> For the complete documentation index, see [llms.txt](https://docs.devolutions.net/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.devolutions.net/rdm/es/user-group-based-access-control/scenarios/advanced-security.md).

# Seguridad avanzada

{% hint style="info" %}
Esta función solo está disponible cuando se utiliza un [espacio de trabajo avanzado](/rdm/es/getting-started/workspaces/workspace-types/native-workspaces.md).
{% endhint %}

{% hint style="info" %}
El siguiente escenario está diseñado para grandes empresas. Para un escenario más adecuado para pequeñas empresas, consulte nuestro escenario [Seguridad simplificada](/rdm/es/user-group-based-access-control/scenarios/simplified-security.md).
{% endhint %}

Aunque este ejemplo es adecuado para grandes empresas, tenga en cuenta que cualquier privilegio solo debe concederse cuando sea necesario. Tenga cuidado al conceder permisos a un usuario o a un grupo de usuarios. Nuestra empresa ficticia, Windjammer, tiene tres grupos de usuarios: HelpDesk, ServiceDesk y Consultants. Hay dos empresas cliente: Downhill Pro y Telemark.

La siguiente estructura de vista de árbol representa las entradas a las que los usuarios tienen acceso una vez configurados todos los permisos:

<figure><img src="https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6129.png" alt=""><figcaption></figcaption></figure>

#### Configuración de usuarios

A continuación se muestra un ejemplo de configuración de usuarios. Para crear usuarios, navegue a ***Administración*** – ***Usuarios*** – ***Añadir usuario***.

Aquí seleccionamos el tipo de usuario para concederle los derechos más básicos (***Añadir***, ***Editar*** y ***Eliminar***).

Los usuarios ***ServiceDesk*** son ***usuarios restringidos***. Tienen los derechos ***Añadir*** y ***Editar***. Sin embargo, no pueden añadir entradas en la carpeta de la bóveda.

<figure><img src="https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6126.png" alt=""><figcaption></figcaption></figure>

Los usuarios ***HelpDesk*** también son ***usuarios restringidos***. Solo tienen el derecho ***Añadir***. Sin embargo, no pueden añadir entradas en la carpeta de la bóveda.

<figure><img src="https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6127.png" alt=""><figcaption></figcaption></figure>

Los ***Consultants*** son ***usuarios de solo lectura*** y solo pueden ver un subconjunto de entradas. No pueden añadir ni editar nada.

#### Configuración de grupos de usuarios

Ahora que los usuarios están creados, añadiremos los grupos de usuarios a los que posteriormente concederemos los permisos. Necesitamos crear los grupos de usuarios y asignar el usuario respectivo a cada grupo de usuarios. No es necesario conceder ningún privilegio a estos grupos de usuarios, ya que son principalmente cascarones vacíos utilizados para agrupar varios usuarios. Esto permite controlar varios usuarios a la vez en lugar de conceder permisos a cada usuario, uno por uno.

* ServiceDesk
* HelpDesk
* Consultants

Para añadir un grupo de usuarios, haga clic en el botón ***Añadir grupo de usuarios***, introduzca un nombre para el grupo de usuarios y haga clic en ***Ok***.

Para asignar usuarios a un grupo de usuarios, seleccione un grupo de usuarios y haga clic en el botón ***Asignar grupos de usuarios***. Utilice las casillas de verificación ***Es miembro*** para añadir usuarios al grupo de usuarios.

<figure><img src="https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6088.png" alt=""><figcaption></figcaption></figure>

#### Configuración de entradas

Ahora, todo está listo para conceder o denegar el acceso a los grupos de usuarios.

* Todos los permisos de la carpeta de la bóveda están configurados como ***Nunca***. Por herencia, esto deniega a todos el acceso predeterminado a los elementos secundarios.
* El ServiceDesk tiene permiso para ver y abrir todas las entradas, pero solo puede editar las entradas de los grupos/carpetas del cliente.
* El HelpDesk tiene permiso para ver y abrir únicamente las entradas de los grupos/carpetas del cliente y no puede editarlas.
* Los Consultants tienen permiso para ver y abrir únicamente las entradas de la carpeta Montreal, pero no pueden editarla ni editar sus elementos secundarios.

**Configuración de la bóveda** Como se mencionó anteriormente, TODOS los permisos de las carpetas de configuración de la bóveda están establecidos en ***Nunca***. Esto deniega el acceso predeterminado a otros usuarios.

