Administrar grupos de administradores
Puede añadir administradores a su cuenta de Citrix Cloud™ mediante grupos en su Active Directory, Microsoft Entra ID (ME-ID) o Google Cloud Identity. A continuación, puede administrar los permisos de acceso a los servicios para todos los administradores del grupo.
Requisitos previos de AD
Citrix Cloud admite la autenticación de grupos de AD a través de SAML 2.0. Antes de añadir miembros de sus grupos de administradores de AD a Citrix Cloud, debe configurar una conexión entre Citrix Cloud y su proveedor de SAML. Para obtener más información, consulte Conectar SAML como proveedor de identidades a Citrix Cloud.
Si ya tiene una conexión SAML en Citrix Cloud, debe volver a conectar su proveedor SAML a Citrix Cloud antes de añadir grupos de administradores de AD. Si no vuelve a conectar SAML, la adición de grupos de administradores de AD podría fallar. Para obtener más información, consulte Uso de una conexión SAML existente para la autenticación de administradores.
Requisitos previos de Microsoft Entra ID
La autenticación de grupos de Microsoft Entra ID requiere la versión más reciente de la aplicación de Microsoft Entra ID para conectarlo a Citrix Cloud. Citrix Cloud adquirió esta aplicación cuando conectó su Microsoft Entra ID por primera vez. Si conectó su Microsoft Entra ID a Citrix Cloud antes de mayo de 2019, es posible que Citrix Cloud no esté utilizando la aplicación más actual para conectarse con él. Citrix Cloud no puede mostrar sus grupos de Microsoft Entra ID si su cuenta no utiliza la aplicación más actual.
Antes de usar grupos de Microsoft Entra ID en Citrix Cloud, realice las siguientes tareas:
- verificar que está utilizando la aplicación más reciente para su conexión de Microsoft Entra ID. Citrix Cloud muestra una notificación si no está utilizando la aplicación más actual.
-
Si la aplicación debe actualizarse, vuelva a conectar su Microsoft Entra ID a Citrix Cloud. Al volver a conectarse a su Microsoft Entra ID, concede permisos de solo lectura a nivel de aplicación a Citrix Cloud y permite que Citrix Cloud se vuelva a conectar a su Microsoft Entra ID en su nombre. Durante la reconexión, se muestra una lista de estos permisos para su revisión. Para obtener más información sobre los permisos que solicita Citrix Cloud, consulte Permisos de Microsoft Entra ID para Citrix Cloud.
Importante:
Para completar esta tarea, debe ser un administrador global en Microsoft Entra ID. Además, debe haber iniciado sesión en Citrix Cloud con una cuenta de administrador de acceso total bajo el proveedor de identidades de Citrix. Si inicia sesión con sus credenciales de Microsoft Entra ID, la reconexión fallará. Si no tiene ningún administrador que utilice el proveedor de identidades de Citrix, puede añadir uno temporalmente para realizar esta tarea y luego eliminarlo.
Para verificar su conexión a Microsoft Entra ID
- Inicie sesión en Citrix Cloud con una cuenta de administrador de acceso total bajo el proveedor de identidades de Citrix.
- En el menú de Citrix Cloud, seleccione Administración de identidades y accesos y, a continuación, seleccione Autenticación.
-
Busque Microsoft Entra ID. Aparecerá una notificación si Citrix Cloud debe actualizar la aplicación para su conexión a Microsoft Entra ID.

Si Citrix Cloud ya está utilizando la aplicación más reciente, no aparecerá ninguna notificación.
Para volver a conectarse a Microsoft Entra ID
- Desde la notificación de Microsoft Entra ID en la consola de Citrix Cloud, haga clic en el enlace reconnect. Aparecerá una lista de los permisos de Azure solicitados.
- Revise los permisos y, a continuación, seleccione Accept.
Google Cloud Identity
Citrix Cloud admite la autenticación de grupos de administradores a través de Google Cloud Identity. Antes de agregar sus grupos de administradores a Citrix Cloud, debe configurar una conexión entre Citrix Cloud y Google Cloud Identity. Para obtener más información, consulte Conectar Google Cloud Identity como proveedor de identidades a Citrix Cloud.
Permisos admitidos
Consulte las descripciones de los permisos admitidos aquí, Permisos de la consola.
