Administrar permisos para los destinatarios

SE APLICA A:YES-IMG-162016 yes-img-192019 yes-img-seEdición de suscripción

En Exchange Server, puede usar el Centro de administración de Exchange (EAC) o el Shell de administración de Exchange para asignar permisos a un buzón o grupo de modo que otros usuarios puedan tener acceso al buzón (el permiso de acceso total) o enviar mensajes de correo electrónico que parezcan provenir del buzón o grupo (los permisos Enviar como o Enviar en nombre). Los usuarios a los que se asignan estos permisos en otros buzones o grupos se denominan delegados.

Los permisos que puede asignar a delegados para buzones y grupos en Exchange Server se describen en la tabla siguiente:

Nota:

Aunque puede usar el Shell de administración de Exchange para asignar algunos o todos estos permisos a otros tipos de delegados en otros tipos de objetos de destinatario, este tema se centra en los tipos de objeto de delegado y de destinatario que producen resultados útiles.

Permiso Descripción Tipos de destinatarios en el EAC Tipos de destinatarios adicionales en PowerShell Tipos de delegado en el EAC Tipos de delegado adicionales en PowerShell
Acceso completo Permite al delegado abrir el buzón y ver, agregar y quitar el contenido del buzón. No permite al delegado enviar mensajes desde el buzón.

Si asigna el permiso de acceso completo a un buzón que está oculto de las listas de direcciones, el delegado no podrá abrir el buzón. De forma predeterminada, los buzones de arbitraje y detección están ocultos en las listas de direcciones.

De forma predeterminada, la característica de asignación automática de buzones usa la Detección automática para abrir automáticamente el buzón en el perfil de Outlook del delegado (además de su propio buzón). Tenga en cuenta que la asignación automática solo funcionará para los usuarios individuales a los que se concedan los permisos adecuados y no funcionará para ningún tipo de grupo. Si no quiere que los buzones se asignen automáticamente, debe realizar una de las siguientes acciones:

Buzones de usuario

Buzones vinculados

Buzones de recursos

Buzones compartidos

Buzones de arbitraje

Buzones de detección

Buzones con cuentas de usuario

Enviar correo electrónico a usuarios con cuentas

Grupos de seguridad habilitados para correo

Cuentas de usuario que no están habilitadas para correo.

Grupos de seguridad universales, globales y locales de dominio que no están habilitados para correo. Importante: Un delegado al que se concedió acceso completo puede acceder al contenido del buzón, incluidos los elementos marcados como privados. Los administradores deben tener esto en cuenta al conceder permisos de acceso completo a otro usuario.

Enviar como Permite al delegado enviar mensajes como si vinieran directamente del buzón o grupo. No existe ninguna indicación de que el delegado haya enviado el mensaje.

No permite que el delegado lea el contenido del buzón.

Si asigna el permiso de Enviar como a un buzón que está oculto en las listas de direcciones, el delegado no podrá enviar mensajes desde el buzón.

Buzones de usuario

Buzones vinculados

Buzones de recursos

Buzones compartidos

Grupos de distribución

Grupos de distribución dinámicos

Grupos de seguridad habilitados para correo

No aplicable Buzones con cuentas de usuario

Enviar correo electrónico a usuarios con cuentas

Grupos de seguridad habilitados para correo

No aplicable
Enviar en nombre de Permite al delegado enviar mensajes desde el buzón o grupo. La dirección De estos mensajes muestra claramente que el mensaje lo envió el delegado (" <Delegado> en nombre de <MailboxOrGroup>"). Sin embargo, las respuestas a estos mensajes se envían al buzón o al grupo, no al delegado.

No permite que el delegado lea el contenido del buzón.

Si asigna el permiso Enviar en nombre a un buzón que está oculto en las listas de direcciones, el delegado no podrá enviar mensajes desde el buzón.

Buzones de usuario

Buzones vinculados

Buzones de recursos

Grupos de distribución

Grupos de distribución dinámicos

Grupos de seguridad habilitados para correo

Buzones compartidos Buzones con cuentas de usuario

Enviar correo electrónico a usuarios con cuentas

Grupos de seguridad habilitados para correo

Grupos de distribución

No aplicable

Nota:

Si un usuario tiene permisos Enviar como y Enviar en nombre para un buzón o grupo, siempre se usa el permiso Enviar como.|Buzones de usuario

¿Qué necesita saber antes de empezar?

  • Tiempo estimado para completar cada procedimiento:  2 minutos.

  • Necesita tener asignados permisos para poder llevar a cabo los procedimientos en este tema. Para ver qué permisos necesita, consulte la entrada "Permisos de aprovisionamiento de destinatarios" en el tema Permisos de destinatarios .

