Administración del acceso¶
Afi Backup ofrece un modelo de roles flexible y granular que permite:
- configurar administradores globales (para toda la organización) con acceso completo o limitado;
- asignar administradores y operadores de servicio por inquilino (fuente de datos);
- configurar permisos granulares basados en grupos o por recurso para el acceso a los datos;
- activar un acceso de autoservicio limitado para los usuarios finales de cada inquilino.
Este artículo se centra en los ajustes de acceso para toda la organización, que proporcionan acceso de alto nivel a toda una cuenta de organización y a todos sus inquilinos secundarios.
Acceso global (para toda la organización)¶
De forma predeterminada, una cuenta de organización de Afi se crea con un único administrador: el usuario de Google Workspace o Microsoft 365 que configuró la cuenta. Los administradores de la organización se configuran en la pestaña Configuration → Admins y tienen acceso a todos los inquilinos secundarios (fuentes de datos) de la organización. El acceso por fuente de datos puede configurarse en la pestaña Service → Settings → Access groups de cada inquilino, tal como se describe en los siguientes artículos:
- modelo de acceso y autoservicio para inquilinos de Google Workspace
- modelo de acceso y autoservicio para inquilinos de Microsoft 365
- modelo de acceso para inquilinos de Microsoft Azure
- modelo de acceso para inquilinos de Amazon Web Services
Organization Administrators es un grupo de acceso predeterminado para las cuentas de administrador con acceso completo a una cuenta de organización de Afi y a todos sus inquilinos secundarios. Recomendamos configurar al menos dos administradores de la organización para garantizar la continuidad del acceso si uno de los administradores actuales deja la organización o su cuenta se elimina o deja de estar disponible por cualquier motivo.
Información
El acceso de Organization Administrators a los datos de las copias de seguridad de los inquilinos secundarios de la organización puede restringirse por inquilino desactivando los permisos correspondientes (Browse backup data, Preview email and chats content y Data export) para un inquilino dentro del grupo de acceso Administrators, en la pestaña Service → Settings → Access groups. Tenga en cuenta que el permiso Browse backup data es obligatorio para realizar cualquier actividad de recuperación de datos, pero no proporciona acceso al contenido de los mensajes de correo electrónico ni de los archivos, sino únicamente a los metadatos correspondientes.
Grupos de administradores personalizados¶
Un administrador de una organización de Afi puede crear grupos adicionales de administradores con acceso limitado a la cuenta y a sus inquilinos secundarios. A continuación se describen algunos casos de uso habituales.
Información
Los permisos de acceso a la aplicación configurados mediante distintos grupos de acceso para una organización, sus inquilinos secundarios o grupos de recursos personalizados son acumulativos. Esto permite que un usuario sea miembro de varios grupos de acceso, cada uno con ajustes diferentes.
Por ejemplo, un usuario puede tener acceso básico para explorar recursos y tareas en todos los inquilinos de una organización y, al mismo tiempo, recibir acceso para realizar actividades de exportación o recuperación de datos en un inquilino concreto o en un grupo de recursos de un inquilino.
Administración de copias de seguridad en toda la organización¶
La siguiente captura de pantalla muestra cómo crear un grupo de administradores que puedan configurar y administrar políticas de SLA de copia de seguridad en cada inquilino (fuente de datos) de la cuenta de organización.
Acceso a los datos y recuperación¶
La siguiente captura de pantalla muestra cómo crear un grupo de administradores que puedan exportar y recuperar datos en cada inquilino (fuente de datos) de la cuenta de organización, pero no puedan previsualizar el contenido de mensajes de correo electrónico o chats mientras exploran las copias de seguridad.
Administración de licencias y facturación¶
La siguiente captura de pantalla muestra cómo crear un grupo de administradores que puedan administrar las suscripciones al servicio de todos los inquilinos secundarios de la organización, configurar las opciones de pago, modificar los datos de facturación y ver las facturas. El permiso Manage licensing no proporciona acceso a los datos de las copias de seguridad ni a la administración de los ajustes de la organización o los inquilinos.
¿Cómo se invita a un miembro a un grupo?¶
Un administrador de una organización de Afi puede invitar a un usuario a un grupo de acceso de la organización (incluido el grupo predeterminado Organization Administrators) haciendo clic en el mosaico del grupo, introduciendo el correo electrónico principal del usuario en el campo de entrada de la sección Group members, haciendo clic en el icono + y pulsando Save.
Después de invitar al usuario, el servicio Afi le envía una invitación por correo electrónico para que se una al grupo de acceso correspondiente mediante el enlace incluido en el mensaje. Cada enlace tiene una validez de 7 días y, si quita un usuario del grupo y vuelve a añadirlo, el enlace de invitación anterior deja de ser válido. Para unirse al grupo, el usuario debe seguir el enlace e iniciar sesión en el portal de Afi con la cuenta especificada en la invitación.
Si un usuario invitado no tiene un buzón activo y no puede recibir la invitación por correo electrónico, facilítele el enlace de invitación que aparece en el cuadro de diálogo de ajustes del grupo de acceso. Puede copiar el enlace haciendo clic en el icono Copy del correo electrónico correspondiente en la sección Pending invitations.