Limitaciones
Los permisos de acceso personalizados para las siguientes funciones de la plataforma Citrix Cloud no están disponibles para los miembros de los grupos de administradores:
- Notificaciones
- Clientes seguros
Los contactos de notificaciones se pueden agregar para los miembros de los grupos en Administración de contactos de notificaciones, como se muestra a continuación:
Aviso de reconexión a Microsoft Entra ID en la consola de Citrix Cloud(/es-es/citrix-cloud/media/notifications-contact-settings.png)
Las funciones de Citrix DaaS™ que dependen de las capacidades de la plataforma Citrix Cloud, como la asignación de usuarios de Quick Deploy, no están disponibles.
Los cambios de permisos para un miembro de un grupo de administradores que ya haya iniciado sesión solo se aplicarán después de que cierre la sesión y vuelva a iniciarla.
Permisos resultantes para administradores con identidades de Citrix®, AD, Microsoft Entra ID y Google Cloud
Cuando un administrador inicia sesión en Citrix Cloud, es posible que solo estén disponibles ciertos permisos si el administrador tiene una identidad de Citrix (el proveedor de identidades predeterminado en Citrix Cloud) y una identidad de usuario único o basada en grupos a través de AD, Microsoft Entra ID o Google Cloud Identity. La tabla de esta sección describe los permisos disponibles para cada combinación de estas identidades.
La identidad de usuario único se refiere a los permisos de AD, Microsoft Entra ID o Google Cloud Identity que se conceden al administrador a través de una cuenta individual. La identidad basada en grupos se refiere a los permisos de AD, Microsoft Entra ID o Google Cloud Identity que se conceden como miembro de un grupo.
| Identidad de Citrix | Identidad de usuario único de AD o Microsoft Entra ID | Identidad basada en grupos de AD o Microsoft Entra ID | Identidad de Google Cloud de usuario único o basada en grupos | Permisos disponibles después de la autenticación |
|---|---|---|---|---|
| X | X | El administrador tiene permisos acumulativos de ambas identidades después de una autenticación correcta con la identidad de Citrix, la identidad de AD o la identidad de Microsoft Entra ID. | ||
| X | X | Cada identidad se trata como una entidad independiente. Los permisos disponibles dependen de si el administrador se autentica con la identidad de Citrix o con la identidad de Microsoft Entra ID. | ||
| X | X | Cada identidad se trata como una entidad independiente. Los permisos disponibles dependen de si el administrador se autentica con la identidad de Citrix o con Google Cloud Identity. | ||
| X | X | El administrador tiene permisos acumulativos de ambas identidades al autenticarse en Citrix Cloud con AD o Microsoft Entra ID. | ||
| X | X | Cada identidad se trata como una entidad independiente. Los permisos disponibles dependen de si el administrador se autentica con la identidad de Citrix o con Google Cloud Identity. | ||
| X | X | Cada identidad se trata como una entidad independiente. Los permisos disponibles dependen de si el administrador se autentica con la identidad de Citrix o con Google Cloud Identity. | ||
| X | X | X | Al autenticarse con su identidad de Citrix, el administrador tiene permisos acumulativos tanto de la identidad de Citrix como de la identidad de usuario único de Microsoft Entra ID. Al autenticarse con Microsoft Entra ID, el administrador tiene permisos acumulativos de las tres identidades. |
Experiencia de inicio de sesión para administradores
Después de añadir un grupo a Citrix Cloud y definir los permisos de servicio, los administradores del grupo simplemente inician sesión seleccionando Iniciar sesión con mis credenciales de empresa en la página de inicio de sesión de Citrix Cloud e introduciendo su URL de inicio de sesión para la cuenta (por ejemplo, https://citrix.cloud.com/go/mycompany). A diferencia de añadir administradores individuales, los administradores del grupo no son invitados explícitamente, por lo que no recibirán ningún correo electrónico para aceptar una invitación para ser administradores de Citrix Cloud.
Después de iniciar sesión, los administradores seleccionan Administrar en el mosaico del servicio para acceder a la consola de administración del servicio.

Los administradores a los que se les conceden permisos solo como miembros de grupos pueden acceder a la cuenta de Citrix Cloud utilizando la URL de inicio de sesión de la cuenta de Citrix Cloud.
