Mantenimiento Equipo Avantys 8 min

¿Quién Es Administrador de tu Moodle?

Los accesos totales a un campus se acumulan con los años: el proveedor anterior, el consultor, el becario. Cómo revisar quién tiene las llaves.

// Compartir

¿Quién Es Administrador de tu Moodle?

Casi ningún campus virtual nace con el equipo que lo mantiene hoy. Por el camino ha pasado quien lo instaló, quien lo migró de servidor, el consultor que vino a montar la integración con la aplicación de gestión, el proveedor del que os fuisteis hace tres años y la persona que llevaba esto antes de que llegaras tú.

Cada uno de ellos necesitó acceso en su momento, y casi siempre se lo dieron del tipo más cómodo: administrador de todo. Lo que casi nunca ocurre es lo contrario. Dar un acceso lo pide alguien; quitarlo no lo pide nadie.

Qué significa "administrador del sitio" y por qué es distinto

Conviene separarlo de los roles de curso, que es donde la gente suele mirar cuando piensa en permisos. Un profesor con rol de editor manda mucho dentro de su curso y nada fuera de él. Un administrador del sitio es otra categoría: manda en todo y, en la práctica, no hay nada que no pueda hacer.

Puede entrar en cualquier curso, ver los datos personales de cualquier alumno, cambiar cualquier calificación, instalar o desinstalar complementos, modificar la configuración del correo, acceder a las copias de seguridad y crear más administradores. Y todo eso sin dejar un rastro que nadie esté mirando.

No es una cuestión de desconfianza hacia esas personas. Es que un acceso de ese nivel, en una cuenta que ya nadie vigila, es un riesgo por sí mismo: si esa cuenta se ve comprometida en cualquier otro sitio, el atacante entra en tu campus con las llaves maestras y por la puerta principal. Es uno de los puntos del repaso de seguridad de un Moodle.

Para situarlo, así queda el alcance de cada nivel:

NivelHasta dónde llegaCuánta gente debería tenerlo
Administrador del sitioTodo, sin excepciónDos o tres personas
GestorCategorías enteras de cursos y sus usuariosLos coordinadores en activo
Profesor editorSu curso: contenido, notas y matrículasQuien imparte ese curso
Profesor sin ediciónSu curso, sin modificarloApoyo y tutores
AlumnoLo suyoEl resto

Lo que se suele encontrar

Las revisiones de este tipo dan casi siempre el mismo puñado de hallazgos:

  • El proveedor anterior sigue dentro. Es el caso más común con diferencia. La relación terminó, la factura dejó de emitirse y la cuenta se quedó.
  • Cuentas de empresas externas, con correos de dominios que ya no reconoce nadie del equipo actual.
  • Cuentas genéricas compartidas, del tipo "informática" o "soporte", que usan varias personas con la misma contraseña. Cuando algo pasa, no hay forma de saber quién fue.
  • Accesos técnicos temporales que se dieron para una intervención concreta hace año y medio.
  • Gente de casa que cambió de puesto y conserva permisos del anterior.

El denominador común es que ninguno de esos accesos es fruto de una decisión actual. Son sedimentos.

Cómo revisarlo

La parte buena es que esto se mira en diez minutos y no requiere tocar nada.

Empieza por la lista corta. En la administración del sitio hay una pantalla que enumera a los administradores del sitio. Suele ser una lista muy breve, de dos a cinco nombres, y es donde está el riesgo de verdad. Si hay alguien ahí que no sabes identificar, ya tienes el primer punto del orden del día.

Sigue por la lista intermedia. Los gestores, que sin ser administradores totales tienen alcance sobre categorías enteras de cursos. Esta lista es más larga y crece sola: cada coordinador que pasó por la casa suele estar.

Termina por la fecha del último acceso. Es el dato que ordena la conversación. Una cuenta con permisos totales que no entra desde hace dos años no necesita esos permisos, y probablemente no necesita existir. Es un argumento objetivo, y evita que la revisión parezca personal.

Con esas tres cosas apuntadas tienes una lista concreta que llevar a quien decida, que no eres tú solo salvo que la plataforma sea tuya.

Qué hacer con lo que sobra

La respuesta rápida sería borrar, y es justo lo que no conviene hacer.

Suspende antes de borrar. Una cuenta suspendida no puede entrar, así que el riesgo desaparece de inmediato, pero todo lo que hizo esa persona sigue vinculado a ella. Si borras la cuenta de quien corrigió doscientas tareas hace dos cursos, puedes dejar esos registros huérfanos y complicarte una auditoría futura.

Baja el nivel en lugar de cerrar la puerta, cuando la persona sigue trabajando contigo. Mucha gente tiene permisos de administrador porque nadie se paró a pensar cuál era el mínimo que necesitaba para su trabajo. Casi siempre es bastante menos.

Deja constancia de la decisión. Una línea con la fecha y el motivo. Dentro de dos años, alguien va a preguntar por qué se retiró ese acceso, y lo peor que puede pasar es que nadie se acuerde.

Cuentas nominales, no genéricas. Si tres personas comparten una cuenta, no tienes registro de nada. Separarlas cuesta un rato y resuelve el problema para siempre.

Los accesos que no salen en esa lista

La pantalla de administradores enseña a las personas, y hay otras cuatro puertas que no aparecen ahí. Conviene repasarlas en la misma sentada, porque dan el mismo nivel de acceso y se olvidan todavía más.

