En Devolutions, los empleados tienen permiso para entrar en el edificio durante el horario laboral, una expectativa estándar en cualquier organización. Este permiso permite a los empleados acceder a su lugar de trabajo y desempeñar sus funciones. En cambio, los familiares, amigos e invitados no disponen de ese mismo permiso. Sin embargo, se les puede conceder acceso temporal (los niños suspiran por las máquinas de pinball), y esto se consideraría un privilegio.
En la vida cotidiana, las diferencias entre “permiso” y “privilegio” se entienden bien. Sin embargo, en el contexto de los controles de acceso, estos términos suelen utilizarse con tanta proximidad entre sí que pueden parecer sinónimos. Entonces, ¿qué debemos pensar al encontrarnos con términos como “conjuntos de permisos” y “conjuntos de privilegios”, ya que ambos existen como funciones en Devolutions Server (DVLS)? Este artículo pretende aclarar sus funciones, aplicaciones y ventajas diferenciadas.
Cómo entender los conjuntos de privilegios
Los conjuntos de privilegios se introdujeron en la versión 2024.2 para Devolutions Server + Devolutions PAM. Esta función mejora la flexibilidad y la seguridad de la gestión de cuentas privilegiadas dentro de un entorno de Active Directory (AD) o Microsoft Entra ID (anteriormente Azure Active Directory), al permitir un control más granular sobre las pertenencias a grupos y los permisos.
Estas cuentas privilegiadas son cuentas de alto nivel con permisos elevados, que ofrecen derechos como el acceso a un servidor sensible o a datos empresariales.
Funcionamiento
Con los conjuntos de privilegios, los administradores ahora pueden, opcionalmente, añadir una cuenta PAM a un grupo de Active Directory o Entra ID en el momento del check-out. Esta acción de “elevación” cambia efectivamente los permisos de la cuenta PAM al incluirla en el grupo especificado. Antes de esta actualización, cada cuenta PAM tenía acceso a todos los grupos considerados disponibles, tal como se definían en el cuadro de entrada inicial (por ejemplo, “AD Domain Admins”).


Personalización y control
La introducción de los conjuntos de privilegios permite a los administradores crear conjuntos personalizados de grupos de Active Directory o Entra ID. Estos conjuntos pueden asignarse a cuentas PAM específicas, garantizando que cada cuenta solo tenga acceso a los grupos pertinentes para el uso previsto.
Ventajas
Antes de la versión 2024.2, DVLS mostraba todos los grupos de elevación Just-in-time (JIT) disponibles a todas las entradas PAM elegibles. Esta amplia visibilidad podía generar confusión y un uso incorrecto de los grupos, como solicitar más privilegios de los necesarios o adecuados, ya que no todos los grupos son aplicables a todas las entradas. La nueva función de conjuntos de privilegios resuelve este problema al permitir a los administradores asignar conjuntos específicos de privilegios a las entradas, lo que mejora la organización y reduce el riesgo de un uso incorrecto de los grupos.
Cómo entender los conjuntos de permisos
Los conjuntos de permisos son una función de Devolutions Server diseñada para simplificar y agilizar el proceso de asignación de permisos a usuarios y roles. Esta función permite a los administradores gestionar los permisos de los usuarios de manera eficiente mediante el uso de conjuntos de permisos predefinidos o personalizados, garantizando controles de acceso coherentes y adecuados en toda la organización.
Roles predeterminados y permisos personalizados
Devolutions Server incluye varios roles predeterminados, a saber, Contributor, Operator y Reader. Estos roles vienen con conjuntos predefinidos de permisos adaptados a las necesidades típicas de los usuarios. Sin embargo, hay situaciones en las que se requieren permisos personalizados para determinados usuarios o roles. En lugar de configurar manualmente estos permisos personalizados cada vez, los administradores pueden crear un conjunto de permisos personalizado que incluya los permisos deseados. Los conjuntos de permisos pueden gestionarse desde Administration > System settings > Vault management > Permission sets.


Creación y asignación de conjuntos de permisos
Un conjunto de permisos es una colección de permisos predefinida o personalizada asignada a un usuario o rol determinado. Los administradores pueden crear conjuntos de permisos para agrupar los permisos necesarios para tareas o responsabilidades específicas, y luego asignar el conjunto de permisos a los usuarios por lotes (el botón “grant access” para conceder acceso por lotes se encuentra en las propiedades de las entradas, carpetas y bóvedas, en Security > Permissions).
Ventajas
Los conjuntos de permisos ofrecen varias ventajas:
- Eficiencia: asignar un único conjunto de permisos es más rápido y menos propenso a errores que seleccionar manualmente permisos individuales para cada usuario.
- Coherencia: los conjuntos de permisos garantizan que los usuarios con roles similares tengan niveles de acceso coherentes, lo que reduce el riesgo de permisos mal configurados.
- Gestión simplificada: los administradores pueden gestionar y actualizar fácilmente un conjunto de permisos, que es una plantilla de permisos que puede asignarse rápidamente a las cuentas según sea necesario. Modificar la plantilla de un conjunto de permisos no afecta a los permisos asignados previamente.
Cuéntenos qué opina
¿Qué otros términos o funciones de Devolutions Server o de nuestras otras soluciones le gustaría que aclaráramos a continuación? Comparta su opinión y ayúdenos a crear contenido que responda a sus necesidades y preguntas.

Coralie Lemasson
Adam Listek
Steven Lafortune
Marc Beausejour