Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
La organización de Exchange Online en Microsoft 365 u Office 365 se basa en Exchange Server y, al igual que las organizaciones locales, también usa el control de Access Control basado en roles (RBAC) para controlar los permisos. Los permisos se otorgan a los administradores usando grupos de roles de administración, mientras que los permisos a los usuarios finales se otorgan mediante directivas de asignación de roles de administración.
Obtenga más información sobre los permisos en Exchange Online y en el entorno local de Exchange en: Permisos de Exchange Server y permisos de características en Exchange Online.
Permisos de administrador
De forma predeterminada, el usuario que se usó para crear la organización de Office 365 se convierte en miembro del grupo de rol Administración de la organización en la organización de Exchange Online. Este usuario puede administrar toda la organización de Exchange Online, incluida la configuración de nivel de organización y la administración de los destinatarios de Exchange Online.
Puede agregar más administradores en la organización de Exchange Online, dependiendo de la administración que deba realizarse. Por ejemplo, puede agregar otros administradores de la organización y administradores de destinatarios, permitir que los usuarios especializados realicen tareas de cumplimiento como detección, configurar permisos personalizados y más. Toda la administración de permisos de Exchange Online para administradores de Microsoft 365 y Office 365 debe realizarse en la organización de Exchange Online mediante el Centro de administración de Exchange (EAC) o PowerShell de Exchange Online.
Importante
No hay ninguna transferencia de permisos entre la organización local y la organización de Microsoft 365 u Office 365. Los permisos que ha definido en la organización local deben volver a crearse en la organización de Microsoft 365 u Office 365.
Para obtener más información, consulte Manage Role Groups y Manage Role Group Members.
Delegar permisos de buzón
En las implementaciones locales de Exchange, a los usuarios se les conceden varios permisos para los buzones de otros usuarios. Esto se denomina permisos de buzón delegados y es útil cuando un asistente administrativo necesita administrar alguna parte del buzón de otro usuario; por ejemplo, administrar el calendario de un ejecutivo. Las implementaciones híbridas de Exchange admiten el uso de algunos, pero no todos, los permisos de buzón entre los buzones ubicados en una organización de Exchange local y los buzones ubicados en Microsoft 365 u Office 365. En las secciones siguientes se detallan qué permisos se admiten y cuáles no; otras configuraciones necesarias para admitir permisos de buzón híbrido; y cómo se sincronizan los permisos del buzón entre la organización local y Microsoft 365 u Office 365.
Permisos de buzón en entornos híbridos
No todos los permisos de buzón son totalmente compatibles en un entorno híbrido de Exchange.
Permisos de buzón admitidos en entornos híbridos
Acceso completo: a un buzón de un servidor Exchange local se le puede conceder el permiso de acceso completo a un buzón de Microsoft 365 u Office 365, y viceversa. Por ejemplo, a un buzón de Microsoft 365 u Office 365 se le puede conceder el permiso de acceso completo a un buzón compartido local. Los usuarios deben abrir el buzón con el cliente de escritorio de Outlook. Los permisos de buzón entre locales no son totalmente compatibles con Outlook en la Web. Los usuarios pueden usar Abrir otro buzón en Outlook en la Web para abrir otros buzones en los que tengan permiso de acceso completo. Sin embargo, esto generará un vínculo de redireccionamiento y una solicitud de credenciales antes de que el usuario pueda acceder al buzón.
Nota:
Los usuarios pueden recibir solicitudes de credenciales adicionales cuando acceden por primera vez a un buzón que se encuentra en la otra organización y lo agregan a su perfil de Outlook.
Enviar en nombre: a un buzón de un servidor de Exchange local se le puede conceder el permiso Enviar en nombre a un buzón de Microsoft 365 u Office 365, y viceversa. Por ejemplo, a un buzón de Microsoft 365 u Office 365 se le puede conceder el permiso Enviar en nombre a un buzón compartido local. Los usuarios deben abrir el buzón con el cliente de escritorio de Outlook; Los permisos de buzón entre locales no son compatibles con Outlook en la Web.
Se necesitan algunos cambios en el servidor de Microsoft Entra Connect para que los permisos de Enviar en nombre se sincronicen entre los servidores de Exchange locales y Exchange Online. Para obtener más información, consulte la sección Habilitar la compatibilidad con los permisos de buzón híbrido en Microsoft Entra Connect más adelante en este artículo.
Elementos privados: al conceder permiso de acceso completo a un buzón, puede decidir si permite que el delegado vea los elementos privados (reuniones privadas, citas, contactos o tareas) en el buzón.
