Administrar grupos de roles en Exchange Online

Un grupo de roles es un grupo de seguridad universal (USG) especial en el modelo de permisos de Role Based Access Control (RBAC) en Exchange Online. A los miembros del grupo de roles se les asigna el mismo conjunto de roles, y puede agregar y quitar permisos de los usuarios agregándolos o quitándolos del grupo de roles. Para obtener más información acerca de los grupos de roles en Exchange Online, consulte Permisos en Exchange Online.

Puede administrar grupos de roles en el Centro de administración de Exchange (EAC) y en PowerShell de Exchange Online.

¿Qué necesita saber antes de empezar?

Usar el EAC para administrar los grupos de roles

En el EAC en https://admin.exchange.microsoft.com, vaya a Permisos>Administración roles. O bien, para ir directamente a la página de roles de Administración, use https://admin.exchange.microsoft.com/#/adminRoles.

Use el EAC para ver los grupos de roles y los detalles del grupo de roles

En la página de roles de Administración del EAC en https://admin.exchange.microsoft.com/#/adminRoles, se muestra la siguiente información para todos los grupos de roles integrados y de cliente:

  • Grupo de roles: el nombre del grupo de roles.
  • Descripción

Para ordenar la lista de grupos de roles, seleccione un encabezado de columna.

Para cambiar la lista de entradas de espaciado normal a compacto, seleccione Cambiar vista y, después, seleccione Lista compacta.

Use el cuadro de búsqueda y un valor correspondiente para buscar grupos de roles específicos.

Para ver los detalles de un grupo de roles, seleccione el grupo de la lista haciendo clic en el nombre. El control flotante de detalles que se abre contiene las siguientes pestañas:

  • Pestaña General : Esta pestaña contiene la siguiente información sobre el rol:

    • Nombre
    • Descripción: seleccione Editar conceptos básicos para cambiar el nombre.
    • Administrado por
    • Ámbito de escritura
  • Pestaña asignada : esta pestaña muestra los usuarios que son miembros del rol. La pestaña tiene las mismas funcionalidades de cambiar vista y buscar que la vista de grupo de roles principal.

    Para modificar la pertenencia a grupos, consulte la sección.

Usar el EAC para crear grupos de roles

  1. En la página Roles de Administración del EAC en https://admin.exchange.microsoft.com/#/adminRoles, realice uno de los pasos siguientes:

    • Crear un nuevo grupo de roles: compruebe que no hay grupos de roles seleccionados y, a continuación, seleccione Agregar grupo de roles.
    • Copiar un grupo de roles existente: seleccione el grupo de roles que desea copiar activando la casilla redonda que aparece en el área en blanco junto a la columna nombre del grupo de roles y, a continuación, seleccione la acción Copiar grupo de roles que aparece**.

    Cualquiera de estos pasos inicia el asistente para la creación de roles como se describe en los pasos restantes.

  2. En la página Aspectos básicos, configure las siguientes opciones:

    • Nombre: escriba un nombre único para el grupo de roles.
    • Descripción: escriba una descripción opcional para el grupo de roles.
    • Ámbito de escritura: deje el valor predeterminado como predeterminado o seleccione un objeto de ámbito de escritura existente que haya creado anteriormente en PowerShell.

    Si va a copiar un grupo de roles, el valor de Nombre predeterminado es Copia del nombre> del grupo de roles y se copia el valor de <Descripción existente, pero puede cambiar estos valores.

    Cuando hayas terminado en la página Aspectos básicos , selecciona Siguiente.

  3. En la página Permiso , seleccione las funciones que desea asignar al grupo de funciones activando la casilla situada junto a la columna Función .

    Para ordenar los roles, seleccione un encabezado de columna:

    • Rol
    • Descripción
    • Ámbito de destinatario predeterminado
    • Ámbito de configuración predeterminado

    Para cambiar la lista de entradas de espaciado normal a compacto, seleccione Cambiar vista y, después, seleccione Lista compacta.

    Use el cuadro de búsqueda y un valor correspondiente para buscar un grupo de roles específico.

    Si va a copiar un grupo de roles, los permisos del grupo de roles original ya están seleccionados, pero puede cambiarlos.

