Delegated administrator profiles¶
O módulo Delegated administrator profiles permite ao administrador definir, perfil a perfil, quais as contas de administrador delegado que podem aceder a quais módulos da consola, com que nível de permissão (apenas leitura ou leitura-escrita) e em que domínios de autenticação. É a ferramenta central para implementar uma delegação de administração específica.
Acumulação de perfis
Um administrador delegado pode estar associado a vários perfis. Nesse caso, acumulam-se os direitos mais elevados de cada perfil. Podem, portanto, criar-se tantos perfis quantos sejam necessários, antecipando as alterações previsíveis, para facilitar a administração.
Lista de perfis¶
A grelha principal apresenta os perfis existentes numa vista paginada (15, 25 ou 50 linhas por página):
| Coluna | Descrição |
|---|---|
| Name | Nome do perfil. |
| Delegated administrators | Contador das contas associadas ao perfil. |
| Allowed modules | Contador dos módulos autorizados. |
| Allowed domains | Contador dos domínios autorizados. |
Ao expandir uma linha apresenta-se o detalhe do perfil: a lista de administradores delegados, os módulos com permissão de Access apenas (texto normal), os que têm permissão de Modification (texto em negrito) e a lista de domínios autorizados.
Um campo de pesquisa na barra de ferramentas filtra a lista instantaneamente (executado 700 ms após a última tecla premida ou imediatamente com a tecla Enter).
Adicionar um perfil de administrador delegado¶
Ao clicar no botão + abre-se um formulário de três separadores precedido de dois campos comuns:
| Campo | Descrição |
|---|---|
| Name | Obrigatório. Uma cadeia composta apenas por espaços é rejeitada. |
| Description | Texto livre. |
Lista de duas colunas (disponíveis à esquerda, selecionados à direita). Cada coluna apresenta os campos Name e Domain. A seleção é feita arrastando e largando de uma coluna para a outra. Um botão Select all situado sob cada coluna permite operações em massa.
O formulário pode ser guardado mesmo que esta lista permaneça vazia: só o campo Name é obrigatório.
Este separador contém as permissões de acesso aos módulos da consola. Apresenta-se como uma árvore — uma linha por módulo — em que cada linha expõe duas caixas de verificação:
| Coluna | Descrição |
|---|---|
| Name | Nome do módulo tal como é apresentado na consola. Só uma linha pode ser expandida: Control Center, que expõe as suas duas secções Live streaming e Archives. |
| Access | Abre o módulo ao perfil e permite consultar o seu conteúdo. |
| Modify | Permite além disso criar, modificar e eliminar elementos. A caixa permanece esbatida até que Access seja selecionado. |
As três linhas de Control Center são selecionadas de forma independente: selecionar o módulo não seleciona as suas secções. Uma permissão sobre o módulo cobre ambas as secções; uma permissão sobre uma única secção abre o módulo mas dá acesso apenas a essa secção.
A lista de módulos depende da plataforma
A árvore só oferece os módulos que a plataforma expõe efetivamente. Não constam dela os cinco módulos ACM quando a função ACM não está ativada, os módulos Agents for password monitoring e Managed accounts usages fora do modo de Vault de palavras-passe Systancia Access, nem os módulos relativos ao Workplace (desktops VDI, máquinas virtuais, hipervisores, acesso aos recursos, firewall e modos SSO) quando a plataforma não está fundida com um Workplace. As opções disponíveis diferem, portanto, de uma plataforma para outra.
Dois módulos exigem uma permissão prévia
Estes módulos só podem ser utilizados em conjunto com uma permissão sobre outro módulo. As suas duas caixas ficam então esbatidas e permanecem inertes ao clique; ao colocar o ponteiro sobre a linha apresenta-se Requires one of the following permissions: seguido da lista de candidatos — basta um deles para desbloquear a linha.
| Módulo | Permissão esperada sobre |
|---|---|
| Comments | Control Center, ou uma das suas secções Live streaming e Archives. |
| Cleanup platform log data | Logs. |
Permissão implícita
Um perfil com Modify sobre Logs obtém além disso o módulo Cleanup platform log data em modo de modificação, sem que a sua linha tenha de ser selecionada.
Um perfil pode ser guardado sem nenhuma caixa selecionada: os seus administradores delegados abrem então a consola sem conseguir aceder a nenhum módulo.
Lista de duas colunas (disponíveis à esquerda, selecionados à direita). A seleção é feita arrastando e largando. Está disponível um botão Select all sob cada coluna.
Os domínios aqui enumerados delimitam o âmbito dos módulos Authentication domains, User groups, Users e Blocked users: os administradores delegados do perfil só podem atuar sobre os domínios presentes na lista da direita.
Módulos não afetados pela filtragem por domínio
Para os outros módulos (por exemplo Access contracts), a lista de domínios autorizados não se aplica: um administrador delegado que detenha Modify nestes módulos pode escolher qualquer domínio ao criar ou modificar um contrato.
Os separadores dispõem de botões Previous e Next no rodapé para a navegação.
Modificar um perfil de administrador delegado¶
Selecione o perfil na lista e clique no ícone Properties (ou faça duplo clique na linha). O formulário é idêntico ao de adição e está pré-preenchido com os valores do perfil. Efetue as alterações e clique em Validate.
Eliminar um perfil de administrador delegado¶
Selecione um ou mais perfis e clique no botão ×. É pedida uma confirmação (etiqueta adaptada ao caso singular ou plural).