Saltar a contenido

Modelo de acceso y autoservicio

Las copias de seguridad de Afi para Google Workspace tienen un modelo de roles flexible y granular que permite:

  • delegar la administración de las copias de seguridad en un grupo de usuarios de confianza (denominados Backup Operators);
  • asignar administradores con un ámbito de acceso limitado para gestionar grupos de recursos concretos y acceder a ellos;
  • habilitar el acceso limitado de autoservicio para los usuarios del inquilino de Google Workspace.

La granularidad del modelo de roles permite al administrador conceder únicamente un conjunto limitado de permisos adaptados a sus necesidades empresariales y de seguridad. Por ejemplo, el grupo Backup Operator se puede configurar para supervisar el progreso y el estado de las copias de seguridad, así como para realizar operaciones de restauración de datos a petición de los usuarios, pero sin acceso a la exportación de datos. Por motivos de seguridad, el autoservicio está deshabilitado de forma predeterminada y los administradores deben habilitarlo explícitamente si lo necesitan.

Modelo de acceso de Afi

Afi adopta un modelo de acceso y organización multiinquilino que permite añadir y gestionar varios inquilinos (por ejemplo, Google Workspace y Microsoft 365) en una única cuenta (organización) de Afi. El modelo de acceso de Afi es totalmente explícito y permite configurar de forma granular el acceso en cualquier nivel, ya sea para toda una organización, inquilinos concretos, grupos de recursos o recursos seleccionados dentro de un inquilino, conforme al principio de privilegio mínimo.

La configuración de acceso de la organización se gestiona en la pestaña Configuration → Admins y concede acceso a toda la organización de Afi y a todos los inquilinos que contiene. La configuración de acceso por inquilino se gestiona en la pestaña Service → Settings → Access groups.

De forma predeterminada, una cuenta de organización de Afi se crea con un único administrador: el usuario que configuró la cuenta. Los administradores de la organización se pueden añadir o eliminar en la pestaña Configuration → Admins (consulte el grupo Organization Administrators) y tienen acceso completo a la organización y a todos sus inquilinos. La configuración en el nivel de la organización se describe en el siguiente artículo, mientras que este artículo se centra en la configuración de acceso específica de los inquilinos de Google Workspace.

Grupo Administrators

Los Administrators del inquilino tienen acceso completo a este; sin embargo, incluso en una organización de Afi con un único inquilino, no pueden acceder a opciones del nivel de la organización, como las licencias, la administración del acceso de la organización o el registro de auditoría de Afi de ese nivel.

Información

El acceso de los administradores de la organización y del inquilino a los datos de las copias de seguridad se puede restringir por completo deshabilitando el permiso de exploración de datos para un inquilino, o parcialmente limitando la vista previa del contenido de correos electrónicos y chats, la exportación de datos o ambas.

Grupo Backup operators

El grupo Backup Operators es un grupo de acceso predeterminado para cada inquilino de Afi que se puede utilizar para proporcionar acceso limitado en todo el inquilino a la administración de copias de seguridad, el acceso a datos, la restauración y la exportación. La siguiente captura de pantalla muestra el grupo Backup Operators con un único miembro que puede gestionar las copias de seguridad y las políticas de SLA, explorar los datos de las copias y ejecutar restauraciones en la ubicación original.

Grupos de acceso personalizados

Los grupos de acceso personalizados permiten crear varios grupos de administradores con permisos limitados para un inquilino, así como conceder acceso granular a recursos que pertenezcan a una unidad organizativa o un grupo de Google concretos, o a un conjunto de recursos seleccionado manualmente. Los miembros del grupo de acceso (usuarios a los que se concede acceso mediante el grupo) se pueden configurar manualmente seleccionando usuarios del ámbito del inquilino o se pueden sincronizar desde un grupo de Google incluido en el inquilino. Los grupos de acceso personalizados también pueden configurarse con una duración fija, que es ilimitada de forma predeterminada.