Los servicios web. Si el campus está conectado con la aplicación de gestión del centro, con una pasarela de pago o con una herramienta de informes, esa conexión usa una credencial. Esas credenciales se crean para una integración concreta y sobreviven a ella: la integración se retira y el permiso se queda.

Las cuentas de la base de datos y del servidor. Quien puede entrar en la máquina puede hacer cualquier cosa con el campus, tenga o no usuario en Moodle. Es un acceso que no se ve desde dentro de la plataforma.

Los accesos de soporte del proveedor. Muchos proveedores crean su propia cuenta para poder ayudarte. Es razonable, pero tiene que tener nombre y apellidos, no ser una cuenta genérica, y tiene que retirarse cuando acabe la relación.

La capacidad de suplantar usuarios. Hay roles que permiten entrar en la plataforma como si fueras otra persona. Es útil para dar soporte y es, en la práctica, acceso a la cuenta de cualquiera. Merece una revisión propia.

Qué hacer si encuentras un nombre que nadie identifica

Puede pasar, y lo primero es no cerrar la puerta de golpe, porque puede ser una integración en marcha y dejar el campus a medias.

El orden que funciona es este:

  1. Mira cuándo entró por última vez. Si hace años, el riesgo de romper algo es mínimo.
  2. Pregunta a quien lleve más tiempo en la casa. Muchas veces alguien sabe exactamente quién era.
  3. Suspende, no borres. El acceso queda cerrado en el acto y todo lo demás se mantiene.
  4. Espera unas semanas antes de decidir nada más. Si esa cuenta sostenía algo, aparecerá.
  5. Deja escrito qué hiciste y por qué, con la fecha.

Y si el nombre corresponde a una empresa con la que ya no trabajáis, no hace falta darle más vueltas: esa relación terminó y el acceso tenía que haber terminado con ella.

Cómo evitar que se vuelva a acumular

El problema de fondo es que dar un acceso es una petición concreta de alguien con prisa, y quitarlo no lo pide nadie nunca. Se corrige con tres costumbres baratas:

Poner fecha desde el principio. Cuando un tercero necesite entrar, anotar en el mismo momento cuándo hay que revisarlo. No hace falta una herramienta: una línea en el calendario compartido basta.

Dar el mínimo que resuelva el encargo. La pregunta correcta no es "¿de quién me fío?", sino "¿qué necesita tocar esta persona para hacer su trabajo?". Casi siempre es bastante menos que todo.

Meterlo en la salida. Cuando alguien deja el centro, se revisan sus cuentas junto con las llaves y el correo. Si el campus no está en esa lista, se queda fuera siempre.

Un apunte sobre el equipo propio, que es el que más incomoda: esto no va de desconfiar de nadie. Va de que el día que una cuenta se vea comprometida, el daño dependa de lo que esa cuenta podía hacer. Y de que cuando haya que revisar qué pasó, el registro diga quién hizo cada cosa, que es imposible si tres personas comparten el mismo usuario.

Cuándo toca hacer esto

Hay cuatro momentos en los que esta revisión se paga sola, y ninguno es "cuando haya tiempo":

Cuando cambias de proveedor o mueves el campus de servidor, que es el momento natural y el que más se olvida. Cuando alguien del equipo se va, aunque se fuera en buenos términos. Cuando termina una intervención puntual de un tercero. Y una vez al año sin excusa, por ejemplo al cerrar el curso, que es cuando la plataforma está tranquila.

En resumen

Los accesos de administrador de un campus se acumulan durante años sin que nadie lo decida, y casi nunca se retiran, porque quitar un permiso no lo pide nadie.

Revisar quién tiene las llaves de tu campus cuesta diez minutos y no hace falta ser técnico para entender la lista. Si hay algún nombre que no sabes identificar, esa es exactamente la razón por la que merecía la pena mirar.

Preguntas frecuentes

¿Cuántos administradores del sitio debería tener un campus? Los menos posibles, y siempre más de uno. Con uno solo, el día que esa persona no está o pierde el acceso, el campus se queda sin nadie que pueda entrar.

¿Suspender una cuenta borra su trabajo? No. La cuenta deja de poder entrar y todo lo que hizo sigue vinculado a ella. Es justo la diferencia con borrarla, y el motivo para suspender primero.

El proveedor anterior dice que necesita el acceso por si acaso. ¿Es razonable? Si ya no presta el servicio, no. Y si alguna vez hiciera falta, se le vuelve a dar un acceso acotado y con fecha, que es distinto de dejarlo abierto indefinidamente.

¿Queda registro de lo que hace un administrador? Moodle registra la actividad, sí. El problema aparece con las cuentas compartidas entre varias personas: ahí el registro dice qué se hizo, pero no quién lo hizo.

Si quieres que la revisión de accesos entre en la rutina y no dependa de acordarse, es parte de gestión de Moodle.

Parte de la guía principal
Seguridad en Moodle: Guía Completa

¿Y si tu Moodle lo lleváramos nosotros?

Actualizaciones, backups verificados, rendimiento y trazabilidad FUNDAE, gestionado de forma continua por una persona que responde. Auditoría gratuita de tu plataforma actual.

Ver Moodle Gestionado
// Boletín

Suscríbete al boletín

Guías nuevas, sin spam. Cancela cuando quieras.