Skip to main content

1 de julio de 2026

Privilegios específicos de objeto

Los privilegios específicos de objeto controlan las operaciones de determinados tipos de objetos del inventario. Los roles que incluyen privilegios específicos de objeto pueden aplicarse a grupos de acceso. En un entorno de Arquitectura de Cloud Pod, los roles que contienen ciertos privilegios específicos de objeto se aplican a los grupos de acceso de federación.

La siguiente tabla describe los privilegios específicos de objeto. Los roles predefinidos Administradores, Administradores locales, Administradores del departamento de soporte técnico y Administradores de inventario contienen estos privilegios.

Privilegios específicos de objeto

PrivilegioConjunto de privilegiosCaracterísticas del usuarioObjeto
Habilitar granjas y grupos de escritorios MACHINE_VIEW POOL_ENABLE POOL_VIEW GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVEHabilitar y deshabilitar grupos de escritorios.Grupo de escritorios, grupo de aplicaciones, granja
Autorizar grupos de escritorios y aplicaciones MACHINE_VIEW POOL_ENTITLE POOL_VIEW GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVEAgregar y eliminar autorizaciones de usuario.Grupo de escritorios, grupo de aplicación
Administrar Arquitectura Cloud Pod FEDERATED_LDAP_VIEW FEDERATED_LDAP_MANAGE MACHINE_VIEW POOL_VIEW GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVEConfigurar y administrar un entorno de arquitectura Cloud Pod, incluidos las autorizaciones globales, los sitios, los sitios principales y los pods. Para administrar una configuración de Arquitectura de Cloud Pod, un administrador debe tener este privilegio en el grupo de acceso de federación raíz.Grupo de escritorios, grupo de aplicaciones, granja, máquina, autorizaciones globales
Administrar sesiones globales FEDERATED_SESSIONS_MANAGE FEDERATED_SESSIONS_VIEW GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVEAdministre sesiones globales en un entorno de arquitectura Cloud Pod.Sesiones globales
Administrar operaciones de mantenimiento en granjas y escritorios automatizados MACHINE_VIEW POOL_SVI_IMAGE_MANAGEMENT POOL_VIEW GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVEProgramar inserción de imagen, programar mantenimiento y cambiar la imagen predeterminada para un grupo y granja de escritorios.Grupo de escritorios, granja
Administrar máquina MACHINE_MANAGE_OFFLINE_SESSION MACHINE_MANAGE_VDI_SESSION MACHINE_MANAGEMENT MACHINE_REBOOT MACHINE_VIEW MANAGE_REMOTE_PROCESS POOL_VIEW REMOTE_ASSISTANCE GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVEEjecutar operaciones relacionadas con todas las máquinas y sesiones.Máquina
Administrar alias de máquina y asignación de usuarios GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE MACHINE_USER_MANAGEMENT MACHINE_VIEW POOL_VIEWAsigne y anule la asignación de usuarios a máquinas, y actualice los alias de las máquinas.Máquina
Administrar mantenimiento de máquinas GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE MACHINE_MAINTENANCE MACHINE_VIEW POOL_VIEWPonga las máquinas en modo de mantenimiento y saque las máquinas del modo de mantenimiento.Máquina
Administrar granjas y grupos de aplicaciones y escritorios MACHINE_VIEW POOL_ENABLE POOL_ENTITLE POOL_MANAGEMENT POOL_SVI_IMAGE_MANAGEMENT POOL_VIEW VC_CONFIG_VIEW GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVEAgregar, modificar y eliminar granjas. Agregar, eliminar y autorizar grupos de aplicaciones y escritorios. Agregar y eliminar máquinas.Grupo de escritorios, grupo de aplicaciones, granja
Administrar sesiones MACHINE_MANAGE_VDI_SESSION MACHINE_VIEW POOL_VIEW GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVEDesconectar y cerrar sesiones y enviar mensajes a usuarios.Sesión
Administrar operación de reinicio MACHINE_REBOOT MACHINE_VIEW POOL_VIEW GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVERestablecer las máquinas virtuales o reiniciar los escritorios virtuales.Máquina
Administrar el departamento de soporte técnico (solo lectura) FEDERATED_LDAP_VIEW FEDERATED_SESSIONS_VIEW FOLDER_VIEW GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE GLOBAL_CONFIG_VIEW HELPDESK_ADMINISTRATOR_VIEW MACHINE_VIEW POOL_VIEWAcceso de solo lectura a Horizon Help Desk Tool, configuración global y directivas globales, excepto para administradores y roles, y configuraciones de Arquitectura de Cloud Pod.Grupo de escritorios, grupo de aplicaciones, granja, máquina, sesión, autorizaciones globales, sesiones globales
Administrar aplicaciones y procesos remotos MACHINE_VIEW MANAGE_REMOTE_PROCESS POOL_VIEW GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVEAdministrar aplicaciones y procesos remotos en escritorios remotos.Máquina
Asistencia remota MACHINE_VIEW POOL_VIEW REMOTE_ASSISTANCE GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVEAsistencia remota al escritorio remoto.Máquina

