Users and administrators¶
Diese Seite behandelt die drei Module, mit denen die Konten in CyberElements verwaltet werden: die Benutzer (des Portals und der Konsole), die Administrationsgruppen (die einer Gruppe Administrationsrechte einräumen) und die delegierten Administratoren (namentliche Zuweisungen). Sie richtet sich an einen Administrator, der diese Konten erstellen, ändern oder löschen und die entsprechenden Administrationsrechte zuweisen möchte.
Die drei Module sind aus dem Modul Identity Providers erreichbar, indem zuerst eine Domäne ausgewählt und dann eine der Schaltflächen Users, Administration groups oder Delegated administrators angeklickt wird. Das Modul Users ist außerdem über eine direkte Verknüpfung in der Administrationskonsole erreichbar.
Users¶
Das Modul Users führt die Benutzerkonten einer Domäne auf, erstellt, ändert und löscht sie. Sein Verhalten hängt vom Domänentyp ab.
| Domänentyp | Verwaltung der Konten |
|---|---|
| Lokales Verzeichnis | Manuelles Erstellen, Ändern und Löschen. Rolle und Sitzungsoptionen lassen sich festlegen. |
| SAML (Föderation) | Manuelles Erstellen, Ändern und Löschen, jedoch ohne Passwort (die Authentifizierung übernimmt der Identitätsanbieter). Die Konten dienen vor allem dazu, Metadaten zu speichern (E-Mail, Gruppenzugehörigkeiten). |
| LDAP und anonymes Verzeichnis | Nicht in der Domänenauswahl aufgeführt — die Konten werden im Verzeichnis verwaltet oder entfallen. |
Auswahl und Filterung¶
| Element | Beschreibung |
|---|---|
| Domain | Wählt die Domäne, deren Konten aufgeführt werden. Angeboten werden nur lokale und Föderationsdomänen. |
| Group | Filtert die Liste nach Gruppe. Ein zusammenfassender Eintrag All wird am Anfang hinzugefügt, um alle Konten anzuzeigen. |
| Suchfeld | Filtert nach einer Teilzeichenkette des Kontonamens. Die Suche wird 700 ms nach dem letzten Tastenanschlag oder sofort mit der Taste Enter ausgelöst. |
| Spalten der Tabelle | ID, Name (bei SAML-Domänen ausgeblendet), Email, Groups. Ist kein Konto vorhanden, zeigt die Tabelle No available users an. |
Einen Benutzer hinzufügen — lokale Domäne¶
Eingabebeschränkungen und verfügbare Felder:
| Feld | Beschreibung |
|---|---|
| User name | Pflichtfeld. Die Zeichen < und > sind verboten. Muss innerhalb der Domäne eindeutig sein. |
| Password / Confirm | Beim Erstellen Pflichtfelder. Es gilt die in der Domäne geltende Passwortrichtlinie. |
| Full name | Anzeigebezeichnung, die in manchen Ansichten anstelle des technischen Namens erscheint. |
| Wird als korrekte E-Mail-Adresse geprüft. | |
| Phone | Wird als Telefonnummer geprüft. |
| IP lock | Liste der IP-Adressen oder -Bereiche (mit optionaler Maske, durch Kommas getrennt), von denen aus der Benutzer sich verbinden darf. Es handelt sich um die Adresse, die der Mediation Controller sieht: bei einem zwischengeschalteten NAT geben Sie die öffentliche Adresse ein. |
| Role | Siehe die nachstehende Rollentabelle. |
Auf einer lokalen Domäne verfügbare Rollen:
| Rolle | Wirkung |
|---|---|
| User (Standard) | Zugriff allein auf das Benutzerportal. |
| Administrator | Zugriff auf die Administrationskonsole mit allen Rechten. |
| Delegated administrator | Zugriff auf die Administrationskonsole mit eingeschränkten Rechten. Die tatsächlichen Rechte hängen von einem Profil für delegierte Administratoren und von den Administrationsgruppen ab, denen das Konto angehört. |
Standardmäßige lokale Domäne
Verbietet die Konfiguration der Plattform Administratoren auf der standardmäßigen lokalen Domäne, ist das Feld Role ausgeblendet und auf User festgelegt.
