> For the complete documentation index, see [llms.txt](https://docs.devolutions.net/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.devolutions.net/rdm/es/user-group-based-access-control/scenarios/simplified-security.md).

# Seguridad simplificada

{% hint style="info" %}
Esta función solo está disponible cuando se utiliza un [espacio de trabajo avanzado](/rdm/es/getting-started/workspaces/workspace-types/native-workspaces.md).
{% endhint %}

{% hint style="warning" %}
Aunque el siguiente escenario es pertinente para pequeñas y medianas empresas, no se recomienda para una empresa de mayor tamaño. Para un escenario más adecuado para grandes empresas, consulte el escenario [Seguridad avanzada](/rdm/es/user-group-based-access-control/scenarios/advanced-security.md).
{% endhint %}

Nuestra empresa ficticia, Windjammer, tiene cuatro grupos de usuarios: HelpDesk, ServiceDesk, Administrations y Consultants. Hay dos empresas cliente: Downhill Pro y Telemark.

La siguiente estructura de árbol representa las entradas a las que los usuarios tienen acceso una vez establecidos todos los permisos: ![](https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6055.png)

#### Configuración de usuarios

Aquí tiene un ejemplo de configuración de usuarios. Para crear usuarios, vaya a ***Administración – Usuarios – Añadir usuario***.

La siguiente selección de derechos está disponible al establecer un usuario como ***Usuario restringido***.

<figure><img src="https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6105.png" alt=""><figcaption></figcaption></figure>

***Administradores***: los administradores tienen mucho más acceso que los usuarios normales. Al crear estos usuarios, establezca el tipo de usuario en ***Administrador*** para darles acceso a todo. El administrador puede acceder a todas las entradas, independientemente de los permisos.

<figure><img src="https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6057.png" alt=""><figcaption></figcaption></figure>

***Usuarios normales (Usuario)***: estos usuarios tienen menos derechos que los administradores. Esencialmente tienen todos los derechos básicos (excepto ***Ver contraseña***), pero son susceptibles a todos los permisos denegados. Más adelante, denegaremos estos derechos especificando qué usuarios pueden realmente realizar estas acciones.

***Consultants***: los Consultants solo pueden ver un subconjunto de entradas, así que los estableceremos como ***Solo lectura***. No pueden añadir, editar ni afectar de ninguna manera a la información.

#### Configuración de grupos de usuarios

Ahora que los usuarios están creados, añadiremos los grupos de usuarios a los que más tarde concederemos los permisos. Necesitamos crear los grupos de usuarios para asignarles usuarios. No es necesario conceder ningún privilegio a estos grupos de usuarios.

* ServiceDesk
* HelpDesk
* Consultants

  <figure><img src="https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6106.png" alt=""><figcaption></figcaption></figure>

#### Configuración de entradas

Ahora todo está listo para conceder o denegar el acceso a los grupos de usuarios.

* El ServiceDesk tendrá el permiso para ver y abrir todas las entradas, pero solo podrá editar las entradas de los grupos/carpetas de clientes.
* El HelpDesk tendrá el permiso para ver y abrir entradas únicamente en los grupos/carpetas de clientes y no podrá editarlas.
* Los Consultants tendrán el permiso para ver y abrir entradas únicamente en la carpeta Montreal, pero no podrán editarla ni sus elementos secundarios.

Comenzaremos con las carpetas a nivel de bóveda: Downhill Pro, Telemark y Windjammer.

El permiso para ver la carpeta Windjammer se establecerá únicamente para el ServiceDesk, ya que queremos que puedan utilizar sus entradas secundarias. No queremos que el ServiceDesk añada ni edite nada. Estableceremos los permisos ***Añadir***, ***Editar*** y ***Eliminar*** en ***Nunca***. Solo el administrador podrá añadir o editar entradas en la carpeta Windjammer.

<figure><img src="https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6112.png" alt=""><figcaption></figcaption></figure>

* ***Ver: Personalizado***; ServiceDesk.
* ***Añadir: Nunca***; Solo el administrador puede añadir entradas.
* ***Editar: Nunca***; Solo el administrador puede editar entradas.
* ***Eliminar: Nunca***; Solo el administrador puede eliminar entradas.
* ***Mover: Heredado***; Nunca heredado de la bóveda. Solo los administradores pueden mover entradas.
* ***Ver contraseña: Heredado***; Nunca heredado de la bóveda. Solo los administradores pueden ver la contraseña.
* ***Ver información sensible: Heredado***; Nunca heredado de la bóveda. Solo los administradores pueden ver información sensible.

Para Downhill Pro, concederemos permisos al ServiceDesk y al HelpDesk.

<figure><img src="https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6116.png" alt=""><figcaption></figcaption></figure>

* ***Ver: Personalizado***; HelpDesk, ServiceDesk.
* ***Añadir: Personalizado***; ServiceDesk.
* ***Editar: Personalizado***; ServiceDesk.
* ***Eliminar: Nunca***; Solo el administrador puede eliminar entradas.
* ***Mover: Heredado***; Nunca heredado de la bóveda. Solo los administradores pueden mover entradas.
* ***Ver contraseña: Heredado***; Nunca heredado de la bóveda. Solo los administradores pueden ver la contraseña.
* ***Ver información sensible: Heredado***; Nunca heredado de la bóveda. Solo los administradores pueden ver información sensible.