  • Para obtener información sobre cómo abrir el Shell de administración de Exchange en su organización de Exchange local, consulte Open the Shell de administración de Exchange.

  • Los procedimientos descritos en este tema requieren permisos específicos. Vea cada procedimiento para ver la información de permisos.

  • Para obtener información acerca de los métodos abreviados de teclado aplicables a los procedimientos de este tema, consulte Métodos abreviados de teclado en el Centro de administración de Exchange.

Sugerencia

¿Problemas? Solicite ayuda en el foro de Exchange Server en Exchange | Exchange Server | Gestión de datos.

Use el EAC para asignar permisos a buzones individuales

  1. En el EAC, haga clic en Destinatarios en el panel de entidades. Según el tipo de buzón al que quiera asignar permisos, haga clic en una de las siguientes pestañas:

    • Buzones: buzones de usuario o vinculados.

    • Recursos: buzones de sala o equipo.

    • Compartido: buzones compartidos.

  2. En la lista de buzones, seleccione el buzón para el que desea asignar permisos y, a continuación, haga clic en el icono Editaredición.

  3. En la página de propiedades del buzón que se abre, haga clic en Delegación de buzones y configure uno o varios de los permisos siguientes:

    • Enviar como: Los mensajes enviados por un delegado parecen proceder del buzón.

    • Enviar en nombre: los mensajes enviados por un delegado tienen " <Delegado> en nombre del <buzón>" en la dirección De. Tenga en cuenta que este permiso no está disponible en el EAC para los buzones compartidos.

    • Acceso completo: el delegado puede abrir el buzón y hacer cualquier cosa excepto enviar mensajes.

    Para asignar permisos a los delegados, haga clic en el icono AgregarAgregar con el permiso correspondiente. Aparece un cuadro de diálogo que enumera los usuarios o grupos que pueden tener el permiso asignado. Seleccione el usuario o grupo de la lista y, a continuación, haga clic en Agregar. Repita este proceso tantas veces como sea necesario. También puede buscar usuarios o grupos en el cuadro de búsqueda escribiendo todo o parte del nombre y haciendo clic en el icono Buscaren el icono Buscar. Cuando termine de seleccionar delegados, haga clic en Aceptar.

    Para quitar un permiso de un delegado, selecciónelo en la lista bajo el permiso correspondiente y, a continuación, haga clic en el icono QuitarQuitar.

  4. Cuando haya terminado, haga clic en Guardar.

Use el EAC para asignar permisos a varios buzones al mismo tiempo

  1. En el EAC, vaya a Destinatarios>Buzones.

  2. Seleccione los buzones a los que quiera asignar permisos. Use la tecla click + Mayús + clic para seleccionar un rango de buzones, o la tecla Ctrl + clic para seleccionar varios buzones individuales. El título del panel de detalles cambia a Edición en masa , como se muestra en el siguiente diagrama.

    Selección masiva de buzones en el EAC.

    Tenga en cuenta que los buzones que seleccione deben ser del mismo tipo. Por ejemplo, si selecciona buzones de usuario y buzones vinculados, recibirá una advertencia en el panel de detalles que indica que la edición en masa no funcionará.

  3. En la parte inferior del panel de detalles, haga clic en Más opciones. En la opción Delegación de buzón que aparece, elija Agregar o quitar. Según su selección, siga uno de los siguientes pasos:

    • Agregar: En el cuadro de diálogo Agregar delegación en masa que aparece, haga clic en el icono Agregaragregar. con el permiso adecuado (Enviar como, Enviar en nombre de, oAcceso completo). Cuando haya terminado de seleccionar los usuarios o grupos que desea agregar como delegados, haga clic en Guardar.

    • Quitar: En el cuadro de diálogo Eliminar delegación masiva que aparece, haga clic en el icono Agregaragregar. con el permiso adecuado (Enviar como, Enviar en nombre de, o Acceso completo). Cuando haya terminado de seleccionar los usuarios o grupos que desea quitar de los delegados existentes, haga clic en Guardar.

Usar el EAC para asignar permisos a grupos

  1. En el EAC, vaya a Destinatarios>Grupos.

  2. En la lista de grupos, seleccione el grupo al que desea asignar permisos y, a continuación, haga clic en el icono EditarEditar.

  3. En la página de propiedades de grupo que se abre, haga clic en Delegación de grupos y configure uno de los siguientes permisos:

    • Enviar como: los mensajes enviados por un delegado parecen proceder del grupo.

    • Enviar en nombre: los mensajes enviados por un delegado tienen " <Delegado> en nombre del <grupo>" en la dirección De.

