¿Por qué ya no se me abre el Excel/Word y el sistema me pide descargar el documento?
Siguiendo con los estándares y normativa aplicable por el fabricante de software Microsoft, tras la instalación del paquete Actualización 2023.6 se ha eliminado la automatización del Office en los servidores en los que se encuentra instalado Fundanet. Esto implica que cualquier documento que se quiera abrir con Word o Excel, deberá ser descargado previamente al equipo del usuario. A partir de ese momento, se podrá abrir con la licencia y versión de Office que tenga instalada el usuario.
Para facilitar el proceso, se ha incorporado una mejora en la misma actualización que permite configurar la ruta de guardado por defecto para cada usuario. Acceda al apartado Cómo configurar la ruta de guardado por defecto para conocer cómo configurar dicha ruta.
¿Cómo configurar el envío de correos de Gmail mediante OAuth en Fundanet?
De acuerdo a las instrucciones detalladas sobre el Servicio de envío de correos de Fundanet, Gmail no permite el envío de correos mediante usuario y contraseña (autenticación básica). Para poder enviar correos desde Fundanet a través de una cuenta de Gmail, es necesario configurar una cuenta de servicio en Google Cloud con acceso delegado al buzón de envío. El resultado de este proceso es un fichero de clave privada en formato JSON que deberás facilitar a Fundanet para completar la configuración.
Requisitos previos:
- Disponer de una cuenta de Google Workspace con permisos de administración.
- Acceso a Google Cloud Console (console.cloud.google.com).
Paso 1. Crear un proyecto en Google Cloud Console y habilitar la Gmail API
Accede a Google Cloud Console y haz clic en la pestaña "Selecciona un proyecto", ubicada en la barra de navegación superior. En la ventana que se abrirá, selecciona "Nuevo proyecto", rellena los datos solicitados y pulsa "Crear".

Con el proyecto seleccionado, abre el menú lateral y accede a APIs y servicios → APIs y servicios habilitados. En la barra de navegación superior, pulsa "Habilitar APIs y servicios". En la biblioteca de APIs, busca Gmail API y habilítala:

Paso 2. Crear una cuenta de servicio y obtener la clave privada
Una cuenta de servicio es un tipo especial de cuenta que, por lo general, es usada por una carga de trabajo de aplicación o procesamiento, como una instancia de Compute Engine, en lugar de una persona. Las aplicaciones usan cuentas de servicio para hacer llamadas a la API autorizadas, autorizadas como la cuenta de servicio en sí o como usuarios de Google Workspace o Cloud Identity a través de delegación de todo el dominio. Cuando una aplicación se autentica como una cuenta de servicio, tiene acceso a todos los recursos a los que tiene acceso la cuenta de servicio.
Este paso sigue el procedimiento estándar de Google para habilitar el sistema OAuth de servidor a servidor. A continuación se detallan los pasos concretos y las consideraciones específicas para la integración con Fundanet.
En el menú lateral de Google Cloud Console, accede a APIs y servicios → Credenciales. En el apartado "Cuentas de servicio", pulsa "Administrar cuentas de servicio".

En la barra de navegación superior, selecciona "Crear cuenta de servicio". Rellena los datos obligatorios, pulsa "Crear y continuar" y, para finalizar, pulsa "Listo".

Una vez creada la cuenta de servicio, haz clic sobre ella y accede a la pestaña "Claves" en la barra de navegación. Pulsa "Agregar clave", selecciona el formato JSON y pulsa "Crear".


Se descargará automáticamente un fichero .json que será necesario para poder utilizar la cuenta de servicio desde la aplicación que se desarrolle.
Paso 3. Habilitar la delegación de dominio en Google Workspace
En nuestra cuenta de Google Workspace debemos habilitar la delegación de dominio para que la cuenta de servicio que hemos creado anteriormente pueda actuar en nombre de usuarios dentro de nuestro dominio de Google Workspace, es decir, este paso permite que la cuenta de servicio pueda enviar correos en nombre de un buzón de tu dominio de Google Workspace.
Accede al panel de administración de Google Workspace (admin.google.com) y navega hasta Seguridad → Acceso y control de datos → Control de API. Una vez allí, pulsa en "Administrar la delegación a nivel de todo el dominio".

Pulsa "Añadir nuevo". Se abrirá una ventana donde deberás introducir:
- Client ID de la cuenta de servicio: puedes encontrarlo en la sección Credenciales de tu proyecto de Google Cloud Console, accediendo a los detalles de la cuenta de servicio creada en el paso anterior.