Para configurar un grupo de acceso personalizado, siga estos pasos:

  1. Vaya a la pestaña Service → Settings → Access groups.
  2. Haga clic en + Group para añadir un grupo nuevo o seleccione uno existente para editar su configuración.
  3. En el cuadro de diálogo que aparece, elija el ámbito de acceso (es decir, a qué recursos pueden acceder los miembros del grupo). Están disponibles los siguientes ámbitos:
    • All resources: concede acceso a todos los recursos y a la configuración correspondiente dentro del inquilino.
    • Organizational Units & Groups: concede acceso a los recursos de las unidades organizativas y los grupos de Google seleccionados.
    • Dynamic groups: concede acceso a los recursos de los grupos dinámicos seleccionados, que se rellenan según los criterios configurados (por ejemplo, nombre o correo electrónico).
    • Self-service: concede acceso de autoservicio a las copias de seguridad propias de los usuarios seleccionados o de los miembros del grupo de Google seleccionado.
    • Custom: concede acceso únicamente a los recursos concretos que seleccione.
  4. Elija los miembros del grupo que deben tener acceso a los recursos del ámbito seleccionado.
  5. Configure los permisos que se concederán a esos miembros sobre los recursos incluidos en el ámbito.

Grupos de acceso con duración limitada

En algunos casos, resulta útil configurar un grupo de acceso con una duración limitada para proporcionar acceso solo durante un periodo determinado. Por ejemplo, puede que desee conceder acceso temporal a un conjunto de recursos durante una investigación o auditoría interna. La duración de un grupo de acceso se puede modificar mediante el control Expiration date situado en la parte inferior de su cuadro de diálogo de configuración.

Sincronizar los miembros de un grupo de acceso desde un grupo de Google

Los miembros de un grupo de acceso se pueden sincronizar desde un grupo de Google, lo que permite gestionar de forma centralizada los permisos de acceso en Google Workspace y propagar los cambios a Afi. Para crear un grupo de acceso y conceder acceso a los miembros de un grupo de Google, seleccione la opción Google Group en la lista desplegable de la sección Group members y especifique el nombre del grupo. Después de crear el grupo de acceso, deberá iniciar la sincronización de sus miembros con Google Workspace para que Afi pueda detectarlos (de lo contrario, los miembros se añadirán durante la sincronización periódica que el servicio realiza cada 24 horas):

Cuando se hayan sincronizado los miembros del grupo desde Google Workspace, los verá en la sección Group members. Los cambios en la pertenencia al grupo se propagan a Afi una vez cada 24 horas durante las sincronizaciones periódicas con Google Workspace.

Acceso de autoservicio

Afi permite que los administradores de la organización o el inquilino habiliten el autoservicio para los usuarios finales del inquilino, de modo que puedan acceder a sus propias copias de seguridad en el portal de Afi y realizar por sí mismos operaciones de exportación o restauración de datos, sin intervención de los administradores. Los usuarios de autoservicio pueden acceder al portal de Afi mediante el inicio de sesión único (SSO) de Google con las cuentas correspondientes del inquilino de Google Workspace. Las acciones que realizan, incluido el acceso a datos de copias de seguridad, las consultas de búsqueda y los trabajos de exportación y restauración, se auditan del mismo modo que las de los administradores y operadores de grupos de acceso.

El acceso de autoservicio también se puede ampliar a las unidades compartidas que gestione un usuario (aquellas en las que tenga el rol Administrador (Manager) en Google Workspace).

Información

El acceso de autoservicio para los inquilinos de Afi está deshabilitado de forma predeterminada.

Configurar el acceso de autoservicio para usuarios y grupos seleccionados

Puede limitar la disponibilidad del acceso de autoservicio únicamente a determinados usuarios o grupos de usuarios del inquilino de Google Workspace creando un grupo de acceso de autoservicio personalizado. Para ello, seleccione la opción Self Service en la sección Access scope del cuadro de diálogo de configuración del grupo y, en Group members, añada los usuarios o grupos a los que se concederá acceso de autoservicio.