Una vez que el usuario acepta la invitación, el servicio vincula la cuenta de Google Workspace o Microsoft 365 que utilizó para aceptarla con el grupo de acceso correspondiente.
Si un usuario intenta aceptar una invitación con una cuenta que no coincide y tiene otra dirección de correo electrónico principal, la invitación no se aceptará y el usuario deberá intentarlo de nuevo con la cuenta que corresponda.
Información
Tenga en cuenta que Afi identifica a los usuarios mediante sus identificadores únicos de Google Workspace o Microsoft 365, y no mediante el correo electrónico. Por tanto, si un usuario tiene cuentas de Google Workspace y Microsoft 365 con el mismo correo electrónico, Afi las considera cuentas distintas que no comparten los mismos ajustes de acceso.
Del mismo modo, si un administrador eliminó su antigua cuenta de usuario de Google Workspace/Microsoft 365 y creó una nueva con el mismo correo electrónico, Afi la considerará una cuenta distinta y los administradores actuales de la cuenta de Afi deberán volver a invitarla para administrar el servicio.
Afi no exige que los usuarios administradores pertenezcan a los inquilinos secundarios de la organización, por lo que puede invitarse a cualquier usuario con una cuenta de Google (personal o empresarial/educativa) o una cuenta de Microsoft 365 para empresas. De este modo puede añadir un usuario ajeno a su inquilino de Google Workspace o Microsoft 365 para proporcionar acceso de emergencia a la cuenta de Afi. También puede invitar a usuarios de un inquilino nuevo de Google Workspace o Microsoft 365 si su organización se ha trasladado a otro inquilino y desea mantener archivados en Afi los datos de las copias de seguridad anteriores.
Explicación de los permisos¶
Administración¶
| Permiso | Descripción |
|---|---|
| Manage licensing | Un miembro del grupo de acceso puede administrar las suscripciones al servicio de todos los inquilinos secundarios de la organización, configurar las opciones de pago, modificar los datos de facturación y ver las facturas. |
| Add new data sources | Un miembro del grupo de acceso puede añadir fuentes de datos (inquilinos) nuevas a la cuenta de organización. |
| Add new customers | Un miembro del grupo de acceso puede añadir organizaciones de clientes a la cuenta de socio. Este permiso solo está disponible para organizaciones asociadas. |
| Browse resources and tasks | Un miembro del grupo de acceso puede ver una lista de los recursos y sus estados de protección, así como comprobar la actividad de las copias de seguridad de todos los inquilinos secundarios de la organización, pero no puede administrar ni acceder a las copias sin permisos adicionales. |
| Manage access | Un miembro del grupo de acceso puede cambiar los ajustes de acceso de la organización y de todos sus inquilinos secundarios creando grupos de acceso o editando los ajustes y los miembros de los grupos existentes. |
| Manage organization access policies | Un miembro del grupo de acceso puede cambiar las políticas de acceso de la organización. Entre las políticas que pueden configurarse se incluyen reglas de acceso a la organización basadas en la dirección IP, el país y el proveedor de identidades, así como el modo de bloqueo para restringir las operaciones sensibles. |
| Configure SLA | Un miembro del grupo de acceso puede crear, modificar o eliminar políticas de SLA de copia de seguridad de todos los inquilinos secundarios en la pestaña Service → Settings → SLA. |
| Assign SLA and initiate backup | Un miembro del grupo de acceso puede asignar políticas de SLA de copia de seguridad a recursos de todos los inquilinos secundarios y gestionar la configuración de la protección automática. |
Acceso a los datos¶
| Permiso | Descripción |
|---|---|
| Browse backup data | Un miembro del grupo de acceso puede explorar los datos de las copias de seguridad, pero no puede exportarlos ni previsualizar el contenido de mensajes de correo electrónico y chats sin permisos adicionales. |
| Preview content | Un miembro del grupo de acceso puede ver el contenido de los elementos incluidos en las copias de seguridad (mensajes de correo electrónico, mensajes de chat, volúmenes de máquinas virtuales, tablas de bases de datos, etc.). |
Recuperación y exportación de datos¶
| Permiso | Descripción |
|---|---|
| In-place recovery | Un miembro del grupo de acceso puede iniciar una operación de recuperación que restaure todos los elementos seleccionados (por ejemplo, mensajes de correo electrónico o archivos) desde una copia de seguridad al mismo recurso y a las mismas rutas en las que estaban cuando se creó la copia. Este modo de recuperación debe utilizarse con precaución, ya que sobrescribirá los archivos si se han modificado desde que se realizó la copia de seguridad. |
| Recovery to another folder | Un miembro del grupo de acceso puede recuperar los datos de la copia de seguridad en otra carpeta o ubicación del recurso de destino de la restauración. Esta es la opción de recuperación más segura, ya que garantiza que ningún dato se sobrescriba accidentalmente. |
| Recovery to another resource | Un miembro del grupo de acceso puede recuperar los datos de la copia de seguridad en otro recurso. Esta opción se activa junto con una de las siguientes: Recovery to another folder (predeterminada) o In-place recovery. |
| Data export | Un miembro del grupo de acceso puede descargar datos de todas las copias de seguridad incluidas en el ámbito de acceso del grupo. |






