Zum Inhalt

Delegated administrator profiles

Das Modul Delegated administrator profiles erlaubt dem Administrator, Profil für Profil festzulegen, welche delegierten Administratorkonten auf welche Konsolenmodule zugreifen können, mit welcher Berechtigungsstufe (nur Lesen oder Lesen und Schreiben) und auf welchen Authentifizierungsdomänen. Es ist das zentrale Werkzeug, um eine gezielte Administrationsdelegation einzurichten.

Kumulierung von Profilen

Ein delegierter Administrator kann mehreren Profilen zugeordnet sein. In diesem Fall werden die jeweils höheren Rechte der Profile kumuliert. Es können daher so viele Profile angelegt werden wie nötig, auch in Vorwegnahme absehbarer Änderungen, um die Administration zu erleichtern.


Profilliste

Die Haupttabelle zeigt die vorhandenen Profile in einer paginierten Ansicht (15, 25 oder 50 Zeilen je Seite):

Spalte Beschreibung
Name Name des Profils.
Delegated administrators Zähler der dem Profil zugeordneten Konten.
Allowed modules Zähler der zugelassenen Module.
Allowed domains Zähler der zugelassenen Domänen.

Das Aufklappen einer Zeile zeigt das Detail des Profils: die Liste der delegierten Administratoren, die Module mit ausschließlichem Recht Access (normaler Text), diejenigen mit dem Recht Modification (fetter Text) sowie die Liste der zugelassenen Domänen.

Ein Suchfeld in der Werkzeugleiste filtert die Liste unmittelbar (ausgelöst 700 ms nach dem letzten Tastenanschlag oder sofort mit der Taste Enter).


Ein Profil für delegierte Administratoren hinzufügen

Ein Klick auf die Schaltfläche + öffnet ein Formular mit drei Registerkarten, dem zwei gemeinsame Felder vorangestellt sind:

Feld Beschreibung
Name Pflichtfeld. Eine Zeichenkette aus ausschließlich Leerzeichen wird abgewiesen.
Description Freier Text.

Liste mit zwei Spalten (verfügbare links, ausgewählte rechts). Jede Spalte zeigt die Felder Name und Domain. Die Auswahl erfolgt per Drag-and-drop von einer Spalte in die andere. Eine Schaltfläche Select all unter jeder Spalte erlaubt Massenvorgänge.

Das Formular lässt sich auch speichern, wenn diese Liste leer bleibt: nur das Feld Name ist ein Pflichtfeld.

Diese Registerkarte enthält die Zugriffsberechtigungen auf die Konsolenmodule. Sie wird als Baum dargestellt — eine Zeile je Modul —, wobei jede Zeile zwei Kontrollkästchen aufweist:

Spalte Beschreibung
Name Name des Moduls, wie er in der Konsole angezeigt wird. Nur eine Zeile lässt sich aufklappen: Control Center, die ihre beiden Bereiche Live streaming und Archives zeigt.
Access Öffnet das Modul für das Profil und erlaubt, seinen Inhalt einzusehen.
Modify Erlaubt zusätzlich das Erstellen, Ändern und Löschen von Elementen. Das Kontrollkästchen bleibt ausgegraut, solange Access nicht aktiviert ist.

Die drei Zeilen von Control Center werden unabhängig voneinander aktiviert: das Modul zu aktivieren aktiviert nicht seine Bereiche. Eine Berechtigung auf dem Modul deckt beide Bereiche ab; eine Berechtigung auf einem einzelnen Bereich öffnet das Modul, gewährt aber nur Zugriff auf diesen Bereich.

Die Modulliste hängt von der Plattform ab

Der Baum bietet nur die Module, die die Plattform tatsächlich bereitstellt. Es fehlen darin die fünf ACM-Module, wenn die ACM-Funktion nicht aktiviert ist, die Module Agents for password monitoring und Managed accounts usages außerhalb des Passworttresor-Modus Systancia Access sowie die Module rund um Workplace (VDI-Desktops, virtuelle Maschinen, Hypervisoren, Ressourcenzugriff, Firewall und SSO-Modi), wenn die Plattform nicht mit einem Workplace zusammengeführt ist. Die verfügbare Auswahl unterscheidet sich daher von Plattform zu Plattform.

Zwei Module setzen eine vorherige Berechtigung voraus

Diese Module lassen sich nur zusammen mit einer Berechtigung auf einem anderen Modul verwenden. Ihre beiden Kontrollkästchen sind dann ausgegraut und bleiben beim Klick wirkungslos; führt man den Zeiger über die Zeile, erscheint Requires one of the following permissions: gefolgt von der Liste der Kandidaten — einer von ihnen genügt, um die Zeile freizuschalten.

Modul Berechtigung erwartet auf
Comments Control Center oder einem seiner Bereiche Live streaming und Archives.
Cleanup platform log data Logs.

Implizite Berechtigung

Ein Profil mit Modify auf Logs erhält zusätzlich das Modul Cleanup platform log data im Änderungsmodus, ohne dass dessen Zeile aktiviert werden muss.

Ein Profil kann gespeichert werden, ohne dass ein einziges Kontrollkästchen aktiviert ist: seine delegierten Administratoren öffnen die Konsole dann, ohne ein Modul zu erreichen.

Liste mit zwei Spalten (verfügbare links, ausgewählte rechts). Die Auswahl erfolgt per Drag-and-drop. Unter jeder Spalte steht eine Schaltfläche Select all zur Verfügung.

Die hier aufgeführten Domänen begrenzen die Tragweite der Module Authentication domains, User groups, Users und Blocked users: Die delegierten Administratoren des Profils können nur auf die in der rechten Liste vorhandenen Domänen einwirken.

Module, die von der Domänenfilterung nicht betroffen sind

Für die anderen Module (zum Beispiel Access contracts) gilt die Liste der erlaubten Domänen nicht: Ein delegierter Administrator, der Modify auf diesen Modulen besitzt, kann beim Erstellen oder Bearbeiten eines Vertrags jede beliebige Domäne wählen.

Die Registerkarten verfügen in der Fußzeile über die Schaltflächen Previous und Next zur Navigation.


Ein Profil für delegierte Administratoren ändern

Wählen Sie das Profil in der Liste aus und klicken Sie auf das Symbol Properties (oder doppelklicken Sie auf die Zeile). Das Formular ist mit dem Formular zum Hinzufügen identisch und mit den Werten des Profils vorbelegt. Nehmen Sie die Änderungen vor und klicken Sie auf Validate.


Ein Profil für delegierte Administratoren löschen

Wählen Sie ein oder mehrere Profile aus und klicken Sie auf die Schaltfläche ×. Es wird eine Bestätigung verlangt (die Bezeichnung passt sich Singular und Plural an).