Los privilegios específicos de objeto controlan las operaciones de determinados tipos de objetos del inventario. Los roles que incluyen privilegios específicos de objeto pueden aplicarse a grupos de acceso. En un entorno de Arquitectura de Cloud Pod, los roles que contienen ciertos privilegios específicos de objeto se aplican a los grupos de acceso de federación.
La siguiente tabla describe los privilegios específicos de objeto. Los roles predefinidos Administradores, Administradores locales, Administradores del departamento de soporte técnico y Administradores de inventario contienen estos privilegios.
Privilegios específicos de objeto
| Privilegio | Conjunto de privilegios | Características del usuario | Objeto |
|---|---|---|---|
| Habilitar granjas y grupos de escritorios | MACHINE_VIEW POOL_ENABLE POOL_VIEW GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE | Habilitar y deshabilitar grupos de escritorios. | Grupo de escritorios, grupo de aplicaciones, granja |
| Autorizar grupos de escritorios y aplicaciones | MACHINE_VIEW POOL_ENTITLE POOL_VIEW GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE | Agregar y eliminar autorizaciones de usuario. | Grupo de escritorios, grupo de aplicación |
| Administrar Arquitectura Cloud Pod | FEDERATED_LDAP_VIEW FEDERATED_LDAP_MANAGE MACHINE_VIEW POOL_VIEW GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE | Configurar y administrar un entorno de arquitectura Cloud Pod, incluidos las autorizaciones globales, los sitios, los sitios principales y los pods. Para administrar una configuración de Arquitectura de Cloud Pod, un administrador debe tener este privilegio en el grupo de acceso de federación raíz. | Grupo de escritorios, grupo de aplicaciones, granja, máquina, autorizaciones globales |
| Administrar sesiones globales | FEDERATED_SESSIONS_MANAGE FEDERATED_SESSIONS_VIEW GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE | Administre sesiones globales en un entorno de arquitectura Cloud Pod. | Sesiones globales |
| Administrar operaciones de mantenimiento en granjas y escritorios automatizados | MACHINE_VIEW POOL_SVI_IMAGE_MANAGEMENT POOL_VIEW GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE | Programar inserción de imagen, programar mantenimiento y cambiar la imagen predeterminada para un grupo y granja de escritorios. | Grupo de escritorios, granja |
| Administrar máquina | MACHINE_MANAGE_OFFLINE_SESSION MACHINE_MANAGE_VDI_SESSION MACHINE_MANAGEMENT MACHINE_REBOOT MACHINE_VIEW MANAGE_REMOTE_PROCESS POOL_VIEW REMOTE_ASSISTANCE GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE | Ejecutar operaciones relacionadas con todas las máquinas y sesiones. | Máquina |
| Administrar alias de máquina y asignación de usuarios | GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE MACHINE_USER_MANAGEMENT MACHINE_VIEW POOL_VIEW | Asigne y anule la asignación de usuarios a máquinas, y actualice los alias de las máquinas. | Máquina |
| Administrar mantenimiento de máquinas | GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE MACHINE_MAINTENANCE MACHINE_VIEW POOL_VIEW | Ponga las máquinas en modo de mantenimiento y saque las máquinas del modo de mantenimiento. | Máquina |
| Administrar granjas y grupos de aplicaciones y escritorios | MACHINE_VIEW POOL_ENABLE POOL_ENTITLE POOL_MANAGEMENT POOL_SVI_IMAGE_MANAGEMENT POOL_VIEW VC_CONFIG_VIEW GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE | Agregar, modificar y eliminar granjas. Agregar, eliminar y autorizar grupos de aplicaciones y escritorios. Agregar y eliminar máquinas. | Grupo de escritorios, grupo de aplicaciones, granja |
| Administrar sesiones | MACHINE_MANAGE_VDI_SESSION MACHINE_VIEW POOL_VIEW GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE | Desconectar y cerrar sesiones y enviar mensajes a usuarios. | Sesión |
| Administrar operación de reinicio | MACHINE_REBOOT MACHINE_VIEW POOL_VIEW GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE | Restablecer las máquinas virtuales o reiniciar los escritorios virtuales. | Máquina |
| Administrar el departamento de soporte técnico (solo lectura) | FEDERATED_LDAP_VIEW FEDERATED_SESSIONS_VIEW FOLDER_VIEW GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE GLOBAL_CONFIG_VIEW HELPDESK_ADMINISTRATOR_VIEW MACHINE_VIEW POOL_VIEW | Acceso de solo lectura a Horizon Help Desk Tool, configuración global y directivas globales, excepto para administradores y roles, y configuraciones de Arquitectura de Cloud Pod. | Grupo de escritorios, grupo de aplicaciones, granja, máquina, sesión, autorizaciones globales, sesiones globales |
| Administrar aplicaciones y procesos remotos | MACHINE_VIEW MANAGE_REMOTE_PROCESS POOL_VIEW GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE | Administrar aplicaciones y procesos remotos en escritorios remotos. | Máquina |
| Asistencia remota | MACHINE_VIEW POOL_VIEW REMOTE_ASSISTANCE GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE | Asistencia remota al escritorio remoto. | Máquina |
Uso de privilegios específicos de objetos al crear roles personalizados
Los privilegios específicos de objetos definen qué acciones puede realizar un administrador en los objetos del inventario de Horizon, como grupos de escritorios, grupos de aplicaciones, granjas, máquinas y sesiones. Al crear un rol personalizado, estos conjuntos de privilegios determinan las capacidades exactas de las que dispondrá un usuario. Los roles se pueden personalizar seleccionando únicamente las combinaciones de privilegios específicas necesarias para una función administrativa concreta.
