Integraciones

LDAP/AD o Microsoft Entra: cómo conectar el directorio corporativo con la intranet

Comprende las diferencias entre los conectores y aprende a organizar mapeo, vista previa, sincronización y ciclo de acceso.

Vindula

Equipo Vindula

14 de septiembre de 2026
8 min de lectura

Introducción: elegir el conector es solo el comienzo

Cuando una empresa decide conectar el directorio corporativo con la intranet, la primera pregunta suele ser técnica: ¿debemos usar LDAP/Active Directory o Microsoft Entra? Además de corresponder a la arquitectura de identidad de la organización, la sincronización debe convertir datos técnicos en perfiles útiles para comunicación, recursos humanos y servicios internos.

LDAP, Active Directory y Microsoft Entra no son nombres intercambiables. LDAP es un protocolo muy utilizado para consultar servicios de directorio. El Active Directory tradicional es una plataforma de directorio normalmente mantenida en la infraestructura de la empresa y puede consultarse mediante LDAP. Microsoft Entra, por su parte, es el servicio de identidad y acceso en la nube de Microsoft y utiliza un modelo de conexión propio.

Por eso, la decisión adecuada es identificar dónde mantiene la empresa su fuente confiable. Después, es necesario diseñar cómo llegará esa información a la intranet, cómo será revisada y cómo permanecerá actualizada.

El problema real detrás de la integración del directorio corporativo

El problema central no es simplemente transportar nombres y correos electrónicos de un sistema a otro. Una intranet usa la estructura de personas para formar públicos, presentar directorios, organizar departamentos, apoyar la comunicación segmentada y controlar quién puede acceder a determinadas áreas. Si los datos llegan incompletos, duplicados o sin una regla clara de actualización, el error se propaga por varias rutinas.

También existe una diferencia entre identidad técnica y perfil organizacional. El directorio puede conocer identificador, cuenta, correo, estado y grupos, mientras la intranet puede necesitar cargo, departamento, unidad, ubicación, responsable y otros campos comprensibles para las áreas de negocio. Sus nombres, formatos y valores no siempre coinciden.

En organizaciones mayores, el desafío crece porque existen varias unidades y movimientos frecuentes. Una persona puede cambiar de departamento, recibir otro responsable o tener la cuenta suspendida. La integración necesita interpretar esos cambios sin exigir un nuevo registro manual en cada sistema. Este contexto es especialmente relevante para una intranet en empresas de gran tamaño, donde la escala aumenta el costo de las inconsistencias.

Errores comunes e interpretaciones equivocadas

Un error frecuente es tratar LDAP/AD y Microsoft Entra como dos formas idénticas de realizar la misma conexión. Pueden atender el mismo objetivo de aportar identidades, pero requieren conectores y modelos de autorización distintos. La empresa debe seleccionar el camino correspondiente a su entorno, sin suponer que una configuración funciona automáticamente para la otra.

Otro equívoco es sincronizar todos los campos disponibles sin evaluar su utilidad. Más datos no significan necesariamente mejor calidad. Atributos antiguos, grupos técnicos y valores de texto libre pueden producir perfiles difíciles de buscar y segmentaciones poco confiables.

También es arriesgado aplicar la primera sincronización sin una vista previa. Un cambio de mapeo puede crear registros inesperados, sustituir un valor correcto o interpretar un campo ausente como motivo de desactivación. La vista previa permite conocer el impacto antes de ejecutar.

Hay otras cuatro prácticas que suelen aumentar la fragilidad:

  • usar el correo electrónico como única referencia de identidad, aunque pueda cambiar;
  • mantener ajustes manuales en la intranet sin definir qué hará la próxima sincronización con ellos;
  • ignorar cuentas desactivadas, reactivadas o eliminadas en el origen;
  • no registrar cuándo se ejecutó la conexión, qué cambió y cuál fue el resultado.

Cómo suelen manejarlo las empresas hoy

Las empresas con infraestructura local suelen conectar aplicaciones con Active Directory mediante LDAP. Definen una dirección, credenciales de lectura, una base de búsqueda y filtros para localizar a las personas que deben participar en la sincronización. Este diseño puede atender a organizaciones que mantienen el directorio principal en sus propios servidores o en redes controladas.

Las empresas que concentran identidades en el ecosistema de nube de Microsoft tienden a utilizar Microsoft Entra. En este camino, la conexión suele depender del consentimiento administrativo y de permisos definidos para la aplicación. La integración consulta usuarios y atributos mediante las interfaces propias de la plataforma; no convierte Entra en un servidor LDAP.

Los entornos híbridos pueden incluir ambos mundos, pero no necesariamente deben alimentar la intranet al mismo tiempo. Antes de activar más de un origen, la organización debe definir cuál será la referencia para cada población y cómo evitar duplicados.