    Cuando haya terminado en la página Permiso , seleccione Siguiente.

  4. En la página Administradores , seleccione los usuarios que desea agregar al grupo de rol.

    Haga clic en el cuadro para ver todas las cuentas y grupos de roles aptos para seleccionar, o empiece a escribir un nombre o nombre para mostrar para filtrar los resultados.

    Si va a copiar un grupo de roles, los miembros del grupo de roles original ya están seleccionados, pero puede cambiarlos.

    Para quitar usuarios del grupo, seleccione Eliminar en la entrada.

    Cuando haya terminado en la página Administradores , seleccione Siguiente

  5. En la página Revisar y finalizar , compruebe sus selecciones.

    Use los vínculos Editar de cada sección para cambiar el valor o el botón Atrás .

    Cuando haya terminado en la página Revisar y finalizar , seleccione Agregar grupo de roles o Copiar grupo de roles para crear el grupo de roles.

Usar el EAC para modificar los grupos de roles

Sugerencia

No se puede cambiar el nombre ni la descripción de un grupo de roles integrado.

No cambie los roles asignados a grupos de roles integrados. Copie el grupo de roles existente y modifique la copia, o cree un grupo de roles personalizado en su lugar.

  1. En la página Roles de Administración del EAC en https://admin.exchange.microsoft.com/#/adminRoles, seleccione un grupo de roles haciendo clic en el nombre del grupo de roles.

  2. En el control flotante de detalles que se abre, configura una o varias de las opciones siguientes:

    • Pestaña General : Seleccione Editar datos básicos para cambiar el nombre o la descripción del grupo en el control flotante que se abre y, a continuación, seleccione Guardar.

    • Pestaña asignada : Cambie la pertenencia al grupo de roles:

      • Agregar miembros: seleccione Agregar. En el menú flotante Agregar administradores que se abre, haga clic en el cuadro para ver todas las cuentas y grupos de roles aptos para seleccionar, o empiece a escribir un nombre o nombre para mostrar para filtrar los resultados. Seleccione el usuario haciendo clic en la entrada situada debajo del cuadro y, después, seleccione Agregar.

      • Quitar miembros: seleccione la casilla de verificación junto a uno o más miembros existentes en la lista, seleccione la acción Eliminar que aparece y, a continuación, seleccione Sí, eliminar en el cuadro de diálogo de confirmación.

    • Pestaña Permisos : Seleccione los roles que desea asignar al grupo de roles activando la casilla situada junto a la columna Rol .

      Para ordenar los roles, seleccione un encabezado de columna:

      • Rol
      • Ámbito de destinatario predeterminado
      • Ámbito de configuración predeterminado

      Para cambiar la lista de entradas de espaciado normal a compacto, seleccione Cambiar vista y, después, seleccione Lista compacta.

      Use el cuadro de búsqueda y un valor correspondiente para buscar un grupo de roles específico.

      Cuando haya terminado en la pestaña, seleccione Guardar.

    Sugerencia

    Puede que los usuarios tengan que cerrar la sesión e iniciarla de nuevo para ver los cambios en sus permisos administrativos después de agregar o quitar miembros de ese grupo de roles.

Usar el EAC para quitar grupos de roles

No puedes quitar los grupos de roles integrados, pero puedes quitar los grupos de roles personalizados.

  1. En la página Funciones de Administración del EAC en https://admin.exchange.microsoft.com/#/adminRoles, seleccione el grupo de roles que desea quitar activando la casilla redonda que aparece en el área en blanco junto a la columna Nombre del grupo de roles y, a continuación, seleccione la acción de Eliminar que aparece.

  2. En el control flotante de confirmación que se abre, seleccione Confirmar.

Usar PowerShell de Exchange Online para administrar grupos de roles

Para conectarse al PowerShell de Exchange Online, consulte Conexión a Exchange Online PowerShell.

Usar PowerShell de Exchange Online para ver los grupos de roles

Para ver un grupo de roles, utilice la siguiente sintaxis:

Get-RoleGroup [-Identity "<Role Group Name>"] [-Filter <Filter>]

En este ejemplo se devuelve una lista resumida de todos los grupos de roles.