<figure><img src="https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6089.png" alt=""><figcaption></figcaption></figure>

**Windjammer Downhill Pro, y Telemark, los grupos/carpetas de nivel de bóveda** El permiso para ver la carpeta Windjammer se establece únicamente para el ServiceDesk, ya que queremos que puedan usar las entradas secundarias. No queremos que el ServiceDesk añada, edite ni elimine nada. Dejamos los permisos ***Añadir***, ***Editar*** y ***Eliminar*** en ***Heredado*** para que solo los administradores puedan realizar estas acciones en la carpeta Windjammer y sus elementos secundarios.

<figure><img src="https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6131.png" alt=""><figcaption></figcaption></figure>

* ***Ver: Personalizado***; ServiceDesk.
* ***Añadir: Heredado***; Nunca heredado de la bóveda. Solo el administrador puede añadir entradas.
* ***Editar: Heredado***; Nunca heredado de la bóveda. Solo el administrador puede editar entradas.
* ***Eliminar: Heredado***; Nunca heredado de la bóveda. Solo el administrador puede eliminar entradas.
* ***Mover: Heredado***; Nunca heredado de la bóveda. Solo los administradores pueden mover entradas.
* ***Ver contraseña: Heredado***; Nunca heredado de la bóveda. Solo los administradores pueden ver la contraseña.
* ***Ver información sensible: Heredado***; Nunca heredado de la bóveda. Solo los administradores pueden ver información sensible.
* ***Conectar (Ejecutar): Heredado***; Nunca heredado de la bóveda. Solo los administradores pueden conectar (ejecutar).

Para Downhill Pro, concedemos permisos al ServiceDesk y al HelpDesk.

<figure><img src="https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6091.png" alt=""><figcaption></figcaption></figure>

* ***Ver: Personalizado***; HelpDesk, ServiceDesk.
* ***Añadir: Personalizado***; ServiceDesk.
* ***Editar: Personalizado***; ServiceDesk.
* ***Eliminar: Heredado***; Nunca heredado de la bóveda. Solo el administrador puede eliminar entradas.
* ***Mover: Heredado***; Nunca heredado de la bóveda. Solo los administradores pueden mover entradas.
* ***Ver contraseña: Heredado***; Nunca heredado de la bóveda. Solo los administradores pueden ver la contraseña.

Ya tenemos un buen ejemplo de la flexibilidad de la seguridad de Remote Desktop Manager. Los usuarios del ServiceDesk y del HelpDesk pueden ver y usar todas las entradas de la carpeta Downhill Pro, incluso las entradas de credenciales, pero nunca verán ninguna contraseña, ya que los usuarios del ServiceDesk y del HelpDesk no tienen el privilegio de revelar contraseñas.

A continuación, para la carpeta Telemark, concedemos permisos al ServiceDesk, al HelpDesk y a los Consultants. Aquí es donde las cosas se complican. Si queremos que los Consultants solo puedan ver la carpeta Montreal, que es un elemento secundario de Telemark, debemos conceder a los Consultants el permiso para ver la carpeta principal y, por tanto, todo el contenido de Telemark. Después, concederemos permisos sobre los elementos secundarios únicamente al grupo de usuarios que deba tener acceso a dichos elementos. Este último paso denegará a los Consultants el permiso de visualización sobre los elementos secundarios.

<figure><img src="https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6128.png" alt=""><figcaption></figcaption></figure>

* ***Ver: Personalizado***; Consultants, HelpDesk, ServiceDesk.
* ***Añadir: Personalizado***; ServiceDesk.
* ***Editar: Personalizado***; ServiceDesk.
* ***Eliminar: Heredado***; Nunca heredado de la bóveda. Solo el administrador puede eliminar entradas.
* ***Mover: Heredado***; Nunca heredado de la bóveda. Solo el administrador puede mover entradas.
* ***Ver contraseña: Heredado***; Nunca heredado de la bóveda. Solo los administradores pueden ver la contraseña.
* ***Ver información sensible: Heredado***; Nunca heredado de la bóveda. Solo los administradores pueden ver información sensible.

**Elementos secundarios de Telemark** Dado que queremos que los usuarios puedan usar las entradas de credenciales, concedemos al ServiceDesk y al HelpDesk el permiso para ver la carpeta Credentials. Por lo tanto, el ServiceDesk y el HelpDesk pueden usar las entradas de la carpeta sin revelar las contraseñas. Al especificar que solo el HelpDesk y el ServiceDesk tienen el permiso ***Ver***, denegamos el acceso de visualización a cualquier grupo de usuarios o usuario que no figure en la lista del permiso.

Los permisos ***Añadir*** y ***Editar*** están establecidos en ***Nunca*** y el permiso ***Eliminar*** puede dejarse en ***Heredado***, ya que hereda la configuración ***Nunca*** de la bóveda. Solo los administradores pueden realizar estas acciones en los grupos/carpetas que contienen credenciales.