- Scope: introduce: https://www.googleapis.com/auth/gmail.send
Posibles problemas:
1. Los correos no llegan al destinatario:
Puede producirse un error de confianza entre dominios que provoque que los correos se pierdan en los servidores de Gmail sin llegar al destinatario.
Para diagnosticarlo, accede en el panel de administración de Google Workspace a Informes → Auditoría e investigación → Eventos de registro de Gmail. Si los mensajes aparecen con el estado "Devuelto" o "Enviado por el servidor de correo" pero no llegan al destinatario, y las configuraciones están correctamente asignadas, podemos revisar la configuración de DNS. En nuestro caso, el origen del error está en que el dominio remitente no tenía activada la autenticación DKIM, por lo que Gmail no podía verificar la legitimidad del correo y lo descartaba, aunque en los registros apareciera como "enviado".
Para activarla, accede a Aplicaciones → Google Workspace → Gmail → Autenticar el correo electrónico, selecciona el dominio, pulsa "Generar registro" y sigue las instrucciones para añadir el valor TXT generado en tu proveedor DNS. Una vez propagado el DNS, pulsa "Empezar autenticación" para activar la firma DKIM en los correos salientes.
Para confirmar que el problema se ha resuelto, vuelve a Informes → Auditoría e investigación → Eventos de registro de Gmail y comprueba que los mensajes aparecen como entregados. También puedes enviar un correo de prueba y verificar en sus encabezados que aparece dkim=pass.
2. Los correos salen pero con errores de entrega:
Si los correos se envían correctamente desde Fundanet pero no llegan a destino, puede ser necesario que la cuenta de Google Workspace disponga de una licencia activa. Con los requisitos mínimos, la licencia Google Workspace Business Starter cubre todas las necesidades del servicio.
Para asignarla, accede al panel de administración y navega hasta Facturación → Comprar o mejorar, busca la licencia Google Workspace Business Starter y completa el proceso de compra:

A continuación, accede a Directorio → Usuarios, selecciona el usuario de envío, baja hasta el apartado Licencias y activa el estado "Asignada" para esa cuenta.

¿Cómo aplico la restricción de buzón técnicamente en la configuración de envío de correos mediante Microsoft Graph?
La restricción se aplica mediante una Application Access Policy en Exchange Online PowerShell. Es necesario que el módulo ExchangeOnlineManagement esté instalado y permisos de administración de Exchange Online.
- Conectar a Exchange Online Connect-ExchangeOnline
- Crear un grupo de seguridad con el buzón autorizado New-DistributionGroup -Name "Fundanet-MailSend-Allowed" ` -Type Security -Members "fundanet-envios@tudominio.com"
- Crear la política que restringe la app al grupo New-ApplicationAccessPolicy ` -AppId "edef158c-1fbb-48cf-b0c3-228d2e609321" ` -PolicyScopeGroupId "Fundanet-MailSend-Allowed@tudominio.com" ` -AccessRight RestrictAccess ` -Description "Restringe envio Fundanet Graph al buzon autorizado"
- Validar la política:
- Debe devolver "Granted" para el buzón autorizado: Test-ApplicationAccessPolicy -AppId "edef158c-1fbb-48cf-b0c3-228d2e609321" ` -Identity "fundanet-envios@tudominio.com"
- Debe devolver "Denied" para cualquier otro buzón: Test-ApplicationAccessPolicy -AppId "edef158c-1fbb-48cf-b0c3-228d2e609321" ` -Identity "otro-usuario@tudominio.com"
¿Qué hago si encuentro un error durante el proceso de aprobación de la aplicación de Fundanet durante la configuración del servicio de envío de correos?
A continuación, se enumeran los posibles errores que pueden aparecer, así como las soluciones propuestas para cada uno de ellos:
- Error AADSTS65004 o el botón Aceptar no aparece: significa que la cuenta no tiene rol suficiente o el consentimiento de administrador está restringido por política.
La solución propuesta es usar una cuenta con Global Administrator y verificar la configuración de consentimiento del tenant. - Error AADSTS50020: significa que se está usando una cuenta invitada o de otro tenant.
La solución en este caso es autenticarse con una cuenta miembro nativa del tenant correcto. - Error AADSTS700016 (Application not found): se refiere a que el Tenant ID de la URL no corresponde al tenant, o la URL está mal construida.
La solución es verificar la URL con Fundanet. - Test-ApplicationAccessPolicy devuelve Denied para el buzón autorizado: significa que el buzón no es miembro del grupo, o la política aún no se ha propagado.
La solución propuesta es verificar la pertenencia al grupo y esperar hasta 60 minutos. - Los correos no salen pese a la aprobación correcta. La causa probable es que la política se aplicó sobre un buzón distinto al configurado en Fundanet.
Se debe confirmar con el equipo de Fundanet el buzón configurado en la plataforma.