Los conjuntos de privilegios incluidos en la tabla anterior pueden combinarse para crear roles personalizados que se ajusten a responsabilidades bien definidas. Por ejemplo, es posible que deba permitir que el personal del servicio de soporte asigne derechos a los usuarios sobre los grupos, al mismo tiempo que les impide realizar operaciones de administración más amplias relacionadas con las máquinas o los grupos. Para crear un rol de un alcance tan limitado, es necesario seleccionar únicamente el conjunto de privilegios específico del objeto correspondiente.
Crear un rol personalizado para acceso solo con autorización
Un caso de uso habitual es permitir al personal del servicio de soporte agregar o eliminar autorizaciones de usuario sin que puedan reiniciar máquinas, administrar sesiones, modificar grupos o realizar operaciones de mantenimiento. Para hacer esto, seleccione solo los privilegios incluidos en el conjunto de privilegios "Autorizar grupos de escritorios y aplicaciones".
Privilegios necesarios para acceso solo con autorización
Seleccione solo los siguientes privilegios de la tabla de privilegios específicos de objetos:
POOL_ENTITLEPOOL_VIEWMACHINE_VIEWGLOBAL_ADMIN_UI_INTERACTIVEGLOBAL_ADMIN_SDK_INTERACTIVE
Estos permisos permiten a los usuarios ver los grupos y las máquinas cuando lo necesiten, así como agregar o eliminar autorizaciones de usuario, pero no modificar grupos, administrar máquinas ni realizar tareas administrativas.
Capacidades concedidas
Con este rol asignado, los usuarios pueden:
- Ver grupos de escritorios, grupos de aplicaciones y máquinas
- Agregar autorizaciones de usuario
- Eliminar autorizaciones de usuario
Capacidades no concedidas
Al no incluirse otros conjuntos de privilegios, los usuarios no pueden:
- Reiniciar, restablecer o administrar máquinas
- Desconectar, cerrar sesión ni enviar mensajes a sesiones
- Usar asistencia remota
- Habilitar o deshabilitar grupos
- Modificar, crear o eliminar grupos
- Realizar actualizaciones de imágenes o programar tareas de mantenimiento
- Agregar o eliminar máquinas
- Administrar la arquitectura Cloud Pod o las autorizaciones globales
Pasos para crear el rol personalizado solo con autorización
- En Horizon Console, vaya a Configuración > Administradores > Roles > Agregar rol.
- Asigne un nombre al rol (por ejemplo: "Departamento de soporte: solo autorizaciones").
- En Privilegios específicos de objeto, seleccione:
POOL_ENTITLEPOOL_VIEWMACHINE_VIEW
- En Privilegios de interacción global, seleccione:
GLOBAL_ADMIN_UI_INTERACTIVEGLOBAL_ADMIN_SDK_INTERACTIVE
- No seleccione privilegios relacionados con:
- Administración de máquinas
- Administración de granjas o grupos
- Administración de sesiones
- Operaciones de mantenimiento
- Asistencia remota
- Arquitectura Cloud Pod
- Guarde el rol y asígnelo al grupo de AD adecuado en Configuración > Administradores.
¿Le resultó útil esta página?