Uso de privilegios específicos de objetos al crear roles personalizados

Los privilegios específicos de objetos definen qué acciones puede realizar un administrador en los objetos del inventario de Horizon, como grupos de escritorios, grupos de aplicaciones, granjas, máquinas y sesiones. Al crear un rol personalizado, estos conjuntos de privilegios determinan las capacidades exactas de las que dispondrá un usuario. Los roles se pueden personalizar seleccionando únicamente las combinaciones de privilegios específicas necesarias para una función administrativa concreta.

Los conjuntos de privilegios incluidos en la tabla anterior pueden combinarse para crear roles personalizados que se ajusten a responsabilidades bien definidas. Por ejemplo, es posible que deba permitir que el personal del servicio de soporte asigne derechos a los usuarios sobre los grupos, al mismo tiempo que les impide realizar operaciones de administración más amplias relacionadas con las máquinas o los grupos. Para crear un rol de un alcance tan limitado, es necesario seleccionar únicamente el conjunto de privilegios específico del objeto correspondiente.

Crear un rol personalizado para acceso solo con autorización

Un caso de uso habitual es permitir al personal del servicio de soporte agregar o eliminar autorizaciones de usuario sin que puedan reiniciar máquinas, administrar sesiones, modificar grupos o realizar operaciones de mantenimiento. Para hacer esto, seleccione solo los privilegios incluidos en el conjunto de privilegios "Autorizar grupos de escritorios y aplicaciones".

Privilegios necesarios para acceso solo con autorización

Seleccione solo los siguientes privilegios de la tabla de privilegios específicos de objetos:

  • POOL_ENTITLE
  • POOL_VIEW
  • MACHINE_VIEW
  • GLOBAL_ADMIN_UI_INTERACTIVE
  • GLOBAL_ADMIN_SDK_INTERACTIVE

Estos permisos permiten a los usuarios ver los grupos y las máquinas cuando lo necesiten, así como agregar o eliminar autorizaciones de usuario, pero no modificar grupos, administrar máquinas ni realizar tareas administrativas.

Capacidades concedidas

Con este rol asignado, los usuarios pueden:

  • Ver grupos de escritorios, grupos de aplicaciones y máquinas
  • Agregar autorizaciones de usuario
  • Eliminar autorizaciones de usuario

Capacidades no concedidas

Al no incluirse otros conjuntos de privilegios, los usuarios no pueden:

  • Reiniciar, restablecer o administrar máquinas
  • Desconectar, cerrar sesión ni enviar mensajes a sesiones
  • Usar asistencia remota
  • Habilitar o deshabilitar grupos
  • Modificar, crear o eliminar grupos
  • Realizar actualizaciones de imágenes o programar tareas de mantenimiento
  • Agregar o eliminar máquinas
  • Administrar la arquitectura Cloud Pod o las autorizaciones globales

Pasos para crear el rol personalizado solo con autorización

  1. En Horizon Console, vaya a Configuración > Administradores > Roles > Agregar rol.
  2. Asigne un nombre al rol (por ejemplo: "Departamento de soporte: solo autorizaciones").
  3. En Privilegios específicos de objeto, seleccione:
    • POOL_ENTITLE
    • POOL_VIEW
    • MACHINE_VIEW
  4. En Privilegios de interacción global, seleccione:
    • GLOBAL_ADMIN_UI_INTERACTIVE
    • GLOBAL_ADMIN_SDK_INTERACTIVE
  5. No seleccione privilegios relacionados con:
    • Administración de máquinas
    • Administración de granjas o grupos
    • Administración de sesiones
    • Operaciones de mantenimiento
    • Asistencia remota
    • Arquitectura Cloud Pod
  6. Guarde el rol y asígnelo al grupo de AD adecuado en Configuración > Administradores.

¿Le resultó útil esta página?

Enviar comentarios sobre este tema

¿Le resultó útil este tema?

No incluya información personal ni confidencial.

Generando el enlace…