Delegated administrator profiles¶
Modulet Delegated administrator profiles giver administratoren mulighed for profil for profil at fastlægge, hvilke delegerede administratorkonti der kan få adgang til hvilke konsolmoduler, med hvilket tilladelsesniveau (kun læsning eller læsning og skrivning), og på hvilke autentificeringsdomæner. Det er det centrale værktøj til at opsætte en målrettet administrationsdelegering.
Kumulering af profiler
En delegeret administrator kan være tilknyttet flere profiler. I det tilfælde kumuleres de højeste rettigheder fra hver profil. Der kan derfor oprettes lige så mange profiler, som der er brug for, også i forventning om forudsigelige ændringer, for at lette administrationen.
Profilliste¶
Hovedtabellen viser de eksisterende profiler i en pagineret visning (15, 25 eller 50 rækker pr. side):
| Kolonne | Beskrivelse |
|---|---|
| Name | Profilens navn. |
| Delegated administrators | Tæller for de konti, der er tilknyttet profilen. |
| Allowed modules | Tæller for de tilladte moduler. |
| Allowed domains | Tæller for de tilladte domæner. |
Udklapning af en række viser profilens detaljer: listen over delegerede administratorer, de moduler, der kun har rettigheden Access (normal tekst), de moduler, der har rettigheden Modification (fed tekst), samt listen over tilladte domæner.
Et søgefelt i værktøjsbjælken filtrerer listen med det samme (udløses 700 ms efter det sidste tastetryk eller straks med tasten Enter).
Tilføj en profil for delegerede administratorer¶
Et klik på knappen + åbner en formular med tre faner, som indledes af to fælles felter:
| Felt | Beskrivelse |
|---|---|
| Name | Obligatorisk. En streng, der udelukkende består af mellemrum, afvises. |
| Description | Fri tekst. |
Liste med to kolonner (tilgængelige til venstre, valgte til højre). Hver kolonne viser felterne Name og Domain. Valget foretages ved træk og slip fra den ene kolonne til den anden. En knap Select all under hver kolonne giver mulighed for massehandlinger.
Formularen kan gemmes, selv når denne liste forbliver tom: kun feltet Name er obligatorisk.
Denne fane indeholder adgangstilladelserne til konsolmodulerne. Den vises som et træ — én række pr. modul — hvor hver række har to afkrydsningsfelter:
| Kolonne | Beskrivelse |
|---|---|
| Name | Modulets navn, som det vises i konsollen. Kun én række kan klappes ud: Control Center, som viser sine to sektioner Live streaming og Archives. |
| Access | Åbner modulet for profilen og giver mulighed for at se dets indhold. |
| Modify | Tillader desuden at oprette, ændre og slette elementer. Afkrydsningsfeltet forbliver gråtonet, indtil Access er markeret. |
De tre rækker for Control Center markeres uafhængigt af hinanden: at markere modulet markerer ikke dets sektioner. En tilladelse på modulet dækker begge sektioner; en tilladelse på en enkelt sektion åbner modulet, men giver kun adgang til den sektion.
Modullisten afhænger af platformen
Træet tilbyder kun de moduler, som platformen faktisk stiller til rådighed. Der mangler de fem ACM-moduler, når ACM-funktionen ikke er slået til, modulerne Agents for password monitoring og Managed accounts usages uden for Vault-tilstanden Systancia Access samt modulerne omkring Workplace (VDI-desktops, virtuelle maskiner, hypervisorer, ressourceadgang, firewall og SSO-tilstande), når platformen ikke er sammenlagt med en Workplace. Det tilgængelige udvalg er derfor forskelligt fra platform til platform.
To moduler forudsætter en forudgående tilladelse
Disse moduler kan kun bruges sammen med en tilladelse på et andet modul. Deres to afkrydsningsfelter er så gråtonede og forbliver uvirksomme ved klik; føres markøren hen over rækken, vises Requires one of the following permissions: efterfulgt af listen over kandidater — én af dem er nok til at frigive rækken.
| Modul | Tilladelse forventet på |
|---|---|
| Comments | Control Center eller en af dets sektioner Live streaming og Archives. |
| Cleanup platform log data | Logs. |
Implicit tilladelse
En profil med Modify på Logs får desuden modulet Cleanup platform log data i ændringstilstand, uden at dets række skal være markeret.
En profil kan gemmes, uden at et enkelt afkrydsningsfelt er markeret: dens delegerede administratorer åbner så konsollen uden at nå noget modul.
Liste med to kolonner (tilgængelige til venstre, valgte til højre). Valget foretages ved træk og slip. Under hver kolonne står en knap Select all til rådighed.
De domæner, der er anført her, afgrænser virkefeltet for modulerne Identity Providers, User groups, Users og Blocked users: profilens delegerede administratorer kan kun handle på de domæner, der findes på listen til højre.
Moduler, der ikke berøres af domænefiltreringen
For de øvrige moduler (for eksempel Access Policies) gælder listen over tilladte domæner ikke: en delegeret administrator med Modify på disse moduler kan vælge et vilkårligt domæne, når en kontrakt oprettes eller ændres.
Fanerne har knapperne Previous og Next i bundlinjen til navigation.
Rediger en profil for delegerede administratorer¶
Vælg profilen på listen, og klik på ikonet Properties (eller dobbeltklik på rækken). Formularen er identisk med formularen til tilføjelse og forudfyldt med profilens værdier. Foretag ændringerne, og klik på Validate.
Slet en profil for delegerede administratorer¶
Vælg en eller flere profiler, og klik på knappen ×. Der anmodes om en bekræftelse (betegnelsen tilpasser sig ental og flertal).