Delegated administrator profiles¶
Das Modul Delegated administrator profiles erlaubt dem Administrator, Profil für Profil festzulegen, welche delegierten Administratorkonten auf welche Konsolenmodule zugreifen können, mit welcher Berechtigungsstufe (nur Lesen oder Lesen und Schreiben) und auf welchen Authentifizierungsdomänen. Es ist das zentrale Werkzeug, um eine gezielte Administrationsdelegation einzurichten.
Kumulierung von Profilen
Ein delegierter Administrator kann mehreren Profilen zugeordnet sein. In diesem Fall werden die jeweils höheren Rechte der Profile kumuliert. Es können daher so viele Profile angelegt werden wie nötig, auch in Vorwegnahme absehbarer Änderungen, um die Administration zu erleichtern.
Profilliste¶
Die Haupttabelle zeigt die vorhandenen Profile in einer paginierten Ansicht (15, 25 oder 50 Zeilen je Seite):
| Spalte | Beschreibung |
|---|---|
| Name | Name des Profils. |
| Delegated administrators | Zähler der dem Profil zugeordneten Konten. |
| Allowed modules | Zähler der zugelassenen Module. |
| Allowed domains | Zähler der zugelassenen Domänen. |
Das Aufklappen einer Zeile zeigt das Detail des Profils: die Liste der delegierten Administratoren, die Module mit ausschließlichem Recht Access (normaler Text), diejenigen mit dem Recht Modification (fetter Text) sowie die Liste der zugelassenen Domänen.
Ein Suchfeld in der Werkzeugleiste filtert die Liste unmittelbar (ausgelöst 700 ms nach dem letzten Tastenanschlag oder sofort mit der Taste Enter).
Ein Profil für delegierte Administratoren hinzufügen¶
Ein Klick auf die Schaltfläche + öffnet ein Formular mit drei Registerkarten, dem zwei gemeinsame Felder vorangestellt sind:
| Feld | Beschreibung |
|---|---|
| Name | Pflichtfeld. Eine Zeichenkette aus ausschließlich Leerzeichen wird abgewiesen. |
| Description | Freier Text. |
Liste mit zwei Spalten (verfügbare links, ausgewählte rechts). Jede Spalte zeigt die Felder Name und Domain. Die Auswahl erfolgt per Drag-and-drop von einer Spalte in die andere. Eine Schaltfläche Select all unter jeder Spalte erlaubt Massenvorgänge.
Das Formular lässt sich auch speichern, wenn diese Liste leer bleibt: nur das Feld Name ist ein Pflichtfeld.
Diese Registerkarte enthält die Zugriffsberechtigungen auf die Konsolenmodule. Sie wird als Baum dargestellt — eine Zeile je Modul —, wobei jede Zeile zwei Kontrollkästchen aufweist:
| Spalte | Beschreibung |
|---|---|
| Name | Name des Moduls, wie er in der Konsole angezeigt wird. Nur eine Zeile lässt sich aufklappen: Control Center, die ihre beiden Bereiche Live streaming und Archives zeigt. |
| Access | Öffnet das Modul für das Profil und erlaubt, seinen Inhalt einzusehen. |
| Modify | Erlaubt zusätzlich das Erstellen, Ändern und Löschen von Elementen. Das Kontrollkästchen bleibt ausgegraut, solange Access nicht aktiviert ist. |
Die drei Zeilen von Control Center werden unabhängig voneinander aktiviert: das Modul zu aktivieren aktiviert nicht seine Bereiche. Eine Berechtigung auf dem Modul deckt beide Bereiche ab; eine Berechtigung auf einem einzelnen Bereich öffnet das Modul, gewährt aber nur Zugriff auf diesen Bereich.
Die Modulliste hängt von der Plattform ab
Der Baum bietet nur die Module, die die Plattform tatsächlich bereitstellt. Es fehlen darin die fünf ACM-Module, wenn die ACM-Funktion nicht aktiviert ist, die Module Agents for password monitoring und Managed accounts usages außerhalb des Passworttresor-Modus Systancia Access sowie die Module rund um Workplace (VDI-Desktops, virtuelle Maschinen, Hypervisoren, Ressourcenzugriff, Firewall und SSO-Modi), wenn die Plattform nicht mit einem Workplace zusammengeführt ist. Die verfügbare Auswahl unterscheidet sich daher von Plattform zu Plattform.
Zwei Module setzen eine vorherige Berechtigung voraus
Diese Module lassen sich nur zusammen mit einer Berechtigung auf einem anderen Modul verwenden. Ihre beiden Kontrollkästchen sind dann ausgegraut und bleiben beim Klick wirkungslos; führt man den Zeiger über die Zeile, erscheint Requires one of the following permissions: gefolgt von der Liste der Kandidaten — einer von ihnen genügt, um die Zeile freizuschalten.
| Modul | Berechtigung erwartet auf |
|---|---|
| Comments | Control Center oder einem seiner Bereiche Live streaming und Archives. |
| Cleanup platform log data | Logs. |
Implizite Berechtigung
Ein Profil mit Modify auf Logs erhält zusätzlich das Modul Cleanup platform log data im Änderungsmodus, ohne dass dessen Zeile aktiviert werden muss.
Ein Profil kann gespeichert werden, ohne dass ein einziges Kontrollkästchen aktiviert ist: seine delegierten Administratoren öffnen die Konsole dann, ohne ein Modul zu erreichen.
Liste mit zwei Spalten (verfügbare links, ausgewählte rechts). Die Auswahl erfolgt per Drag-and-drop. Unter jeder Spalte steht eine Schaltfläche Select all zur Verfügung.
Die hier aufgeführten Domänen begrenzen die Tragweite der Module Authentication domains, User groups, Users und Blocked users: Die delegierten Administratoren des Profils können nur auf die in der rechten Liste vorhandenen Domänen einwirken.
Module, die von der Domänenfilterung nicht betroffen sind
Für die anderen Module (zum Beispiel Access contracts) gilt die Liste der erlaubten Domänen nicht: Ein delegierter Administrator, der Modify auf diesen Modulen besitzt, kann beim Erstellen oder Bearbeiten eines Vertrags jede beliebige Domäne wählen.
Die Registerkarten verfügen in der Fußzeile über die Schaltflächen Previous und Next zur Navigation.
Ein Profil für delegierte Administratoren ändern¶
Wählen Sie das Profil in der Liste aus und klicken Sie auf das Symbol Properties (oder doppelklicken Sie auf die Zeile). Das Formular ist mit dem Formular zum Hinzufügen identisch und mit den Werten des Profils vorbelegt. Nehmen Sie die Änderungen vor und klicken Sie auf Validate.
Ein Profil für delegierte Administratoren löschen¶
Wählen Sie ein oder mehrere Profile aus und klicken Sie auf die Schaltfläche ×. Es wird eine Bestätigung verlangt (die Bezeichnung passt sich Singular und Plural an).