Ya tenemos un buen ejemplo de la flexibilidad de la seguridad de Remote Desktop Manager. Un usuario del ServiceDesk puede ver y utilizar todas las entradas de la carpeta Downhill Pro, incluso las entradas de credenciales, pero nunca podrá ver ninguna contraseña, ya que Ver contraseña está No permitido (desde la carpeta de la bóveda).

A continuación, para la carpeta Telemark, concederemos permisos al ServiceDesk, al HelpDesk y a los Consultants. Aquí es donde las cosas se complican. Si queremos que los Consultants puedan ver solo la carpeta Montreal, que es un elemento secundario de Telemark, debemos conceder a los Consultants el permiso para ver todo el contenido de Telemark. Después, concederemos permisos sobre los elementos secundarios solo al grupo de usuarios que debería tener acceso a esos elementos. Este último paso denegará el permiso de vista a los Consultants sobre los elementos secundarios.

<figure><img src="https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6110.png" alt=""><figcaption></figcaption></figure>

* ***Ver: Personalizado***; Consultants, HelpDesk, ServiceDesk.
* ***Añadir: Personalizado***; ServiceDesk.
* ***Editar: Personalizado***; ServiceDesk.
* ***Eliminar: Nunca***; Solo el administrador puede eliminar entradas.
* ***Mover: Heredado***; Nunca heredado de la bóveda. Solo los administradores pueden mover entradas.
* ***Ver contraseña: Heredado***; Nunca heredado de la bóveda. Solo los administradores pueden ver la contraseña.
* ***Ver información sensible: Heredado***; Nunca heredado de la bóveda. Solo los administradores pueden ver información sensible.

Como queremos que los usuarios puedan utilizar las entradas de credenciales, concederemos al ServiceDesk y al HelpDesk el permiso para ver la carpeta Credenciales. De esta manera, el ServiceDesk y el HelpDesk podrán utilizar las entradas de la carpeta sin revelar las contraseñas. Por lo tanto, al especificar que solo el HelpDesk y el ServiceDesk tienen el permiso ***Ver***, denegamos el acceso de vista a cualquier grupo de usuarios o usuario que no esté en la lista del permiso.

Los permisos ***Añadir***, ***Editar*** y ***Eliminar*** pueden dejarse en ***Heredado***, ya que heredan la configuración de la carpeta principal Telemark. El ServiceDesk es el único grupo de usuarios al que se han concedido los permisos ***Añadir*** y ***Editar*** en la carpeta principal, y el permiso ***Eliminar*** hereda la configuración Nunca.

<figure><img src="https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6115.png" alt=""><figcaption></figcaption></figure>

* ***Ver: Personalizado***; HelpDesk, ServiceDesk.
* ***Añadir: Heredado***; ServiceDesk heredado de la carpeta Telemark.
* ***Editar: Heredado***; ServiceDesk heredado de la carpeta Telemark.
* ***Eliminar: Heredado***; Nunca heredado de la carpeta Telemark.
* ***Mover: Heredado***; Nunca heredado de la bóveda. Solo los administradores pueden mover entradas.
* ***Ver contraseña: Heredado***; Nunca heredado de la bóveda. Solo los administradores pueden ver la contraseña.
* ***Ver información sensible: Heredado***; Nunca heredado de la bóveda. Solo los administradores pueden ver información sensible.

Queremos que el ServiceDesk también pueda utilizar la entrada de credencial Domain Admin, pero no el HelpDesk. Para ello, debemos conceder el permiso ***Ver*** al ServiceDesk. El ServiceDesk seguirá pudiendo editar la entrada de credencial, pero nunca verá la contraseña. El permiso de eliminación se establece en ***Nunca***.

<figure><img src="https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6108.png" alt=""><figcaption></figcaption></figure>

El último paso para los elementos secundarios de Telemark es establecer el permiso ***Ver*** para el ServiceDesk y el HelpDesk en la carpeta Boston y dejar todos los demás permisos de esta carpeta en ***Heredado***. Esto impide que los Consultants vean la carpeta Boston. Ahora, los Consultants solo podrán ver y abrir entradas en la carpeta Montreal.

<figure><img src="https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6109.png" alt=""><figcaption></figcaption></figure>

{% hint style="warning" %}
Cada vez que se añada una nueva carpeta, se debe establecer el permiso ***Ver*** para el ServiceDesk y el HelpDesk a fin de ocultar la nueva carpeta y su contenido a los Consultants.
{% endhint %}

No es necesario establecer ningún permiso en la carpeta Montreal, ya que se heredan de las carpetas principales.

<figure><img src="https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6120.png" alt=""><figcaption></figcaption></figure>

#### En conclusión

Los permisos ya están correctamente configurados. Tenga en cuenta que cada entrada añadida a nivel de bóveda no tendrá seguridad por defecto. Esto significa que estarían disponibles para cualquiera, incluso para los Consultants. Esto se puede confirmar observando la captura de pantalla a continuación, en la que la entrada ***Daily routine*** está disponible para todos. Esto es lo que debería ver cada usuario en la vista de árbol:

<figure><img src="https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6065.png" alt=""><figcaption></figcaption></figure>

Puede personalizar aún más sus permisos utilizando la pestaña ***Configuración de seguridad*** al editar entradas, o la pestaña ***Registros*** para añadir más rastros de entradas y salidas. Como siempre, hay que tener mucho cuidado al conceder permisos.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.devolutions.net/rdm/es/user-group-based-access-control/scenarios/simplified-security.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