Los administradores a los que se les conceden permisos a través de una cuenta individual y como miembros de un grupo pueden elegir la cuenta de Citrix Cloud a la que desean acceder. Si el administrador es miembro de varias cuentas de Citrix Cloud, puede seleccionar una cuenta de Citrix Cloud en el selector de clientes después de autenticarse correctamente.
Problema conocido
Después de cambiar el nombre de un grupo en Active Directory, es posible que el nuevo nombre no se muestre. Como solución alternativa, elimine el grupo antiguo en Citrix Identity and Access Management y añada el grupo con el nuevo nombre.
Limitaciones
Impacto de varios grupos en el rendimiento de la aplicación
Citrix recomienda que un único administrador no pertenezca a más de 20 grupos que se hayan añadido a Citrix Cloud. La pertenencia a un número mayor de grupos podría reducir el rendimiento de la aplicación.
Impacto de varios grupos en la autenticación
Si un administrador basado en grupos se asigna a varios grupos en AD o Microsoft Entra ID, la autenticación podría fallar porque el número de grupos es demasiado grande. Este problema se produce debido a una limitación en la integración de Citrix Cloud con AD y Microsoft Entra ID. Cuando el administrador intenta iniciar sesión, Citrix Cloud intenta comprimir el número de grupos que se recuperan. Si Citrix Cloud no puede aplicar la compresión correctamente, no se pueden recuperar todos los grupos y la autenticación falla.
Este problema también podría afectar a los usuarios que se autentican en los almacenes en la nube a través de AD o Microsoft Entra ID. Si un usuario pertenece a varios grupos, la autenticación podría fallar porque el número de grupos es demasiado grande.
Para resolver este problema, revise la cuenta del administrador o del usuario y verificar que pertenecen solo a los grupos necesarios para su rol en la organización.
Error al añadir grupos debido a demasiados pares de rol/ámbito asignados
Al añadir un grupo con varios pares de rol/ámbito, puede producirse un error que indica que el grupo no se puede crear. Este error se produce porque el número de pares de rol/ámbito asignados al grupo es demasiado grande. Para resolver este error, divida los pares de rol/ámbito entre dos o más grupos y asigne los administradores a esos grupos.
Añadir un grupo de administradores a Citrix Cloud
- En el menú de Citrix Cloud, seleccione Administración de identidades y accesos y, a continuación, seleccione Administradores.
- Seleccione Añadir administrador/grupo.
- En Detalles del administrador, seleccione el proveedor de identidades que desea utilizar. Si se selecciona Microsoft Entra ID, inicie sesión en su Azure, si es necesario. Seleccione Siguiente.
- Si es necesario, seleccione el dominio que desea utilizar.
- Busque el grupo que desea añadir y seleccione el grupo.
- En Establecer acceso, seleccione los roles que desea asignar al grupo. Debe seleccionar al menos un rol.
- Cuando haya terminado, seleccione Guardar.
Modificar permisos de servicio para un grupo de administradores
- En el menú de Citrix Cloud, seleccione Administración de identidades y accesos y, a continuación, seleccione Administradores.
- Localice el grupo de administradores que desea administrar y, en el menú de puntos suspensivos, seleccione Editar acceso.
- Seleccione o desactive las casillas de verificación junto a uno o varios pares de roles y ámbitos según sea necesario.
- Cuando haya terminado, seleccione Guardar.
Eliminar un grupo de administradores
- En el menú de Citrix Cloud, seleccione Administración de identidades y accesos y, a continuación, seleccione Administradores.
-
Localice el grupo de administradores que desea administrar y, en el menú de puntos suspensivos, seleccione Eliminar grupo.

Aparece un mensaje de confirmación.

- Seleccione Entiendo que la eliminación de este grupo impedirá que los administradores del grupo accedan a Citrix Cloud. para confirmar que es consciente de los efectos de eliminar el grupo.
- Seleccione Eliminar.
Cambiar entre varias cuentas de Citrix Cloud
Nota:
Esta sección describe un escenario que afecta únicamente a los miembros de los grupos de administradores de Microsoft Entra ID.
De forma predeterminada, los miembros de los grupos de administradores de Microsoft Entra ID no pueden cambiar entre otras cuentas de Citrix Cloud a las que tienen acceso. Para estos administradores, la opción Cambiar cliente, que se muestra en la imagen siguiente, no aparece en el menú de usuario de Citrix Cloud.