Get-RoleGroup

En este ejemplo se devuelve información detallada para el grupo de roles denominado Administradores de destinatarios.

Get-RoleGroup -Identity "Recipient Administrators" | Format-List

En este ejemplo se muestran todos los grupos de roles de los que la usuaria Julia es miembro. Debe usar el valor DistinguishedName (DN) para Julia, que puede encontrar ejecutando el comando: Get-User -Identity Julia | Format-List DistinguishedName.

Get-RoleGroup -Filter "Members -eq 'CN=Julia,OU=contoso.onmicrosoft.com,OU=Microsoft Exchange Hosted Organizations,DC=NAMPR001,DC=PROD,DC=OUTLOOK,DC=COM'"

Para obtener información más detallada acerca de la sintaxis y los parámetros, consulte Get-RoleGroup.

Usar PowerShell de Exchange Online para crear grupos de roles

Para crear un nuevo grupo de roles, use la sintaxis siguiente:

New-RoleGroup -Name "Unique Name" -Description "Descriptive text" -Roles <"Role1","Role2"...> -ManagedBy <Managers> -Members <Members> -CustomRecipientWriteScope "<Existing Write Scope Name>"
  • El parámetro Roles especifica los roles de administración que se asignarán al grupo de roles mediante la sintaxis "Role1","Role1",..."RoleN"siguiente. Puede ver los roles disponibles con el cmdlet Get-ManagementRole.
  • El parámetro Members especifica los miembros del grupo de roles mediante la sintaxis siguiente: "Member1","Member2",..."MemberN". Puede especificar usuarios, grupos de seguridad universales habilitados para correo (USG) u otros grupos de roles (entidades de seguridad).
  • El parámetro ManagedBy especifica los delegados que pueden modificar y quitar el grupo de roles mediante la sintaxis siguiente: "Delegate1","Delegate2",..."DelegateN". Esta configuración no está disponible en el EAC.
  • El parámetro CustomRecipientWriteScope especifica el ámbito de escritura de destinatarios personalizado existente que se aplicará al grupo de roles. Puede ver los ámbitos de escritura de destinatario personalizado disponibles mediante el cmdlet Get-ManagementScope.

En este ejemplo se crea un nuevo grupo de roles denominado "Administración limitada de destinatarios" con la siguiente configuración:

  • Los roles de destinatarios de correo y carpetas públicas habilitadas para correo se asignan al grupo de roles.
  • Los usuarios Kim y Martin se agregan como miembros. Dado que no se especificó ningún ámbito de escritura de destinatario personalizado, Kim y Martin pueden administrar cualquier destinatario de la organización.
New-RoleGroup -Name "Limited Recipient Management" -Roles "Mail Recipients","Mail Enabled Public Folders" -Members "Kim","Martin"

En este ejemplo se usa un ámbito de escritura de destinatarios personalizado, lo que significa que Kim y Martin solo pueden administrar los destinatarios incluidos en el ámbito Destinatarios de Seattle (destinatarios que tienen su propiedad Ciudad establecida en el valor Seattle).

New-RoleGroup -Name "Limited Recipient Management" -Roles "Mail Recipients","Mail Enabled Public Folders" -Members "Kim","Martin" -CustomRecipientWriteScope "Seattle Recipients"

Para obtener información detallada sobre la sintaxis y los parámetros, New-RoleGroup.

Use PowerShell de Exchange Online para copiar grupos de roles

  1. Almacene el grupo de roles que desee copiar en una variable mediante la siguiente sintaxis:

    $RoleGroup = Get-RoleGroup "<Existing Role Group Name>"
    
  2. Cree el nuevo grupo de roles con la sintaxis siguiente:

    New-RoleGroup -Name "<Unique Name>" -Roles $RoleGroup.Roles [-Members <Members>] [-ManagedBy <Managers>] [-CustomRecipientWriteScope "<Existing Custom Recipient Write Scope Name>"]
    