Información

Para conceder acceso de autoservicio a usuarios de varios grupos de Google, cree un grupo de acceso para cada uno de ellos.

Al conceder a los usuarios de un grupo de Google acceso de autoservicio a sus propias copias de seguridad, puede iniciar una sincronización de miembros fuera de la programación como se describe en la sección anterior.

Explicación de los permisos

Explicación de los permisos de los grupos de acceso

PermisoDescripción
Manage access Cualquier miembro de un grupo de acceso puede cambiar la configuración de acceso del inquilino creando grupos nuevos o editando la configuración y los miembros de los existentes.
Configure SLA Cualquier miembro de un grupo de acceso puede crear, modificar o eliminar políticas de SLA de copia de seguridad dentro del inquilino en la pestaña Service → Settings → SLA.
Assign SLA and initiate backup Los miembros de un grupo de acceso pueden asignar políticas de SLA de copia de seguridad a los recursos incluidos en el ámbito de acceso del grupo y configurar las opciones de protección automática.
Browse backup data Los miembros de un grupo de acceso pueden explorar los datos de todas las copias de seguridad incluidas en el ámbito de acceso del grupo, pero no pueden exportarlos ni obtener una vista previa del contenido de correos electrónicos y chats sin permisos adicionales.
Preview email and chats content Los miembros de un grupo de acceso pueden obtener una vista previa del contenido de correos electrónicos y chats en todas las copias de seguridad incluidas en el ámbito de acceso del grupo.
In-place recovery Los miembros de un grupo de acceso pueden iniciar una operación de restauración que restaure todos los elementos seleccionados (por ejemplo, correos electrónicos o archivos) desde una copia de seguridad al mismo recurso y a las mismas rutas que tenían cuando se realizó. Este modo de restauración debe usarse con precaución, ya que sobrescribirá los archivos si se han modificado desde el momento en que se creó la copia de seguridad.
Recovery to another folder Los miembros de un grupo de acceso pueden restaurar los datos de una copia de seguridad en otra carpeta o ubicación dentro de un recurso de destino de la restauración. Esta es la opción de restauración más segura y garantiza que no se sobrescriba ningún dato por accidente.
Recovery to another resource Los miembros de un grupo de acceso pueden restaurar los datos de una copia de seguridad en otro recurso. Esta opción se habilita junto con una de las siguientes: Recovery to another folder (predeterminada) o In-place recovery.
Data export Los miembros de un grupo de acceso pueden exportar datos de todas las copias de seguridad incluidas en el ámbito de acceso del grupo.

Explicación de los permisos de autoservicio

PermisoDescripción
Browse backup data Cualquier usuario de un inquilino puede explorar los datos de su propia copia de seguridad, pero no puede exportarlos ni obtener una vista previa del contenido de correos electrónicos y chats sin permisos adicionales.
Preview email and chats content Cualquier usuario de un inquilino puede obtener una vista previa del contenido de correos electrónicos y chats en sus propias copias de seguridad.
Data export Cualquier usuario de un inquilino puede exportar datos de su propia copia de seguridad.
In-place recovery Cualquier usuario de un inquilino puede restaurar sus propios datos en la ubicación original (la operación de restauración reconstruirá la estructura de carpetas original). Este modo de restauración debe usarse con precaución, ya que sobrescribirá los archivos si se han modificado desde el momento en que se creó la copia de seguridad.
Recovery to another folder Cualquier usuario de un inquilino puede restaurar sus propios datos desde cualquier instantánea de copia de seguridad seleccionada (por ejemplo, de hace un mes) en otra carpeta dentro de su propia cuenta.
Recovery to another resource Cualquier usuario de un inquilino puede restaurar sus propios datos desde cualquier instantánea seleccionada en otro recurso al que tenga acceso en Afi.