Incorporación y baja de personal
Actualizado el 11 de agosto de 2026.
Esta es la lista de verificación operativa para el ciclo de vida tecnológico de un miembro del personal de River Oaks Church. Utilice una solicitud rastreada por persona. Registre la hora efectiva solicitada, el supervisor, la persona que completa cada paso, las excepciones y la verificación final. Nunca incluya contraseñas, códigos de recuperación, claves privadas o tokens de sesión copiados en la solicitud.
Roles y aprobación
| Rol | Responsabilidad |
|---|---|
| Supervisor o personal de Personas/Oficina | Autorizar la contratación o salida, la hora efectiva, el rol, el departamento, el gerente y cualquier traspaso de datos aprobado. |
| Tecnología | Cuentas, dispositivos, grupos de seguridad, acceso al gestor de contraseñas, portal, Wi-Fi, VPN, teléfonos y verificación de acceso. |
| Propietario del ministerio o de la aplicación | Planning Center, CCB, sitio web, programación, aplicaciones específicas del departamento y propiedad de los datos. |
La tecnología no debe crear acceso privilegiado ni deshabilitar a un empleado únicamente a partir de un mensaje informal. Confirme la solicitud con el supervisor o el propietario designado de la Oficina. Utilice el principio de menor privilegio y cuentas únicas; no resuelva la incorporación compartiendo el inicio de sesión de otra persona.
Solicitud de incorporación
Antes de crear cuentas, registre:
- Nombre legal y preferido;
- Dirección de correo electrónico de River Oaks Church y cargo;
- Departamento, gerente y fecha/hora de inicio;
- Ubicación física requerida y necesidades de teléfono de escritorio;
- Aplicaciones requeridas y el propietario comercial que aprueba cada rol elevado;
- Hardware que se asigna, incluido el número de etiqueta de activo o número de serie;
- Si el acceso a puertas, VPN, compras, finanzas o administrador es realmente necesario.
Lista de verificación de incorporación
Identidad y acceso principal
- [ ] Crear la identidad de Google Workspace en la unidad organizativa correcta. Requerir inscripción en MFA e información de recuperación propiedad del empleado.
- [ ] Agregar solo grupos de Google aprobados y acceso a unidades compartidas. No otorgar un rol de administrador amplio por defecto.
- [ ] Crear o aprobar al usuario del personal a través de la interfaz actual de Administración de Usuarios del Portal. Asignar el rol de portal más pequeño que admita el trabajo.
- [ ] Hacer que el empleado se autoregistre para el Wi-Fi del personal y luego verificar que se aplique la política de personal prevista.
- [ ] Si se requiere acceso remoto, inscribir Cloudflare WARP con la identidad de River Oaks Church del empleado y verificar el acceso desde una conexión externa.
Contraseñas y aplicaciones
- [ ] Hacer que el empleado cree su cuenta de Bitwarden, invitarla a la organización de River Oaks Church, confirmar la invitación y asignar solo sus colecciones personales y de departamento aprobadas.
- [ ] Crear acceso a Planning Center a través del propietario de la aplicación. El Espectador Programado es el punto de partida habitual, a menos que un rol documentado necesite más.
- [ ] Crear acceso a CCB, Amazon, finanzas, sitio web u otra línea de negocio solo cuando su propietario lo apruebe.
- [ ] Seguir el flujo de trabajo actual de inscripción de teléfonos UniFi para un teléfono de escritorio. No reutilizar la cuenta personal de otro empleado.
- [ ] Si el rol requiere notificaciones tecnológicas, inscribir al empleado en el servicio de alertas aprobado y solo en los temas apropiados para el rol.
Acceso físico y equipo
- [ ] Hacer que el empleado envíe la solicitud normal de llavero para que reconozca los términos de acceso. Aprobar solo el grupo de puertas requerido para el rol.
- [ ] Comprar hardware Apple a través de un proveedor de inscripción automatizada aprobado.
- [ ] Asignar el Mac o iPad en el inventario de activos y confirmar la inscripción automatizada de Jamf, el cifrado del disco, las actualizaciones del sistema operativo, el bloqueo de pantalla y la protección de puntos finales.
- [ ] Registrar las llaves, llaveros, teléfonos, adaptadores, pantallas y otros equipos emitidos.
Traspaso y verificación
- [ ] Pedir al empleado que inicie sesión en Google, Portal, Bitwarden, Wi-Fi, aplicaciones requeridas y VPN si corresponde.
- [ ] Confirmar el acceso a un recurso esperado y la denegación de un recurso privilegiado conocido.
- [ ] Proporcionar al empleado instrucciones sobre informes de seguridad, gestor de contraseñas, soporte y dispositivos perdidos.
- [ ] Hacer que el supervisor confirme la configuración de acceso y luego cierre la solicitud con los identificadores de cuenta y activos, no con las credenciales.
Preparación para la baja
Registre la solicitud de salida autorizada, la hora efectiva exacta, el gerente, el nivel de riesgo de acceso, el plan de devolución del dispositivo, el propietario de los datos y cualquier traspaso de correo electrónico o archivo aprobado. Para una salida inmediata o de alto riesgo, Tecnología y el propietario autorizante deben coordinarse en tiempo real. No anuncie la salida a través de alertas técnicas.
No elimine cuentas ni borre equipos al principio. Suspenda el acceso primero, preserve los datos de la organización y espere la decisión aprobada de retención/traspaso.
Lista de verificación de baja
A la hora efectiva
- [ ] Suspender la cuenta de Google Workspace y revocar las sesiones activas, contraseñas de aplicaciones, concesiones de OAuth y métodos de recuperación de acuerdo con la política de administración actual.
- [ ] Deshabilitar el acceso al Portal y revocar las sesiones activas. Conservar la fila del usuario para el historial de auditoría.
- [ ] Eliminar al empleado de las colecciones de la organización de Bitwarden y revocar el acceso a la organización. Rotar una credencial compartida solo cuando el empleado pudiera leerla realmente; registrar la rotación sin almacenar su valor.
- [ ] Revocar el acceso a Wi-Fi del personal, Cloudflare WARP/VPN, grupos de puertas, llaves, llaveros y cualquier acceso de administración remota.
- [ ] Deshabilitar o eliminar el acceso a Planning Center, CCB, Amazon, GitLab, UniFi, sitio web, finanzas y aplicaciones del departamento a través de cada propietario nombrado.
- [ ] Eliminar las suscripciones a temas de alertas y el enrutamiento de llamadas en servicio.
Datos, dispositivos y comunicaciones
- [ ] Transferir la propiedad de Google Drive y otros registros comerciales al propietario aprobado. Configurar el reenvío o la delegación solo con aprobación explícita y limitada en el tiempo.
- [ ] Recuperar todos los dispositivos registrados y credenciales físicas. Marcar cada activo como devuelto, faltante, dañado o aprobado para devolución remota.
- [ ] Usar el Modo Perdido de Jamf o el bloqueo remoto solo cuando esté autorizado. Conservar los datos requeridos antes de borrar; borrar y reinscribir solo después de que se confirme el traspaso.
- [ ] Reasignar la extensión telefónica y el dispositivo a través del flujo de trabajo telefónico actual. No renombrar ni reutilizar la identidad personal de un ex empleado.
- [ ] Eliminar al empleado de las páginas públicas del personal y de los horarios internos cuando el propietario responsable apruebe el cambio.
Verificación final
- [ ] Un segundo operador de Tecnología revisa el acceso de alto impacto: administrador de Google, Bitwarden, GitLab, VPN, acceso a puertas, finanzas y buzones compartidos.
- [ ] Verificar que la identidad suspendida no pueda acceder al Portal, VPN, Wi-Fi del personal o a una aplicación protegida representativa.
- [ ] Registrar activos no resueltos, cuentas retenidas, expiración de reenvío, propietario de datos y fecha de seguimiento.
- [ ] Cerrar la solicitud solo después de que el supervisor o el propietario de la Oficina reconozcan el traspaso completado.