    • El parámetro Members especifica los miembros del grupo de roles mediante la sintaxis siguiente: "Member1","Member2",..."MemberN". Puede especificar usuarios, grupos de seguridad universales habilitados para correo (USG) u otros grupos de roles (entidades de seguridad).
    • El parámetro ManagedBy especifica los delegados que pueden modificar y quitar el grupo de roles mediante la sintaxis siguiente: "Delegate1","Delegate2",..."DelegateN". Esta configuración no está disponible en el EAC.
    • El parámetro CustomRecipientWriteScope especifica el ámbito de escritura de destinatarios personalizado existente que se aplicará al grupo de roles. Puede ver los ámbitos de escritura de destinatario personalizado disponibles mediante el cmdlet Get-ManagementScope.

    En este ejemplo se copia el grupo de roles Administración de la organización en el nuevo grupo de roles denominado "Administración de organización limitada". Los miembros del grupo de roles son Isabelle, Carter y Lukas y los delegados del grupo de roles son Jenny y Katie.

    $RoleGroup = Get-RoleGroup "Organization Management"
    
    New-RoleGroup "Limited Organization Management" -Roles $RoleGroup.Roles -Members "Isabelle","Carter","Lukas" -ManagedBy "Jenny","Katie"
    

    En este ejemplo se copia el grupo de funciones Administración de la organización en el nuevo grupo de funciones denominado Administración de la organización Vancouver con el ámbito de escritura de destinatarios personalizado Usuarios de Vancouver.

    $RoleGroup = Get-RoleGroup "Organization Management"
    
    New-RoleGroup "Vancouver Organization Management" -Roles $RoleGroup.Roles -CustomRecipientWriteScope "Vancouver Users"
    

Para obtener información detallada sobre la sintaxis y los parámetros, New-RoleGroup.

Usar PowerShell de Exchange Online para modificar la lista de miembros de los grupos de roles

  • Los cmdlets Add-RoleGroupMember y Remove-RoleGroupMember agregan o quitan miembros individuales de uno en uno. El cmdlet Update-RoleGroupMember puede reemplazar o modificar la lista existente de miembros.
  • Los miembros de un grupo de roles pueden ser usuarios, grupos de seguridad universal (USG) habilitados para correo u otros grupos de roles (entidades de seguridad).

Para modificar los miembros de un grupo de roles, use la sintaxis siguiente:

Update-RoleGroupMember -Identity "<Role Group Name>" -Members <Members>
  • Para reemplazar la lista existente de miembros con los valores especificados, utilice la sintaxis siguiente: "Member1","Member2",..."MemberN".
  • Para modificar de forma selectiva la lista de miembros existente, use la sintaxis siguiente: @{Add="Member1","Member2"...; Remove="Member3","Member4"...}.

En este ejemplo se reemplazan todos los miembros actuales del grupo de roles "Departamento de soporte técnico" por los usuarios especificados.

Update-RoleGroupMember -Identity "Help Desk" -Members "Gabriela Laureano","Hyun-Ae Rim","Jacob Berger"

En este ejemplo se agrega a Daigoro Akai y se elimina a Valeria Barrio de la lista de miembros del grupo de roles Departamento de soporte técnico.

Update-RoleGroupMember -Identity "Help Desk" -Members @{Add="Daigoro Akai"; Remove="Valeria Barrios"}

Para obtener información detallada sobre la sintaxis y los parámetros, consulte Update-RoleGroupMember.

Use PowerShell de Exchange Online para agregar roles a grupos de roles personalizados (crear asignaciones de roles)

Para agregar roles a grupos de roles personalizados en Exchange Online PowerShell, cree asignaciones de roles de administración con la sintaxis siguiente:

New-ManagementRoleAssignment [-Name "<Unique Name>"] -SecurityGroup "<Role Group Name>" -Role "<Role Name>" [-RecipientRelativeWriteScope <MyGAL | MyDistributionGroups | Organization | Self>] [-CustomRecipientWriteScope "<Role Scope Name>]
  • El nombre de asignación de roles se crea automáticamente si no especifica uno.
  • Si no usa el parámetro RecipientRelativeWriteScope , el ámbito de lectura implícita y el ámbito de escritura implícita del rol se aplican a la asignación de roles.
  • Si un ámbito predefinido cumple los requisitos empresariales, puede usar el parámetro RecipientRelativeWriteScope para aplicar el ámbito a la asignación de roles.
  • Para aplicar un ámbito de escritura de destinatarios personalizado, use el parámetro CustomRecipientWriteScope .