Para compartir elementos privados con un delegado, use el siguiente procedimiento en Outlook:
Ir ala configuración de> la cuenta de archivo>Delegar el acceso
En la siguiente ventana, haz clic en Agregar. Aparecerá un nuevo menú en el que se mostrarán las personas de su organización. Seleccione un delegado y haga clic en Aceptar.
Aparecerá la siguiente imagen, donde podrá seleccionar la casilla relacionada para compartir elementos privados con un delegado.
Para obtener más información, consulte Información general sobre la delegación en un entorno híbrido de Office 365.
Permisos y capacidades del buzón NO admitidos en entornos híbridos
Enviar como: permite a un usuario enviar correo como si pareciera provenir del buzón de otro usuario. Microsoft Entra Connect no sincroniza automáticamente el permiso Enviar como entre Exchange local y Microsoft 365 u Office 365. Sin embargo, Enviar como funcionará en la mayoría de los escenarios si agrega manualmente los permisos Enviar como en ambos entornos, mediante el Shell de administración de Exchange para Exchange local y PowerShell de Exchange Online para Microsoft 365 u Office 365.
Por ejemplo, desea conceder el permiso Enviar como para un buzón local denominado ONPREM1 a un buzón de nube llamado EXO1.
Ejecute el siguiente comando en el Shell de administración de Exchange en el servidor de Exchange local:
Add-ADPermission -Identity EXO1 -User ONPREM1 -AccessRights ExtendedRight -ExtendedRights "Send As"
Para obtener información detallada sobre la sintaxis y los parámetros, consulte Add-ADPermission.
Después, ejecute el comando correspondiente en el PowerShell de Exchange Online:
Add-RecipientPermission -Identity EXO1 -Trustee ONPREM1 -AccessRights SendAs
Para obtener información detallada sobre la sintaxis y los parámetros, consulte Add-RecipientPermission.
Nota:
El permiso Enviar como también es necesario para cumplir con los requisitos del servidor de Exchange local y de Microsoft Entra Connect en las dos secciones siguientes.
Asignación automática: permite que Outlook abra automáticamente cualquier buzón al que se haya concedido acceso completo a un usuario al iniciar. (Tenga en cuenta que la asignación automática solo funcionará para los usuarios individuales a los que se concedan los permisos adecuados, y no funcionará para ningún tipo de grupo).
Permisos de carpeta: concede acceso al contenido de una carpeta determinada.
Los buzones que reciben estos permisos de otro buzón se deben mover al mismo tiempo que el buzón de concesión. Si un buzón recibe permisos de varios buzones, ese buzón y todos los buzones que le otorgan permisos deben moverse al mismo tiempo. Puede encontrar más información en https://support.microsoft.com/help/3064053.
Configuración de los servidores locales de Exchange para admitir permisos de buzón híbrido
Para habilitar los permisos Acceso completo y Enviar en nombre en una implementación híbrida, pueden ser necesarios más cambios de configuración en función de la versión de Exchange que haya instalado. En la tabla siguiente se muestra qué versiones de Exchange admiten permisos de buzón delegado en una implementación híbrida con Microsoft 365 u Office 365 y qué configuración adicional se necesita. Para conocer los pasos para configurar los servidores y buzones de Exchange 2013 y 2010 para que admitan ACL, consulte Configuración de Exchange para que admita permisos de buzón delegados en una implementación híbrida.
| Versión de Exchange | Requisitos previos |
|---|---|
| Exchange 2016 | Habilite la sincronización de objetos ACLable en el nivel de organización. Habilite manualmente las ACL en cada buzón movido a Microsoft 365 u Office 365 antes de habilitar la sincronización de objetos ACLable en el nivel de organización. No se necesita ninguna configuración adicional para los buzones movidos a Microsoft 365 u Office 365 después de habilitar la sincronización de objetos ACLable en el nivel de organización. |
| Exchange 2013 | Los servidores de Exchange 2013 necesitan lo siguiente:
|
| Exchange 2010 | Ya no es compatible. Anteriormente, los buzones remotos locales asociados con buzones de Microsoft 365 u Office 365 debían configurarse para admitir ACL. Esto era necesario para cada buzón remoto local asociado a un buzón de Microsoft 365 u Office 365. |
| Exchange 2007 o versiones anteriores | No admitida. |
Habilitar la compatibilidad con los permisos de buzón híbrido en Microsoft Entra Connect
Además de configurar los servidores de Exchange locales, también debe asegurarse de que Microsoft Entra Connect (Microsoft Entra Connect) servidor esté configurado para sincronizar los permisos del buzón híbrido. Esto es lo que debe hacer para asegurarse de que el servidor de Microsoft Entra Connect esté listo para admitir estos permisos:
Actualizar Microsoft Entra Connect: Microsoft Entra Connect debe actualizarse al menos a la versión 1.1.553.0. Puede descargar la versión más reciente de Microsoft Entra Connect desde Microsoft Entra Connect.
