Skip to main content

17 de septiembre de 2026

Aplicar permisos para permitir que Horizon Cloud administre máquinas unidas a Microsoft Entra ID para una suscripción de Azure

Puede proporcionar los permisos accediendo al inquilino de Microsoft Entra ID al que está vinculada la suscripción de Azure utilizada para Horizon Cloud y siguiendo los pasos que se indican a continuación.

Revise las siguientes descripciones de permisos antes de continuar:

  • Device.ReadWrite.All: este permiso es necesario para crear o editar un grupo asociado a Entra ID sin seleccionar una unidad administrativa. Es imprescindible para la gestión del ciclo de vida de los equipos, ya que permite a Horizon Cloud registrar nuevas máquinas virtuales y eliminar de forma limpia las entradas de dispositivos de Entra ID cuando se desmantela un grupo o una máquina virtual. Este permiso también se puede asignar como alternativa al permiso microsoft.directory/devices/delete si el grupo se va a crear o editar seleccionando una unidad administrativa.

  • AdministrativeUnit.ReadWrite.All: este permiso es necesario si se va a crear o editar el grupo de máquinas asociadas a Entra ID seleccionando una unidad administrativa. Es obligatorio si se organizan o restringen las cuentas de máquina asociadas a Entra ID dentro de unidades administrativas (AU) específicas.

  • RoleManagement.Read.Directory: este permiso es necesario para validar las asignaciones de roles a entidades de servicio. Permite a Horizon Cloud leer las asignaciones de roles del directorio para comprobar que se cumple la configuración necesaria.

  • Device.Read.All: Horizon Control Plane utiliza este permiso para consultar y validar los objetos de máquina existentes en el inquilino.

  • microsoft.directory/devices/delete: si se va a crear o editar el grupo seleccionando una unidad administrativa, este permiso puede asignarse como alternativa al permiso Device.ReadWrite.All para restringir el ámbito de la capacidad de eliminación de dispositivos a una unidad administrativa concreta. Este permiso debe asignarse a la entidad de servicio con un ámbito a nivel de directorio o a nivel de unidad administrativa. Permite eliminar los dispositivos de Microsoft Entra ID.

    Nota: Si no desea conceder a Horizon Cloud permisos completos de tipo Device.ReadWrite.All en todo el directorio, también puede conceder el permiso específico a nivel de directorio de Azure Active Directory utilizando microsoft.directory/devices/delete para restringir el acceso únicamente al ámbito de la unidad administrativa específica en la que se encuentran sus escritorios de Horizon Cloud.

La información relacionada está disponible en la sección Requisitos de identidad de máquina de la Lista de comprobación de requisitos para implementar Microsoft Azure Edge. Dispone de información adicional en la referencia de permisos de Microsoft Graph en la documentación de Microsoft.

Procedimiento

  1. En el portal de Microsoft Azure, vaya a Microsoft Entra ID.

  2. Seleccione Administrar > Registros de aplicaciones en el panel de navegación de la izquierda.

  3. Seleccione el principio de servicio para el que desea modificar los permisos.

  4. Seleccione Administrar > Permisos de API.

  5. Haga clic en Agregar un permiso.

  6. Haga clic en Microsoft GRAPH.

  7. Haga clic en Permisos de aplicación.

  8. Busque usando el permiso exacto, como Device.ReadWrite.All o AdministrativeUnit.ReadWrite.All, RoleManagement.Read.Directory o Device.Read.All.

  9. En los resultados de búsqueda mostrados, seleccione el permiso requerido.

  10. Haga clic en Agregar permiso.

¿Le resultó útil esta página?

Enviar comentarios sobre este tema

¿Le resultó útil este tema?

No incluya información personal ni confidencial.

Generando el enlace…