Zwei aufklappbare Optionen begrenzen die Lebensdauer des Kontos:
| Option | Beschreibung |
|---|---|
| Limited sessions | Begrenzt die Anzahl der Anmeldungen. Ist diese Anzahl erreicht, wird die gewählte Aktion angewendet: das Konto sperren (Standard) oder löschen. Das Minimum ist 1. |
| Temporary account | Begrenzt die Gültigkeit des Kontos durch ein Anfangs- und ein Enddatum mit Uhrzeit. Am Enddatum wird die gewählte Aktion angewendet: sperren oder löschen. Das Enddatum muss strikt nach dem Anfangsdatum liegen. |
Konto admin der standardmäßigen lokalen Domäne
Das integrierte Konto admin der standardmäßigen lokalen Domäne ist ein Sonderfall. Seine Rolle ist auf Administrator festgelegt, und die Optionen Limited sessions und Temporary account sind ausgeblendet — diese Beschränkungen lassen sich darauf nicht anwenden.
Die Registerkarte Groups ordnet das Konto einer oder mehreren Gruppen zu, per Drag-and-drop aus der Liste der verfügbaren in die der ausgewählten. Ein Suchfeld filtert die linke Liste.
Einen Benutzer hinzufügen — SAML-Domäne¶
Bei einer Föderationsdomäne ist das Formular verkürzt: da die Authentifizierung an den Identitätsanbieter delegiert ist, wird auf der Seite von CyberElements kein Passwort gespeichert.
| Feld | Beschreibung |
|---|---|
| User name | Pflichtfeld. Die Zeichen < und > sind verboten. Muss mit der Kennung übereinstimmen, die der Identitätsanbieter zurückgibt. |
| Description | Freier Text. |
| Wird als korrekte E-Mail-Adresse geprüft. |
Die Registerkarte Groups zeigt eine Liste mit zwei Spalten (verfügbare / ausgewählte) mit Suche und einer Schaltfläche zum Auswählen aller.
Einen Benutzer ändern¶
Um das Änderungsformular zu öffnen, wählen Sie ein Konto in der Liste aus und klicken Sie auf das Symbol Properties, oder doppelklicken Sie auf die Zeile. Es gelten dieselben Beschränkungen wie beim Erstellen, mit drei zusätzlichen Registerkarten, die der Änderung eigen sind:
Fügt dem Konto freie Schlüssel-Wert-Paare hinzu. Geben Sie eine Bezeichnung und einen Wert ein und klicken Sie dann auf Add. Eine bereits verwendete Bezeichnung wird abgewiesen. Jeder Eintrag lässt sich über die Löschschaltfläche seiner Zeile einzeln löschen, mit Bestätigung.
Führt die Ressourcen auf, auf die das Konto zugreifen kann, berechnet aus den Zugriffsverträgen.
Für jede Ressource werden die folgenden Angaben angezeigt:
- der Name und das Symbol des Diensttyps (RDP, HTML5 RDP, SSH, VNC, SMB, VPN, ICA usw.),
- die anwendbaren Einschränkungen als Symbole: Aufzeichnung von Video oder Ereignissen, Sperre durch einen workflow, einmaliger Zugriff, Restdauer, Datumsbereich, Zeitfenster,
- der verfügbare Zugriff: grünes Symbol, wenn mindestens ein Standort des Vertrags ein Edge Gateway im Onlinezustand hat, andernfalls rot.
Ein Suchfeld und ein aufklappbarer Filterblock schränken die Liste nach Anwendungstyp (standard / privilegiert), nach Diensttyp oder nach Zustand der Einschränkungen ein.
Führt die FIDO-/WebAuthn-Schlüssel auf, die das Konto im Portal registriert hat.
Spalten: Display name, Creation date. Jeder Schlüssel lässt sich einzeln löschen, mit Bestätigung. Einen neuen Schlüssel fügt der Benutzer im Portal hinzu.
Einen Benutzer löschen¶
Wählen Sie ein oder mehrere Konten in der Liste aus und klicken Sie auf die Schaltfläche ×. Es erscheint eine Bestätigungsaufforderung.
Es gelten mehrere Schutzvorkehrungen:
- Das Konto
adminder standardmäßigen lokalen Domäne kann niemals gelöscht werden. - Ein delegierter Administrator kann kein Konto löschen, dessen Rolle nicht User ist (er kann also weder einen anderen Administrator noch einen anderen delegierten Administrator löschen).