Para habilitar esta opción de menú y permitir que los miembros del grupo de Microsoft Entra ID cambien entre otras cuentas de Citrix Cloud, debe vincular las cuentas entre las que desea cambiar.
La vinculación de cuentas de Citrix Cloud implica un enfoque de concentrador y radios. Antes de vincular las cuentas, decida qué cuenta de Citrix Cloud actuará como la cuenta desde la que se accede a las demás cuentas (el «concentrador») y qué cuentas desea que aparezcan en el selector de clientes (los «radios»).
Antes de vincular las cuentas, asegúrese de cumplir los siguientes requisitos:
- Tiene permisos de acceso total en Citrix Cloud.
- Tiene acceso al entorno de scripting integrado (ISE) de Windows PowerShell.
- Tiene los ID de cliente de las cuentas de Citrix Cloud que desea vincular. El ID de cliente aparece en la esquina superior derecha de la consola de administración de cada cuenta.
- Tiene el token de portador de Citrix CWSAuth para la cuenta de Citrix Cloud que desea vincular como cuenta de concentrador. Para recuperar este token de portador, siga las instrucciones de CTX330675. Debe proporcionar esta información al vincular sus cuentas de Citrix Cloud.
Para vincular cuentas de Citrix Cloud
-
Abra PowerShell ISE y pegue el siguiente script en el panel de trabajo:
$headers = @{} $headers.Add("Accept","application/json") $headers.Add("Content-Type","application/json") $headers.Add("Authorization","CWSAuth bearer=XXXXXXX") $uri = "https://trust.citrixworkspacesapi.net/HubCustomerID/links" $resp = Invoke-RestMethod -Method Get -Uri $uri -Headers $headers $allLinks = $resp.linkedCustomers + @("SpokeCustomerID") $body = @{"customers"=$allLinks} $bodyjson = $body | ConvertTo-Json $resp = Invoke-WebRequest -Method Post -Uri $uri -Headers $headers -Body $bodyjson -ContentType 'application/json' Write-Host "Citrix Cloud Status Code: $($resp.RawContent)" <!--NeedCopy--> - En la línea 4, reemplace
CWSAuth bearer=XXXXXXXpor su valor de CWSAuth (por ejemplo,CWSAuth bearer=AbCdef123Ghik…). Este valor es un hash largo que se asemeja a una clave de certificado. - En la línea 6, reemplace
HubCustomerIDpor el ID de cliente de la cuenta de concentrador. - En la línea 9, reemplace
SpokeCustomerIDpor el ID de cliente de la cuenta de radio. - Ejecute el script.
- Repita los pasos 3 a 5 para vincular cuentas adicionales como radios.
Para desvincular cuentas de Citrix Cloud
- Abra PowerShell ISE. Si PowerShell ISE ya está abierto, borre el panel de trabajo.
-
Pegue el siguiente script en el panel de trabajo:
$headers = @{} $headers.Add("Accept","application/json") $headers.Add("Content-Type","application/json") $headers.Add("Authorization","CWSAuth bearer=XXXXXXX") $uri = "https://trust.citrixworkspacesapi.net/HubCustomerID/links/SpokeCustomerID" $resp = Invoke-WebRequest -Method Delete -Uri $uri -Headers $headers Write-Host "Response: $($resp.RawContent)" <!--NeedCopy--> - En la línea 4, reemplace
CWSAuth bearer=xxxxxxx1con su valor CWSAuth (por ejemplo,CWSAuth bearer=AbCdef123Ghik…). Este valor es un hash largo que se asemeja a una clave de certificado. - En la línea 6, reemplace
HubCustomerIDcon el ID de cliente de la cuenta central. - En la línea 6, reemplace
SpokeCustomerIDcon el ID de cliente de la cuenta secundaria. - Ejecute el script.
- Repita los pasos 4-6 para desvincular cuentas adicionales.
En este artículo
- Requisitos previos de AD
- Requisitos previos de Microsoft Entra ID
- Google Cloud Identity
- Permisos admitidos
- Permisos resultantes para administradores con identidades de Citrix®, AD, Microsoft Entra ID y Google Cloud
- Experiencia de inicio de sesión para administradores
- Problema conocido
- Limitaciones
- Añadir un grupo de administradores a Citrix Cloud
- Modificar permisos de servicio para un grupo de administradores
- Eliminar un grupo de administradores
- Cambiar entre varias cuentas de Citrix Cloud