> For the complete documentation index, see [llms.txt](https://docs.devolutions.net/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.devolutions.net/server/es/web-interface/user-group-based-security.md).

# Seguridad basada en grupos de usuarios

Buenas prácticas para la seguridad basada en grupos de usuarios en Devolutions Server, que abarca los permisos heredados, la configuración de grupos de usuarios, los tipos de usuario y el control de a

La seguridad basada en grupos de usuarios de Devolutions Server permite crear un sistema de protección granular bastante flexible. Sin embargo, la flexibilidad tiene un precio y, en ocasiones, tomar decisiones erróneas puede aumentar el tiempo necesario para gestionar el sistema.

Las siguientes recomendaciones se basan en nuestra experiencia con el sistema y en las ideas compartidas por nuestra comunidad. Siga estas directrices, ya que le ayudarán a utilizar de forma eficiente la seguridad basada en grupos de usuarios de Devolutions Server.

Estos son los puntos clave principales de la seguridad basada en grupos de usuarios:

* La seguridad se hereda: los elementos y carpetas secundarios quedan cubiertos por la seguridad de la carpeta principal.
* Los permisos se pueden anular: un permiso establecido en una subcarpeta anulará el permiso del elemento principal.
* Los permisos son granulares: se pueden establecer varios permisos en las entradas a la vez.

### Configuración de grupos de usuarios <a href="#user-groups-configuration" id="user-groups-configuration"></a>

Al utilizar la seguridad basada en grupos de usuarios de Devolutions Server, los grupos de usuarios se usan principalmente para controlar el acceso de varios usuarios a la vez.

#### Crear los grupos de usuarios <a href="#create-the-user-groups" id="create-the-user-groups"></a>

Para crear grupos de usuarios, vaya a ***Administración*** – ***Grupos de usuarios*** y, a continuación, haga clic en ***Añadir***.

Todos los ajustes pueden dejarse con sus valores predeterminados, a menos que el grupo de usuarios contenga únicamente administradores. En ese caso, marque la casilla ***Es administrador*** al configurar el grupo de usuarios. Introduzca un nombre y una descripción para el grupo de usuarios y, a continuación, haga clic en ***OK***. Para los grupos de Active Directory, se debe proporcionar el dominio.

Para asignar usuarios al grupo de usuarios, haga clic en ***Asignar usuarios al grupo de usuarios***. Con un grupo de usuarios creado a partir de un grupo de Active Directory, no es necesario asignar usuarios, ya que Devolutions Server lo gestiona automáticamente.

### Configuración de usuarios

#### Plantilla de usuario <a href="#user-template" id="user-template"></a>

Es posible cambiar la plantilla de usuario predeterminada. Para ello, vaya a ***Administración*** – ***Configuración del sistema*** – ***Plantilla de usuario***. Estos ajustes controlan la configuración predeterminada de un nuevo usuario. La buena práctica consiste en deshabilitar todos los privilegios.

#### Crear el usuario <a href="#create-the-user" id="create-the-user"></a>

Para crear usuarios, vaya a ***Administración*** – ***Usuarios*** y, a continuación, haga clic en ***Añadir usuario***. Introduzca la información y haga clic en ***Añadir*** para guardar.

Un usuario puede asignarse a varios grupos de usuarios a la vez haciendo clic en ***Editar*** – ***Grupos de usuarios*** o en ***Más*** – ***Asignar grupos de usuarios***. Como parte de la integración con Active Directory, no es necesario asignar usuarios a esos grupos de usuarios, ya que Devolutions Server lo gestiona automáticamente.

Seleccione los ***grupos de usuarios*** que desea asignar al usuario y haga clic en ***Actualizar***.

#### Administradores <a href="#administrators" id="administrators"></a>

Los administradores pueden hacer todo, independientemente de la seguridad. Estos usuarios suelen ser los directivos y la alta dirección.

#### Usuarios <a href="#users" id="users"></a>

Los usuarios tienen acceso limitado a los recursos. Sin embargo, de forma predeterminada disponen de los derechos de ***Añadir***, ***Editar*** y ***Eliminar***, y pueden realizar estas acciones en todas las entradas no protegidas.