Este ejemplo asigna la función de administración de reglas de transporte al grupo de función Compatibilidad con Seattle.

New-ManagementRoleAssignment -SecurityGroup "Seattle Compliance" -Role "Transport Rules"

Este ejemplo asigna la función de seguimiento de mensajes al grupo de funciones Soporte corporativo y aplica el ámbito predefinido de organización.

New-ManagementRoleAssignment -SecurityGroup "Enterprise Support" -Role "Message Tracking" -RecipientRelativeWriteScope Organization

Este ejemplo asigna la función de seguimiento de mensajes al grupo de funciones Administradores de destinatarios de Seattle y aplica el ámbito Destinatarios de Seattle.

New-ManagementRoleAssignment -SecurityGroup "Seattle Recipient Admins" -Role "Message Tracking" -CustomRecipientWriteScope "Seattle Recipients"

Para obtener información más detallada acerca de la sintaxis y los parámetros, consulte New-ManagementRoleAssignment.

Use PowerShell de Exchange Online para quitar roles de grupos de roles personalizados (quitar asignaciones de roles)

Para quitar roles de grupos de roles personalizados en Exchange Online PowerShell, quite las asignaciones de roles de administración mediante la sintaxis siguiente:

Get-ManagementRoleAssignment -RoleAssignee "<Role Group Name>" -Role "<Role Name>" -Delegating <$true | $false> | Remove-ManagementRoleAssignment
  • Para quitar las asignaciones de roles normales que conceden permisos a los usuarios, use el valor $false del parámetro Delegating .
  • Para quitar las asignaciones de roles de delegación que permiten asignar el rol a otros usuarios, use el valor $true del parámetro Delegating .

En este ejemplo se elimina la función Grupos de distribución del grupo de funciones Administradores de destinatarios de Seattle.

Get-ManagementRoleAssignment -RoleAssignee "Seattle Recipient Administrators" -Role "Distribution Groups" -Delegating $false | Remove-ManagementRoleAssignment

Para obtener información más detallada acerca de la sintaxis y los parámetros, consulte Remove-ManagementRoleAssignment.

Use PowerShell de Exchange Online para modificar el ámbito de las asignaciones de roles en grupos de roles personalizados

El ámbito de escritura de una asignación de roles de un grupo de roles define los objetos en los que pueden operar los miembros del grupo de roles (por ejemplo, todos los usuarios o solo los usuarios cuya propiedad City tenga el valor Vancouver). Puede modificar el ámbito de escritura de los roles asignados a un grupo de roles personalizado para:

  • El ámbito implícito de los propios roles. Esto significa que no especificó ningún ámbito personalizado al crear el grupo de roles o estableció el valor de todas las asignaciones de roles de un grupo de roles existente en el valor $null.
  • El mismo ámbito personalizado para todas las asignaciones de roles.
  • Diferentes ámbitos personalizados para cada asignación de rol individual.

Para establecer el ámbito en todas las asignaciones de roles de un grupo de roles a la vez, use la sintaxis siguiente:

Get-ManagementRoleAssignment -RoleAssignee "<Role Group Name>" | Set-ManagementRoleAssignment [-CustomRecipientWriteScope "<Recipient Write Scope Name>"] [-RecipientRelativeScopeWriteScope <MyDistributionGroups | Organization | Self>] [-ExclusiveRecipientWriteScope "<Exclusive Recipient Write Scope name>"]

En este ejemplo se cambia el ámbito de destinatarios de todas las asignaciones de roles del grupo de roles Administración de destinatarios de ventas a Empleados de ventas directas.

