MAIN MENU
Blog de Devolutions

Anuncios, actualizaciones y análisis de Devolutions.

Devolutions banner of a padlock separating one account from several users.

Descifrar las asignaciones de roles de administrador

La identidad con más privilegios pertenece a la recuperación y a los cambios excepcionales. La administración diaria, la auditoría y la propiedad de las bóvedas son funciones distintas, y Devolutions Server 2026.3 las asigna de ese modo.

Cada sistema llega con una identidad que puede hacerlo todo. Realiza la configuración inicial, recupera el entorno tras un fallo y aplica los cambios que ningún rol más estrecho puede alcanzar. En muchas organizaciones, también es la cuenta con la que alguien inicia sesión un martes por la tarde para añadir un usuario.

Son dos funciones distintas. Conservar una cuenta que puede reconstruir el entorno cuando falla la administración normal es una capacidad de recuperación. Dar a los profesionales de TI acceso suficiente para su trabajo diario es una capacidad operativa. Fundirlas en un solo rol concede mucho más acceso del que el trabajo diario necesita.

Reservada para la recuperación y los cambios excepcionales

La identidad más poderosa debería reservarse para la recuperación y los cambios excepcionales. Una caída del proveedor de identidad, una cuenta de administrador perdida, un cambio de configuración que ningún otro rol puede completar: para esos momentos existe. Todo lo demás es trabajo ordinario, y el trabajo ordinario tiene roles más estrechos. El acceso de emergencia, cuando una organización lo mantiene, viene con reglas de almacenamiento, alertas y un calendario de pruebas.

Una cuenta de emergencia permanece sin uso hasta que la administración normal no está disponible.

Por qué los roles sin restricción no deberían usarse cada día

Un rol de propietario o de nivel root suele llegar mucho más allá de la administración rutinaria. Según el sistema, puede reescribir la configuración de autenticación, crear otros propietarios, leer todo el contenido almacenado, cambiar los controles de auditoría o devolver el entorno después de que falle el proveedor de identidad.

Mayor impacto de los errores

Un cambio accidental hecho con un rol sin restricción cae sobre todo el entorno. Un administrador con un rol de alcance limitado, que gestiona usuarios o la configuración, no alcanza además el contenido sensible ni la configuración de recuperación.

Mayor impacto si la identidad se ve comprometida

Cada uso de una identidad privilegiada es otra oportunidad de que se tomen su sesión, sus credenciales o sus factores de autenticación. Usarla con menos frecuencia produce menos oportunidades.

Menor rendición de cuentas

Cuando un solo rol amplio cubre cada tarea administrativa, nadie puede decir por qué una persona concreta tenía una capacidad concreta. Una asignación de alcance limitado responde a eso por sí sola, porque la capacidad llegó unida a una responsabilidad declarada.

Acceso innecesario al contenido

Administrar información no exige leerla. Un profesional de TI puede crear bóvedas, gestionar usuarios, asignar licencias y configurar ajustes sin abrir una sola credencial, documento o sesión almacenados dentro.

El mínimo privilegio también se aplica a los administradores

El mínimo privilegio suele comentarse como una regla para los usuarios estándar, y el privilegio se convierte en silencio en un cargo. El privilegio se une al trabajo. El mismo administrador lee el correo, abre tickets y navega por la web entre cambios de configuración, y nada de eso exige una identidad de nivel de propietario.

El control AC-6 (mínimo privilegio) de NIST SP 800-53 exige que las organizaciones concedan solo los accesos necesarios para cumplir las tareas asignadas. El mismo control restringe las cuentas privilegiadas a personal o roles definidos, y pide cuentas sin privilegios cuando el trabajo no necesita elevación.

Eso también vale dentro del nivel administrativo. Quien trabaja con un rol de alcance limitado sigue siendo administrador. Lo que se reduce es la autoridad unida a la sesión, no el puesto.

Las tres funciones de un modelo administrativo

La autoridad administrativa se divide en tres funciones. Una persona puede tener más de una.

Propiedad y recuperación

La propiedad es autoridad sin restricción sobre el entorno: configuración inicial, recuperación y los cambios excepcionales que ningún rol más estrecho puede completar. Poco frecuente, a propósito. Cada uso debería ser visible después y explicable para quien pregunte.

El acceso de emergencia es esta función con reglas operativas: factores de autenticación almacenados, una alerta cuando se usa la cuenta y un calendario de pruebas para que la recuperación funcione el día en que importa.

Administración diaria

La administración diaria hace funcionar el entorno sin heredar cada capacidad del propietario: usuarios, grupos, licencias, plantillas, integraciones y los contenedores que guardan los recursos. Leer lo que esos contenedores contienen es una concesión distinta, y sigue la función, no el contenedor.

Administración especializada

La administración especializada reparte el resto según la responsabilidad y el alcance: administración de usuarios, auditoría, consulta de registros, propiedad de bóvedas. Cada asignación une una capacidad a una función, y los grupos mantienen ese vínculo alineado con la pertenencia al equipo y los procesos de directorio, en lugar de excepciones individuales.

Los roles privilegiados se acumulan, y las asignaciones directas se solapan con las asignaciones de grupo. Una revisión útil pregunta qué rol tiene una persona, qué puede hacer, dónde se aplica, cómo se asignó y si la función que hay detrás sigue existiendo. «¿Quién es administrador?» no llega tan lejos.

Aplicar el modelo en la plataforma de Devolutions

La plataforma de Devolutions aplica esta separación mediante asignaciones de roles en Devolutions Server 2026.3.

Un Workspace owner conserva el acceso sin restricción, de forma muy parecida al antiguo Administrator, y pertenece a la propiedad, la recuperación y el acceso de emergencia. Un Workspace administrator gestiona el Workspace sin recibir automáticamente acceso al contenido de las bóvedas, lo que cubre el trabajo diario. Auditor, Workspace log viewer, Users administrator y los roles a nivel de bóveda llevan las funciones especializadas.

Los detalles de la implementación, incluido el aspecto de los roles en la interfaz, se tratan en Gestión del acceso con los nuevos roles de Devolutions Server 2026.3. Puede descargar la última versión aquí.

Conclusión

Una organización conserva una identidad sin restricción porque la recuperación acaba por necesitar una. La administración diaria, no. Los roles de alcance limitado cubren el trabajo ordinario y dejan la cuenta de propietario donde más sirve: inactiva, vigilada y lista.