#### Contratistas <a href="#contractors" id="contractors"></a>

Los usuarios de tipo ***Contratista*** tienen acceso personalizable a los recursos, caducan automáticamente en una fecha establecida, deben proporcionar una dirección de correo electrónico y están obligados a introducir una contraseña al iniciar sesión. Este tipo de usuario resulta útil para gestionar usuarios externos de Devolutions Server.

Aunque los usuarios contratistas tienen acceso a las [funcionalidades de PAM](https://docs.devolutions.net/pam/es/pam-with-devolutions-server), están restringidos al modo ***Solo lectura***.

{% hint style="info" %}
Requiere habilitar la autenticación con usuarios contratistas en la sección Administración de [Devolutions Server](/server/es/web-interface/administration/configuration/server-settings/general/authentication.md) o [Devolutions Cloud](https://docs.devolutions.net/cloud/es/web-interface/administration/configuration-and-security/access-and-authentication).
{% endhint %}

#### Seleccionar el tipo de usuario adecuado <a href="#select-the-appropriate-user-type" id="select-the-appropriate-user-type"></a>

Al crear usuarios, deben tenerse en cuenta algunos puntos clave. Hágase las siguientes preguntas mientras configura un nuevo usuario:

* ¿Debería poder acceder a cualquier recurso sin restricciones?
  * Los ***administradores*** pueden acceder a cualquier recurso sin restricciones.
  * Seleccione ***Administrador*** como ***Tipo de usuario*** al crear el usuario.
* ¿Debería tener derechos administrativos limitados pero la capacidad de añadir, editar, eliminar, añadir en la raíz y mover entradas?
  * En ese caso, seleccione ***Usuario*** como ***Tipo de usuario*** al crear el usuario. Los usuarios tienen todos esos derechos de forma predeterminada.

### Configuración de entradas

El acceso se concede o se deniega a los usuarios estableciendo permisos en las entradas. Los permisos pueden establecerse para usuarios o para grupos de usuarios. La buena práctica consiste en conceder permisos a grupos de usuarios para controlar el acceso de varios usuarios a la vez.

Para establecer permisos en una entrada, edite cualquier entrada, habilite ***Avanzado*** y, a continuación, vaya a la sección ***Seguridad*** – ***Permisos***.

Los permisos se suelen establecer en carpetas y se aplican a todas las entradas secundarias. Una buena práctica consiste en establecer todos los permisos de la carpeta de la bóveda en ***No permitido***. Como resultado, todos los permisos de todas las entradas se deniegan de forma predeterminada.

El acceso se deniega a los usuarios al concederlo expresamente a otros usuarios. En otras palabras, a todos los usuarios que no figuren en la lista de un permiso se les deniega el acceso.

Para que un usuario tenga acceso a una subcarpeta, debe tener al menos el permiso Ver en todas las carpetas principales.

Considere la siguiente estructura:

* Bóveda (raíz)
  * Telemark (carpeta)
    * Credenciales (carpeta)
      * David (entrada de nombre de usuario y contraseña)
    * Boston (carpeta)
      * DB1 (entrada de sesión SSH)
      * DB2 (entrada de sesión SSH)
    * Montréal (carpeta)
      * Telemark DC1 (entrada de sesión RDP)
      * Telemark SQL1 (entrada de sesión RDP)

Hay tres niveles de carpetas: la raíz de la bóveda, Telemark y los elementos secundarios de Telemark.

Supongamos que un usuario, como un consultor, debe tener acceso únicamente a la carpeta Montreal. También se le debe conceder al consultor el permiso Ver en la carpeta Telemark. Sin embargo, conceder el acceso Ver a la carpeta Telemark otorga al consultor los permisos para ver todos los elementos secundarios de Telemark. Para denegar al consultor los permisos Ver en elementos secundarios específicos, los permisos Ver de dichos elementos deben establecerse expresamente para otros usuarios.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.devolutions.net/server/es/web-interface/user-group-based-security.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