<figure><img src="https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6132.png" alt=""><figcaption></figcaption></figure>

* ***Ver: Personalizado***; HelpDesk, ServiceDesk.
* ***Añadir: Nunca***; Solo los administradores pueden añadir entradas de credenciales.
* ***Editar: Nunca***; Solo los administradores pueden editar entradas.
* ***Eliminar: Heredado***; Nunca heredado de la bóveda. Solo los administradores pueden eliminar entradas.
* ***Mover: Heredado***; Nunca heredado de la bóveda. Solo los administradores pueden mover entradas.
* ***Ver contraseña: Heredado***; Nunca heredado de la bóveda. Solo los administradores pueden ver la contraseña.
* ***Ver información sensible: Heredado***; Nunca heredado de la bóveda. Solo los administradores pueden ver información sensible.
* ***Conectar (Ejecutar): Heredado***; Nunca heredado de la bóveda. Solo los administradores pueden conectar (ejecutar).

Queremos que el ServiceDesk pueda usar la entrada de credencial ***Domain admin***, pero no el HelpDesk. Para ello, debemos conceder el permiso ***Ver*** al ServiceDesk. El ServiceDesk seguirá pudiendo usar la entrada de credencial, pero nunca verá la contraseña.

<figure><img src="https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6133.png" alt=""><figcaption></figcaption></figure>

* ***Ver: Personalizado***; ServiceDesk.
* ***Añadir: Heredado***; Nunca heredado de la bóveda. Solo los administradores pueden añadir entradas de credenciales.
* ***Editar: Heredado***; Nunca heredado de la bóveda. Solo los administradores pueden editar entradas de credenciales.
* ***Eliminar: Heredado***; Nunca heredado de Telemark\Credentials. Solo los administradores pueden eliminar entradas de credenciales.
* ***Mover: Heredado***; Nunca heredado de la bóveda. Solo los administradores pueden mover entradas.
* ***Ver contraseña: Heredado***; Nunca heredado de la bóveda. Solo los administradores pueden ver la contraseña.
* ***Ver información sensible: Heredado***; Nunca heredado de la bóveda. Solo los administradores pueden ver información sensible.
* ***Conectar (Ejecutar): Heredado***; Nunca heredado de la bóveda. Solo los administradores pueden conectar (ejecutar).

El último paso para los elementos secundarios de Telemark consiste en establecer el permiso ***Ver*** para el ServiceDesk y el HelpDesk en la carpeta Boston y dejar todos los demás permisos de esta carpeta en ***Heredado***. Esto impide que los Consultants vean la carpeta Boston. Ahora, los Consultants solo pueden ver y abrir entradas en la carpeta Montreal.

<figure><img src="https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6134.png" alt=""><figcaption></figcaption></figure>

* ***Ver: Personalizado***; HelpDesk, ServiceDesk.
* ***Añadir: Heredado***; ServiceDesk heredado de Telemark.
* ***Editar: Heredado***; ServiceDesk heredado de Telemark.
* ***Eliminar: Heredado***; Nunca heredado de la bóveda.
* ***Ver contraseña: Heredado***; Nunca heredado de la bóveda. Solo los administradores pueden ver la contraseña.
* ***Ver información sensible: Heredado***; Nunca heredado de la bóveda. Solo los administradores pueden ver información sensible.

  <div data-gb-custom-block data-tag="hint" data-style="warning" class="hint hint-warning"><p>Cada vez que se añada una nueva carpeta como elemento secundario de la carpeta Telemark, debe establecerse el permiso <em><strong>Ver</strong></em> para el ServiceDesk y/o el HelpDesk a fin de ocultar la nueva carpeta y su contenido a los Consultants.</p></div>

No es necesario establecer ningún permiso en la carpeta Montreal, ya que todos heredan los valores de las carpetas principales.

<figure><img src="https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6135.png" alt=""><figcaption></figcaption></figure>

#### En conclusión

Los permisos ya están configurados correctamente. Tenga en cuenta que todas las entradas añadidas a nivel de bóveda también heredan de la bóveda. Esto significa que solo estarían disponibles para los administradores, a menos que se modificaran sus permisos. Esto se puede confirmar observando la captura de pantalla siguiente, en la que la entrada ***Daily routine*** está disponible para todos (sus permisos se han cambiado a Todos). Esto es lo que debería ver cada usuario en la vista de árbol:

<figure><img src="https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6099.png" alt=""><figcaption></figcaption></figure>

Puede personalizar aún más los permisos utilizando la sección ***Configuración de seguridad*** al editar entradas. Como siempre, debe tenerse mucho cuidado al conceder permisos.

![](https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin2258.png)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.devolutions.net/rdm/es/user-group-based-access-control/scenarios/advanced-security.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