Get-ManagementRoleAssignment -RoleAssignee "Sales Recipient Management" | Set-ManagementRoleAssignment -CustomRecipientWriteScope "Direct Sales Employees"

Para cambiar el ámbito de una asignación de roles individual entre un grupo de roles y un rol de administración, siga estos pasos:

  1. Reemplace <Nombre> del grupo de roles por el nombre del grupo de roles y ejecute el siguiente comando para buscar los nombres de todas las asignaciones de roles en el grupo de roles:

    Get-ManagementRoleAssignment -RoleAssignee "<Role Group Name>" | Format-List Name
    
  2. Busque el nombre de la asignación de roles que quiere cambiar. Use el nombre de la asignación de rol en el paso siguiente.

  3. Para establecer el ámbito en la asignación de roles individual, use la sintaxis siguiente:

    Set-ManagementRoleAssignment -Identity "<Role Assignment Name"> [-CustomRecipientWriteScope "<Recipient Write Scope Name>"] [-RecipientRelativeScopeWriteScope <MyDistributionGroups | Organization | Self>] [-ExclusiveRecipientWriteScope "<Exclusive Recipient Write Scope name>"]
    

    En este ejemplo se cambia el ámbito de destinatarios de la asignación de roles denominada Administración de correo Recipients_Sales destinatarios a Todos los empleados de ventas.

    Set-ManagementRoleAssignment "Mail Recipients_Sales Recipient Management" -CustomRecipientWriteScope "All Sales Employees"
    

    Para obtener información más detallada acerca de la sintaxis y los parámetros, consulte Set-ManagementRoleAssignment.

Use PowerShell de Exchange Online para modificar la lista de delegados en grupos de roles

Los delegados del grupo de roles definen quién puede modificar y eliminar el grupo de roles. No puede administrar delegados de grupos de roles en el EAC.

Para modificar la lista de delegados de un grupo de roles, use la sintaxis siguiente:

Set-RoleGroup -Identity "<Role Group Name>" -ManagedBy <Delegates>
  • Para reemplazar la lista existente de delegados con los valores que especifique, use la sintaxis siguiente: "Delegate1","Delegate2",..."DelegateN".

  • Para modificar de forma selectiva la lista existente de delegados, use la sintaxis siguiente: @{Add="Delegate1","Delegate2"...; Remove="Delegate3","Delegate4"...}.

En este ejemplo se reemplazan todos los delegados actuales del grupo de roles "Departamento de soporte técnico" por los usuarios especificados.

Set-RoleGroup -Identity "Help Desk" -ManagedBy "Gabriela Laureano","Hyun-Ae Rim","Jacob Berger"

En este ejemplo se agrega a Daigoro Akai y se elimina a Valeria Barrio de la lista de delegados del grupo de rol "Departamento de soporte técnico".

Set-RoleGroup -Identity "Help Desk" -ManagedBy @{Add="Daigoro Akai"; Remove="Valeria Barrios"}

Para obtener información más detallada acerca de la sintaxis y los parámetros, consulte Set-RoleGroup.

Usar PowerShell de Exchange Online para quitar grupos de roles personalizados

No puedes quitar los grupos de roles integrados, pero puedes quitar los grupos de roles personalizados.

Para quitar un grupo de roles personalizado, use la sintaxis siguiente:

Remove-RoleGroup -Identity "<Role Group Name>" [-BypassSecurityGroupManagerCheck]

En este ejemplo se quita el grupo de roles de administradores de capacitación.

Remove-RoleGroup -Identity "Training Administrators"

Para obtener información más detallada acerca de la sintaxis y los parámetros, consulte Remove-RoleGroup.

¿Cómo saber si estos procedimientos han funcionado?

Para comprobar que ha creado, modificado o quitado correctamente un grupo de roles, siga uno de estos pasos:

  • En el EAC, vaya a la página de roles de Administración en y compruebe que el grupo de roles aparece en https://admin.exchange.microsoft.com/#/adminRolesla lista (o no). Seleccione el grupo de roles haciendo clic en el nombre y comprobando la configuración en el control flotante de detalles que se abre.

  • En PowerShell de Exchange Online, reemplace <Nombre> del grupo de roles por el nombre del grupo de roles y ejecute el siguiente comando para comprobar que el grupo de roles existe (o no existe) y comprobar la configuración:

    Get-RoleGroup -Identity "<Role Group Name>" | Format-List