Para escrever a resposta com mais precisão:
Um Administrador do Farm do SharePoint tem a capacidade de aceitar e conceder a outros as permissões para determinados aplicativos da Web e conjuntos de sites, mas não tem necessariamente os direitos de aplicativos da web de conteúdo e sites inicialmente.
Um usuário com Política de usuário para aplicativo Web configurado pelo Administrador do Farm para sua conta pode ser Denied Write, Denied All access ou concedido Full Read ou Full Control a todos os conjuntos de sites dentro do aplicativo da web, independentemente dos pontos em que as permissões granulares quebram a herança das configurações de acesso. Observe que essa é a única maneira de explicitamente negar permissões.
Um administrador do Conjunto de Sites (proprietários Primário e Secundário) pode ser configurado por um Administrador do Farm. Esse usuário tem Controle total no conjunto de sites de propriedade , independentemente dos pontos em que as permissões granulares quebram a herança das configurações de acesso. Observe que pode haver outros conjuntos de sites dentro do mesmo aplicativo da Web ao qual esse usuário não necessariamente teria acesso.
Um usuário com Controle total concedido apenas como parte de um grupo Proprietários do site ou individualmente respeitará as permissões granulares abaixo do ponto em que o Controle total foi inicialmente concedido. Assim, pode haver sites irmãos e áreas dentro de um site onde esse cara não teria acesso algum ou algo diferente de Controle Total.