  4. Para asignar permisos a los delegados, haga clic en el icono AgregarAgregar con el permiso correspondiente. Aparece un cuadro de diálogo que enumera los usuarios o grupos que pueden tener el permiso asignado. Seleccione el usuario o grupo de la lista y, a continuación, haga clic en Agregar. Repita este proceso tantas veces como sea necesario. También puede buscar usuarios o grupos en el cuadro de búsqueda escribiendo todo o parte del nombre y haciendo clic en el icono Buscaren el icono Buscar. Cuando termine de seleccionar delegados, haga clic en Aceptar.

    Para quitar un permiso de un delegado, selecciónelo en la lista bajo el permiso correspondiente y, a continuación, haga clic en el icono QuitarQuitar.

  5. Cuando haya terminado, haga clic en Guardar.

Use el Shell de administración de Exchange para asignar el permiso de acceso completo a los buzones

Use los cmdlets Add-MailboxPermission y Remove-MailboxPermission para administrar el permiso de acceso completo de los buzones. Estos cmdlets usan la misma sintaxis básica:

Add-MailboxPermission -Identity <MailboxIdentity> -User <DelegateIdentity> -AccessRights FullAccess -InheritanceType All [-AutoMapping $false]

Nota:

El permiso FullAccess concede visibilidad a los elementos del buzón marcados como privados.

Para obtener más información, consulte Add-MailboxPermission.

Remove-MailboxPermission -Identity <MailboxIdentity> -User <DelegateIdentity> -AccessRights FullAccess -InheritanceType All

Para obtener más información, consulte Remove-MailboxPermission.

En este ejemplo se asigna al delegado Raymond Sam permisos de Acceso total al buzón de correo de Terry Adams.

Add-MailboxPermission -Identity "Terry Adams" -User raymonds -AccessRights FullAccess -InheritanceType All

En este ejemplo se asigna Esther Valle el permiso de acceso completo al buzón de búsqueda de detección predeterminado de la organización y se impide que el buzón se abra automáticamente en Outlook de Esther Valle.

Add-MailboxPermission -Identity "DiscoverySearchMailbox{D919BA05-46A6-415f-80AD-7E09334BB852}" -User estherv -AccessRights FullAccess -InheritanceType All -AutoMapping $false

En este ejemplo se asigna a los miembros del grupo de seguridad habilitado para correo del departamento de soporte técnico el permiso de acceso completo al buzón compartido denominado Tickets del servicio de asistencia.

Add-MailboxPermission -Identity "Helpdesk Tickets" -User Helpdesk -AccessRights FullAccess -InheritanceType All

En este ejemplo se quita el permiso de acceso completo para Jim Hance del buzón de Ayla Kol.

Remove-MailboxPermission -Identity ayla -User "Jim Hance" -AccessRights FullAccess -InheritanceType All

¿Cómo saber si el proceso se ha completado correctamente?

Para comprobar que ha asignado o quitado correctamente el permiso de acceso completo para un delegado en un buzón, use cualquiera de los procedimientos siguientes:

  • En las propiedades del buzón del EAC, compruebe si el delegado aparece o no en la Delegación > de buzonesde acceso completo.

  • Reemplace <MailboxIdentity> por la identidad del buzón y ejecute el siguiente comando en el Shell de administración de Exchange para comprobar si el delegado aparece o no en la lista.

    Get-MailboxPermission <MailboxIdentity> | where {$_.AccessRights -like 'Full*'} | Format-Table -Auto User,Deny,IsInherited,AccessRights
    

    Para obtener más información, vea Get-MailboxPermission.

Use el Shell de administración de Exchange para asignar el permiso de Enviar como a buzones y grupos

Use los cmdlets Add-AdPermission y Remove-AdPermission para administrar el permiso Enviar como para los buzones. Estos cmdlets usan la misma sintaxis básica:

<Add-AdPermission | Remove-AdPermission> -Identity <MailboxOrGroupNameOrDN> -User <DelegateIdentity> [-AccessRights ExtendedRight] -ExtendedRights "Send As"

Para obtener más información, consulte Add-AdPermission y Remove-AdPermission.

Notas:

  • El parámetro Identity requiere que use el valor Name o DistinguishedName (DN) del buzón o grupo.

    • Nombre: este valor puede ser o no el mismo que el nombre para mostrar. Por ejemplo, Felipe Apodaca.
    • DistinguishedName: este valor siempre contiene el valor Name y usa la sintaxis LDAP de Active Directory. Por ejemplo, CN=Felipe Apodaca,CN=Users,DC=contoso,DC=com.

    Para encontrar estos valores para un buzón o un grupo, puede usar el cmdlet Get-Recipient , que acepta muchos valores diferentes para el parámetro Identity . Por ejemplo:

    Get-Recipient -Identity helpdesk@contoso.com | Format-List Name,DistinguishedName
    
  • Los comandos funcionan con o sin -AccessRights ExtendedRight, por lo que se muestra como opcional en la sintaxis.