Habilitar Exchange híbrido en Microsoft Entra Connect: para sincronizar los atributos que habilitan los permisos de buzón híbrido (específicamente el permiso Enviar en nombre), debe asegurarse de que la opción de configuración de implementación híbrida de Exchange esté habilitada en Microsoft Entra Connect. Para obtener información acerca de cómo volver a ejecutar el asistente de instalación de Microsoft Entra Connect para actualizar su configuración, consulte Sincronización de Microsoft Entra Connect: Ejecución del asistente de instalación por segunda vez
Permisos de usuario final
Al igual que ocurre con los permisos de administrador, a los usuarios finales de Exchange Online se les pueden conceder permisos. De forma predeterminada, se otorgan permisos a los usuarios finales mediante la directiva de asignación de roles predeterminada. Esta directiva se aplica a todos los buzones de correo de la organización de Exchange Online. Si los permisos otorgados de forma predeterminada son suficientes, no necesita cambiar nada.
Si desea personalizar los permisos del usuario final, puede modificar la directiva de asignación de roles predeterminada existente o puede crear nuevas directivas de asignación. Si crea varias directivas de asignación, puede asignar diferentes directivas a los diferentes grupos de buzones, lo que le permite controlar los permisos otorgados a cada grupo según sus requisitos. Toda la administración de permisos para los usuarios finales de Exchange Online debe realizarse en la organización de Exchange Online mediante el EAC o PowerShell de Exchange Online.
Al igual que los permisos de administrador, los permisos de usuario final no se transfieren entre la organización local y la organización de Exchange Online. Los permisos que haya definido en la organización local deben volver a crearse en la organización de Exchange Online.
Para obtener más información, consulte Manage Role Assignment Policies y Change the Assignment Policy on a Mailbox.
En la tabla siguiente se enumeran los permisos concedidos por las directivas predeterminadas de asignación de roles en la organización de Exchange Online.
| Rol de administración | Descripción |
|---|---|
| MyTeamMailboxes | El MyTeamMailboxes rol de administración permite a los usuarios individuales crear buzones de sitio y conectarlos a sitios de Microsoft SharePoint. |
| Mis aplicaciones del mercado | El My Marketplace Apps rol de administración permite a los usuarios individuales ver y modificar sus aplicaciones de Microsoft Office Marketplace. |
| MyBaseOptions | El MyBaseOptions rol de administración permite a los usuarios individuales ver y modificar la configuración básica de su propio buzón y la configuración asociada. |
| MyContactInformation | El MyContactInformation rol de administración permite a los usuarios individuales modificar su información de contacto, como la dirección y los números de teléfono. |
| MyDistributionGroupMembership | El MyDistributionGroupMembership rol de administración permite a los usuarios individuales ver y modificar su pertenencia a grupos de distribución de una organización, si esos grupos de distribución permiten manipular la pertenencia a grupos. |
| MyDistributionGroups | La MyDistributionGroups función de administración permite a los usuarios individuales crear, modificar y ver grupos de distribución y modificar, ver, quitar y agregar miembros a los grupos de distribución de su propiedad. |
| MyMailSubscription | La MyMailSubscription función permite a los usuarios individuales ver y modificar su configuración de suscripción de correo electrónico, como el formato del mensaje y los valores predeterminados del protocolo. |
| MyProfileInformation | El MyProfileInformation rol de administración permite a los usuarios individuales modificar su nombre. |
| MyRetentionPolicies | El MyRetentionPolicies rol de administración permite a los usuarios individuales ver sus etiquetas de retención y ver y modificar su configuración y valores predeterminados de las etiquetas de retención. |
| MyTextMessaging | El MyTextMessaging rol de administración permite a los usuarios individuales crear, ver y modificar su configuración de mensajería de texto. |
| MyVoiceMail | El MyVoiceMail rol de administración permite a los usuarios individuales ver y modificar su configuración de correo de voz. |
| Mis aplicaciones ReadWriteMailbox | El My ReadWriteMailbox Apps rol de administración permite a los usuarios instalar aplicaciones con permisos de buzón de lectura y escritura. |
| Mis aplicaciones personalizadas | El My Custom Apps rol de administración permite a los usuarios ver y modificar sus aplicaciones personalizadas. |