión, envíela mediante un enlace privado de Collogue, exija registrar la MFA y revoque la credencial si el enlace y la contraseña pudieron quedar expuestos.

La incorporación de un empleado es un ritual de seguridad que se realiza bajo presión de tiempo.

El empleado necesita acceso. TI debe confirmar que la identidad es correcta. Recursos Humanos necesita completar el proceso. El correo está disponible, así que la contraseña temporal suele ponerse directamente en el mensaje de bienvenida.

Funciona. También crea un registro de credenciales legible y duradero.

Un proceso mejor separa las instrucciones del secreto temporal.

No conceda acceso privilegiado solo porque aparezca en una hoja de incorporación reenviada.

El empleado no debería seguir usando la contraseña entregada por TI.

El canal ordinario puede incluir:

El mensaje de Collogue contiene la contraseña temporal.

En entornos de mayor riesgo, proporcione parte del contexto a través del responsable u otro canal verificado. Siga la política de la organización en lugar de inventar un ritual improvisado.

Su contraseña temporal está en el enlace privado de abajo. Use la contraseña compartida por separado, elija una nueva después de su primer inicio de sesión y registre la autenticación multifactor. Si cualquiera de las dos partes pudo divulgarse, contacte con TI para que podamos sustituir la credencial.

El empleado no necesita entender el texto cifrado, los fragmentos de URL ni el cifrado autenticado para incorporarse de forma segura.

No envíe códigos de recuperación permanentes en el mismo correo de incorporación salvo que la política lo exija y se haya evaluado el riesgo.

El sistema de identidad de destino debería imponerlo. Collogue controla la disponibilidad del mensaje, no la validez de la cuenta.

Trate la contraseña temporal como expuesta.

Como la contraseña es temporal, sustituirla debería ser sencillo.

Es una ventaja de diseño, no un inconveniente.

El registro no debe contener la contraseña ni el enlace privado completo.

Una buena auditabilidad registra acciones, no secretos.

Collogue puede ayudar con la entrega. No sustituye a la gobernanza de identidades.

Solo si la política de la organización lo permite y la dirección ha sido verificada. La política corporativa puede exigir un proceso mediado por el responsable o verificado mediante la identidad.

No. Use una contraseña temporal de inicio y exija cambiarla inmediatamente.

Evite entregar todos los factores de acceso por una sola vía. Siga el proceso aprobado de registro y recuperación del sistema de destino.

Cree un enlace privado de Collogue, exija cambiar la contraseña en el primer inicio de sesión y complete el registro de la MFA.

Artículos relacionados