Cuando no existe integración, RR. HH. o TI suele exportar hojas de cálculo e importar los datos periódicamente. Esta alternativa puede atender una necesidad inicial, pero exige repetir el proceso y gestionar movimientos entre una carga y la siguiente.

Lo que realmente funciona en la práctica

Empezar por el origen correcto y el alcance necesario

El primer paso es confirmar qué sistema representa el estado actual de las personas. Después se define el alcance: toda la empresa, unidades específicas o un conjunto filtrado. El conector LDAP/AD debe configurarse para el servicio de directorio local; el conector Microsoft Entra debe seguir el flujo de autorización y consulta de la nube. Mantener separados estos caminos reduce soluciones improvisadas y facilita el diagnóstico de fallos.

Mapear campos y valores con intención

El mapeo relaciona cada atributo del origen con el campo correspondiente de la intranet. No basta con unir “department” con “departamento”: hay que considerar valores vacíos, abreviaturas, diferencias de idioma y nombres antiguos. Algunas empresas también necesitan convertir códigos en nombres comprensibles o definir qué campo identifica unidad, ubicación y responsable.

Una matriz sencilla registra el atributo de origen, el campo de destino, la transformación, el comportamiento ante un valor ausente y el responsable. El módulo de Recursos Humanos muestra cómo se usan después los datos de personas y estructura.

Revisar una vista previa antes de aplicar cambios

La vista previa debe separar de forma legible lo que será creado, actualizado, mantenido, desactivado o señalado para revisión. El objetivo no es exigir la inspección individual de miles de personas, sino permitir que los equipos revisen muestras, totales y excepciones relevantes.

Antes de la primera ejecución, conviene verificar los departamentos con mayor volumen, las personas con identificadores duplicados, las cuentas sin correo, los cambios de responsable y los registros ausentes en el origen. Cada vez que cambie el mapeo, debe generarse una nueva vista previa.

Definir el ciclo de acceso y la frecuencia

La sincronización de usuarios no termina al crear el perfil. La organización necesita decidir qué ocurre cuando alguien cambia de área, sale de la empresa, regresa o vuelve a quedar activo en el origen. La desactivación y reactivación basadas en reglas conocidas ayudan a reducir perfiles huérfanos y trabajo manual repetido.

La frecuencia debe acompañar el ritmo de la operación. Una ejecución manual puede validar la configuración; después, una agenda regular mantiene los datos próximos a la fuente. Pausar, reanudar y volver a intentar permite tratar cambios o errores sin descartar el historial.

Mantener evidencias para operación y gobernanza

El historial de ejecuciones, los resultados por etapa y los registros de cambios ayudan a RR. HH. y TI a responder preguntas objetivas: cuándo se ejecutó la sincronización, qué origen se utilizó, cuántos registros cambiaron y qué elementos necesitan atención. Esta visibilidad transforma la integración en un proceso administrable, en lugar de una caja negra.

Dónde encaja Vindula en este escenario

Vindula ofrece conectores distintos para LDAP/Active Directory y Microsoft Entra dentro de un flujo común de mapeo, vista previa, sincronización, ciclo de acceso e historial. La visión general está en Integraciones, mientras la conexión con el ecosistema Microsoft se presenta en Microsoft 365. Así, RR. HH. y TI pueden trabajar sobre el mismo proceso respetando el origen de identidad adoptado por la empresa.

Lista de verificación práctica

  • Confirma dónde se mantiene la fuente confiable de identidades de la empresa.
  • Elige LDAP/AD para el directorio local o Microsoft Entra para la identidad en la nube, según la arquitectura existente.
  • Define qué personas y unidades deben entrar en el alcance.
  • Selecciona un identificador estable para reconciliar registros.
  • Documenta el mapeo de campos y las transformaciones de valores.
  • Decide cómo tratar atributos ausentes y ajustes manuales.
  • Genera y revisa una vista previa antes de la primera aplicación y después de cambios de configuración.
  • Establece reglas para creación, actualización, desactivación y reactivación.
  • Comienza con una ejecución controlada antes de definir la agenda recurrente.
  • Acompaña el historial, las excepciones y los intentos que requieren revisión.
  • Asigna responsables de RR. HH. y TI para datos, conexión y tratamiento de diferencias.
  • Revisa periódicamente si el origen y el alcance todavía representan a la organización.

Conclusión

Elegir entre LDAP/AD y Microsoft Entra depende de dónde administra la empresa sus identidades. La integración también requiere alcance claro, mapeo consciente, vista previa, reglas para el ciclo de acceso e historial consultable.

Cuando RR. HH. y TI comparten estas decisiones, la intranet refleja mejor la organización. El conector abre el camino; la gobernanza lo mantiene confiable mientras cambian personas, estructuras y tecnologías.

Vindula

Equipo Vindula

Vindula desarrolla soluciones de intranet para comunicación interna, gestión de personas, conocimiento y gobernanza.