Administration groups¶
Das Modul Administration groups legt fest, dass eine in einer Domäne vorhandene Gruppe ihren Mitgliedern Administrationsrechte einräumt. Es wird aus dem Modul Authentication domains über die Schaltfläche Administration groups geöffnet.
| Domänentyp | Verfügbarkeit |
|---|---|
| Standardmäßiges lokales Verzeichnis | Verfügbar. Es lassen sich nur Gruppen für delegierte Administratoren deklarieren (das Kontrollkästchen ist festgelegt). |
| LDAP | Verfügbar. Wahl zwischen einer Gruppe für Administratoren mit allen Rechten und einer Gruppe für delegierte Administratoren. |
| SAML (Föderation) | Verfügbar. Wahl zwischen einer Gruppe für Administratoren mit allen Rechten und einer Gruppe für delegierte Administratoren. |
| Andere lokale Verzeichnisse, anonymes Verzeichnis | Nicht verfügbar. |
Spalten der Tabelle: Group name und Type (Administrator oder delegierter Administrator).
Eine Gruppe hinzufügen¶
- Wählen Sie die Domäne in der Auswahlliste aus.
- Klicken Sie auf die Schaltfläche +.
- Füllen Sie die Felder aus und bestätigen Sie.
| Feld | Beschreibung |
|---|---|
| Group | Wählt die Gruppe. Die Eingabe einiger Zeichen filtert die Liste der aus der Domäne abgerufenen Gruppen dynamisch. Bei einer lokalen Domäne muss der Wert einer Gruppe entsprechen, die in der Domäne bereits vorhanden ist (freier Text wird abgewiesen). Bei LDAP- oder Föderationsdomänen wird freier Text angenommen. |
| Delegated administrators group | Kontrollkästchen, das eine Gruppe für delegierte Administratoren (aktiviert) von einer Gruppe für Administratoren mit allen Rechten (nicht aktiviert) unterscheidet. Auf lokalen Domänen ausgeblendet und auf aktiviert festgelegt. |
Eine Gruppe löschen¶
Wählen Sie die Gruppe in der Liste aus und klicken Sie auf die Schaltfläche ×. Das Löschen verlangt eine Bestätigung. Mehrfachauswahl ist möglich.
Gruppe des Tenants
Die Gruppe, die den Namen des Tenants trägt, lässt sich aus einer SAML-Domäne nicht löschen. Diese Schutzvorkehrung verhindert, dass der administrative Zugriff auf den Tenant versehentlich verloren geht.
Delegated administrators¶
Das Modul Delegated administrators führt namentlich die Konten auf, die auf einer LDAP- oder SAML-Domäne als delegierte Administratoren anerkannt sind. Es wird aus dem Modul Authentication domains über die Schaltfläche Delegated administrators geöffnet.
| Domänentyp | Verfügbarkeit |
|---|---|
| LDAP | Verfügbar. |
| SAML (Föderation) | Verfügbar. |
| Andere Typen | Nicht verfügbar. |
Warum eine namentliche Erfassung?
Bei LDAP- und SAML-Domänen genügt die Zugehörigkeit zu einer Administrationsgruppe möglicherweise nicht: dieses Modul erlaubt es, ein Konto ausdrücklich als delegierten Administrator zu benennen. Die Erfassung wird nur wirksam, wenn das Konto außerdem einer Gruppe für delegierte Administratoren angehört, die im vorherigen Modul deklariert wurde (Kapitel Administration groups).
Einen delegierten Administrator hinzufügen¶
- Wählen Sie die Domäne in der Auswahlliste aus.
- Klicken Sie auf die Schaltfläche +.
- Geben Sie den Benutzernamen so ein, wie er im Verzeichnis vorliegt (die Zeichen
<und>sind verboten), und bestätigen Sie.
Einen delegierten Administrator löschen¶
Wählen Sie ein oder mehrere Konten in der Liste aus und klicken Sie auf die Schaltfläche ×. Das Löschen verlangt eine Bestätigung. Es gelten dieselben Schutzvorkehrungen wie in der Benutzerliste (ein delegierter Administrator kann kein anderes Konto löschen, dessen Rolle nicht User ist).