En este ejemplo se asigna el permiso Enviar como al grupo de seguridad habilitado para correo del departamento de soporte técnico del departamento de soporte técnico en el buzón compartido denominado Equipo de soporte técnico.

Add-ADPermission -Identity "Helpdesk Support Team" -User Helpdesk -ExtendedRights "Send As"

En este ejemplo se quita el permiso Enviar como al usuario Pilar Pinilla en el buzón de James Alvord.

Remove-ADPermission -Identity "James Alvord" -User pilarp -ExtendedRights "Send As"

¿Cómo saber si el proceso se ha completado correctamente?

Para comprobar que ha asignado o quitado correctamente el permiso de Enviar como para un delegado en un buzón o grupo, use cualquiera de los procedimientos siguientes:

  • En las propiedades del buzón o grupo del EAC, compruebe si el delegado aparece o no en Delegación > de buzonesEnviar como o Delegación> de grupoEnviar como.

  • Reemplace <MailboxOrGroupNameOrDN> por el nombre o el nombre distintivo del buzón o grupo y ejecute el siguiente comando en el Shell de administración de Exchange para comprobar que el delegado aparece o no.

    Get-ADPermission -Identity <MailboxOrGroupNameOrDN> | where {$_.ExtendedRights -like 'Send*'} | Format-Table -Auto User,Deny,ExtendedRights
    

    Para obtener más información, consulte Get-AdPermission.

Use el Shell de administración de Exchange para asignar el permiso Enviar en nombre a buzones y grupos

Use el parámetro GrantSendOnBehalfTo en los distintos cmdlets de conjuntos de buzones y grupos para administrar el permiso Enviar en nombre de buzones y grupos:

  • Set-Mailbox

  • Set-DistributionGroup: grupos de distribución y grupos de seguridad habilitados para correo.

  • Set-DynamicDistributionGroup

La sintaxis básica de estos cmdlets es:

<Cmdlet> -Identity <MailboxOrGroupIdentity> -GrantSendOnBehalfTo <Delegates>

El parámetro GrantSendOnBehalfTo tiene las siguientes opciones para valores delegados:

  • Reemplazar delegados existentes: <DelegateIdentity> o "<DelegateIdentity1>","<DelegateIdentity2>",...

  • Agregar o quitar delegados sin afectar a otros delegados: @{Add="\<value1\>","\<value2\>"...; Remove="\<value1\>","\<value2\>"...}

  • Quitar todos los delegados: use el valor $null.

En este ejemplo se asigna al delegado Holly Holt el permiso de Enviar en nombre de al buzón de Sean Chai.

Set-Mailbox -Identity seanc@contoso.com -GrantSendOnBehalfTo hollyh

En este ejemplo se agrega el grupo tempassistants@contoso.com a la lista de delegados que tienen permiso Enviar en nombre del buzón compartido Ejecutivos de Contoso.

Set-Mailbox "Contoso Executives" -GrantSendOnBehalfTo @{Add="tempassistants@contoso.com"}

En este ejemplo se asigna el permiso Enviar en nombre de a la delegada Sara Davis en el grupo de distribución Printer Support.

Set-DistributionGroup -Identity printersupport@contoso.com -GrantSendOnBehalfTo sarad

En este ejemplo se quita el permiso Enviar en nombre del administrador en el grupo de distribución dinámica Todos los empleados.

Set-DynamicDistributionGroup "All Employees" -GrantSendOnBehalfTo @{Remove="Administrator"}

¿Cómo saber si el proceso se ha completado correctamente?

Para comprobar que ha asignado o quitado correctamente el permiso Enviar en nombre de un delegado en un buzón o grupo, use cualquiera de los procedimientos siguientes:

  • En las propiedades del buzón o grupo del EAC, compruebe si el delegado aparece o no en Delegación > de buzonesEnviar como o Delegación> de grupoEnviar como.

  • Reemplace <MailboxIdentity> o <GroupIdentity> por la identidad del buzón o grupo y ejecute uno de los siguientes comandos en el Shell de administración de Exchange para comprobar si el delegado aparece o no.

    • Buzón:

      Get-Mailbox -Identity <MailboxIdentity> | Format-List GrantSendOnBehalfTo
      
    • Grupo:

      Get-DistributionGroup -Identity <GroupIdentity> | Format-List GrantSendOnBehalfTo
      
    • Grupo de distribución dinámico:

      Get-DynamicDistributionGroup -Identity <GroupIdentity> | Format-List GrantSendOnBehalfTo
      

Pasos siguientes

Para obtener más información sobre cómo los delegados pueden usar los permisos que se les asignan en buzones y grupos, consulte los temas siguientes: