Shadow AI en Microsoft 365: cómo encontrarla y gobernarla
· 8 min de lectura
By Juan Pedro Márquez
Un auditor te pide el inventario de sistemas de IA de la empresa. Abres el centro de administración de Microsoft 365, filtras por agentes, exportas la lista y la entregas.
Ese número está mal.
Mal de raíz, porque ninguna consola de Microsoft cuenta todos los agentes de tu tenant, y su propia documentación lo dice. Y a eso hay que sumarle lo que tu gente usa fuera del tenant: una pestaña del navegador, una cuenta personal, un pegado de algo que no debería haberse pegado.
¿Qué es exactamente el shadow AI en un tenant de Microsoft 365?
Shadow AI es cualquier uso de IA sin conocimiento, aprobación ni gobierno de TI y seguridad. En un tenant de Microsoft se parte en dos: servicios de IA externos a los que la gente llega por el navegador, y agentes construidos dentro de casa que nadie registró, revisó ni asignó a un responsable.
El modelo de despliegue de Microsoft para evitar fugas de datos hacia el shadow AI resume el riesgo en tres consecuencias: fuga de información sensible, incumplimiento normativo y daño reputacional. Está bien planteado, pero está escrito sobre todo para la mitad externa.
Lo que tu gente usa
La versión conocida. Alguien redacta un resumen para el comité en un chatbot de consumo porque es más rápido que esperar a que le den licencia de Copilot. El contenido sale de tu perímetro. No hay registro, ni retención, ni exhibición documental, ni forma de saber que pasó.
Lo que tu gente construye
La versión que crece en silencio. Agent Builder y Copilot Studio ponen la creación de agentes en manos de perfiles de negocio, que es justo lo que el producto pretende. Pero un creador puede montar un agente, conectarlo a un origen de datos, compartirlo con su equipo y cambiarse de departamento sin que salte ni un solo control.

¿Por qué cada consola te da un número distinto de agentes?
Porque cada una responde a una pregunta diferente. El centro de administración de Microsoft 365 responde a "¿qué pueden usar mis usuarios?". El inventario de Power Platform responde a "¿qué ha construido mi organización sobre Power Platform?". No son el mismo conjunto, y ninguno contiene al otro.
Microsoft lo documenta sin rodeos en Descripción de los recuentos de agentes en las superficies de administración:
| Inventario de Power Platform | Centro de administración de M365 | |
|---|---|---|
| Muestra | Agentes creados sobre Power Platform | Todos los agentes disponibles en el tenant, incluidos los de Teams, Agent Toolkit, Foundry, Fabric o SharePoint |
| Incluye borradores | Sí | Solo publicados y compartidos |
| Incluye first-party / ISV | No | Sí |
| Ámbito | Entornos, agregados a tenant | Tenant |
Vuelve a la fila de los borradores. El inventario de Power Platform muestra agentes en borrador; el centro de administración de Microsoft 365 no. Y un agente en borrador no es un boceto inofensivo: puede estar ya conectado a un origen de datos y ejecutándose bajo la identidad de quien lo creó. La consola que más se cita en los comités es precisamente la que los esconde.
Los dos números son correctos. Ninguno es un inventario.
¿Cómo se descubre la IA que se usa fuera del tenant?
Clave: Se empieza por la red, porque es el único sitio donde ves tráfico hacia servicios que nunca diste de alta. Microsoft Defender for Cloud Apps es la herramienta base.
El tutorial de descubrimiento de shadow IT arranca con un dato que conviene llevar al comité: cuando se pregunta a los administradores cuántas aplicaciones en la nube usan sus empleados, la respuesta típica es 30 o 40, y la media real supera las 1.000.
Tres movimientos y tienes una lista utilizable:
- Filtrar el catálogo de aplicaciones por categoría de IA generativa. En el portal de Defender, en Cloud Discovery, pestaña de aplicaciones detectadas. El paso de descubrimiento del modelo de Purview recorre esa ruta exacta.
- Ordenar por puntuación de riesgo, no por número de usuarios. La puntuación de riesgo de Defender evalúa cada aplicación contra más de 90 factores, desde dónde está la sede del proveedor hasta si ofrece registro de auditoría. La app con 400 usuarios puede estar bien. La de cuatro usuarios con riesgo 3 es la primera que hay que mirar.
- Etiquetar antes de bloquear. Marcar una aplicación como aprobada o no aprobada es una decisión de gobierno, no técnica. Se toma antes de que nadie toque una regla de firewall.
Si tienes Global Secure Access, el descubrimiento de shadow AI añade inventario a nivel de aplicación contra el mismo catálogo, incluidos servidores MCP en SaaS. Y Generative AI Insights va más lejos: inspecciona TLS para registrar el contenido real de los prompts y las operaciones de Model Context Protocol.
Esa segunda capacidad merece una pausa. Registrar el contenido de los prompts es potente y, en España, es antes una conversación con el comité de empresa y una evaluación de impacto que un despliegue técnico.
¿Cómo se encuentran los agentes construidos dentro?
Tres superficies, en este orden.
Centro de administración de Microsoft 365 — el catálogo. Agentes, todos los agentes. La guía de administración de agentes documenta los filtros, y hay uno que hace todo el trabajo: sin propietario. Ese filtro es tu lista de agentes huérfanos. Ejecútalo el primero y prepárate para que el número sea más alto de lo que esperabas.
Inventario de Power Platform — lo que han construido tus creadores. El inventario de Power Platform unifica agentes, aplicaciones, flujos, entornos y, en versión preliminar, los conectores que usa cada recurso. Los cambios aparecen en unos 15 minutos y todo se exporta a CSV. Detalle importante: el acceso se gobierna con roles de Microsoft Entra, y los roles de administrador y lector de IA están acotados solo a recursos de IA. Puedes dar visibilidad del parque de agentes a un analista de gobierno sin entregarle la plataforma entera.
Inventario de agentes de Copilot Studio — la capa de detalle. El inventario de agentes cubre agentes publicados y sin publicar, con los metadatos que un revisor necesita: quién lo creó, cuándo se publicó, en qué canales está, cómo autentica usuarios. Dos avisos fáciles de pasar por alto: refleja la versión publicada, así que los cambios de un borrador más reciente no aparecen hasta publicar; y los bots clásicos de Power Virtual Agents no están incluidos — viven en Copilot Studio, chatbots clásicos. Si llevas haciendo IA conversacional desde antes del cambio de nombre, ahí tienes una población entera fuera del CSV que acabas de exportar.

Hazlo por API, no por portal
El portal vale para la primera foto. Para cualquier cosa que pretendas repetir, usa la API de inventario de Power Platform o Azure Resource Graph. Un inventario que se regenera solo es un control. Un inventario que exportas a mano una vez al trimestre es una captura de pantalla.
¿Y después? Qué hacer con la lista
Para las aplicaciones externas, el paso de bloqueo del modelo de Purview marca la secuencia: desaprobar en Defender for Cloud Apps, Microsoft Entra Internet Access cuando necesitas tratar distinto a usuarios o grupos concretos, Protección adaptable con acceso condicional para restringir automáticamente a los usuarios de riesgo elevado, e Intune para impedir la instalación en dispositivos gestionados. La propia documentación es honesta con el límite: el bloqueo aplica a conexiones de red gestionadas. Los dispositivos personales son otro problema.
Para los agentes internos, el inventario de agentes del Copilot Agent Kit permite actuar sobre la propia rejilla: ver detalles, reasignar, poner en cuarentena y sacar de cuarentena, hasta 50 registros a la vez.
Reasignar es la acción que más vas a usar. Un agente huérfano no suele necesitar que lo maten: necesita un nombre detrás. La cuarentena es para los que suspenden la revisión, y es reversible, lo que la hace mucho más fácil de aprobar que un borrado.
Todo esto encaja aguas arriba con los seis límites que hay que fijar antes de llevar un agente a producción y, del lado del dato, con DSPM para IA de Purview.
El número que llevas al comité
Lleva tres, no uno. Agentes disponibles para usuarios. Agentes creados por la organización sobre Power Platform, borradores incluidos. Agentes sin propietario.
El tercero es el único que mide gobierno; los dos primeros miden superficie. Un tenant con 300 agentes y cero huérfanos está mejor que uno con 40 agentes y 11 huérfanos, y un informe que solo enseña el total esconde exactamente esa diferencia.
Mi opinión, y la defiendo en un comité: un único recuento de agentes es un síntoma de mal gobierno. Significa que alguien abrió un portal, hizo captura y lo llamó inventario. Pregunta qué portal. La respuesta te dice qué deja fuera.
Preguntas frecuentes
¿El centro de administración de Microsoft 365 muestra todos los agentes de mi tenant?
No. Muestra los agentes disponibles para los usuarios: first-party, de ISV y los creados por la organización que estén publicados o compartidos. Los agentes en borrador de Copilot Studio o Agent Builder no aparecen. Para esos, inventario de Power Platform.
¿Necesito Global Secure Access para detectar shadow AI?
No. El descubrimiento de Defender for Cloud Apps basta para tener inventario de aplicaciones con puntuación de riesgo. Global Secure Access añade descubrimiento a nivel de red, y Generative AI Insights añade registro de prompts y de operaciones MCP. Trata esa segunda capa como una decisión deliberada con evaluación de privacidad detrás.
¿Cada cuánto hay que regenerar el inventario de agentes?
Los datos ya son casi en vivo: unos 15 minutos en Power Platform y unos 20 en Copilot Studio. La pregunta es cada cuánto lo revisas. Mensual para la lista de agentes sin propietario, trimestral para el parque completo, e inmediato cada vez que se va alguien con permisos de creador.
Si solo tengo una hora, ¿por dónde empiezo?
Centro de administración de Microsoft 365, agentes, filtro sin propietario. Tarda minutos, no requiere licencia nueva y produce la única lista que nadie en la organización quiere que le enseñen.