Delegated administrator profiles¶
Modulen Delegated administrator profiles lar administratoren fastsette, profil for profil, hvilke delegerte administratorkontoer som kan få tilgang til hvilke konsollmoduler, med hvilket tillatelsesnivå (bare lesing eller lesing og skriving), og på hvilke autentiseringsdomener. Den er det sentrale verktøyet for å sette opp en målrettet administrasjonsdelegering.
Kumulering av profiler
En delegert administrator kan knyttes til flere profiler. I så fall kumuleres de høyeste rettighetene fra hver profil. Det kan derfor opprettes så mange profiler som nødvendig, med tanke på forutsigbare endringer, for å lette administrasjonen.
Profilliste¶
Hovedtabellen viser de eksisterende profilene i en paginert visning (15, 25 eller 50 rader per side):
| Kolonne | Beskrivelse |
|---|---|
| Name | Profilnavn. |
| Delegated administrators | Teller for kontoene som er knyttet til profilen. |
| Allowed modules | Teller for tillatte moduler. |
| Allowed domains | Teller for tillatte domener. |
Å utvide en rad viser detaljene for profilen: listen over delegerte administratorer, modulene som bare har rettigheten Access (vanlig tekst), de som har Modification (fet tekst) og listen over tillatte domener.
Et søkefelt i verktøyraden filtrerer listen fortløpende (utløses 700 ms etter siste tastetrykk eller umiddelbart med tasten Enter).
Legge til en profil for delegerte administratorer¶
Et klikk på knappen + åpner et skjema med tre faner, innledet av to felles felt:
| Felt | Beskrivelse |
|---|---|
| Name | Obligatorisk. En streng som bare består av mellomrom, avvises. |
| Description | Fri tekst. |
Liste med to kolonner (tilgjengelige til venstre, valgte til høyre). Hver kolonne viser feltene Name og Domain. Utvalget gjøres ved dra og slipp fra én kolonne til den andre. En knapp Select all under hver kolonne tillater masseoperasjoner.
Skjemaet kan lagres selv om denne listen forblir tom: bare feltet Name er obligatorisk.
Denne fanen inneholder tilgangstillatelsene til konsollmodulene. Den vises som et tre — én rad per modul — der hver rad har to avkrysningsbokser:
| Kolonne | Beskrivelse |
|---|---|
| Name | Modulnavnet slik det vises i konsollet. Bare én rad kan utvides: Control Center, som viser sine to seksjoner Live streaming og Archives. |
| Access | Åpner modulen for profilen og tillater å se innholdet. |
| Modify | Tillater i tillegg å opprette, endre og slette elementer. Avkrysningsboksen forblir grået ut inntil Access er avkrysset. |
De tre radene for Control Center krysses av uavhengig av hverandre: å krysse av modulen krysser ikke av seksjonene. En tillatelse på modulen dekker begge seksjonene; en tillatelse på en enkelt seksjon åpner modulen, men gir tilgang bare til den seksjonen.
Modullisten avhenger av plattformen
Treet tilbyr bare de modulene plattformen faktisk stiller til rådighet. Der mangler de fem ACM-modulene når ACM-funksjonen ikke er aktivert, modulene Agents for password monitoring og Managed accounts usages utenfor Vault-modusen Systancia Access, og modulene knyttet til Workplace (VDI-desktoper, virtuelle maskiner, hypervisorer, ressurstilgang, brannmur og SSO-moduser) når plattformen ikke er fusjonert med en Workplace. Det tilgjengelige utvalget varierer derfor fra plattform til plattform.
To moduler krever en tillatelse på forhånd
Disse modulene kan bare brukes sammen med en tillatelse på en annen modul. Begge avkrysningsboksene deres er da grået ut og forblir uvirksomme ved klikk; fører du pekeren over raden, vises Requires one of the following permissions: fulgt av listen over kandidater — én av dem er nok til å låse opp raden.
| Modul | Tillatelse forventet på |
|---|---|
| Comments | Control Center, eller en av seksjonene Live streaming og Archives. |
| Cleanup platform log data | Logs. |
Implisitt tillatelse
En profil som har Modify på Logs, får i tillegg modulen Cleanup platform log data i endringsmodus, uten at raden dens må krysses av.
En profil kan lagres uten at en eneste avkrysningsboks er avkrysset: de delegerte administratorene åpner da konsollet uten å nå noen modul.
Liste med to kolonner (tilgjengelige til venstre, valgte til høyre). Utvalget gjøres ved dra og slipp. En knapp Select all er tilgjengelig under hver kolonne.
Domenene som er listet opp her, avgrenser modulene Identity Providers, User groups, Users og Blocked users: profilens delegerte administratorer kan bare handle på domenene som finnes i listen til høyre.
Moduler som ikke berøres av domenefiltrering
For de øvrige modulene (for eksempel Access Policies) gjelder ikke listen over tillatte domener: en delegert administrator som har Modify på disse modulene, kan velge et hvilket som helst domene når en kontrakt opprettes eller endres.
Fanene har knappene Previous og Next i bunnteksten for navigering.
Endre en profil for delegerte administratorer¶
Velg profilen i listen og klikk på ikonet Properties (eller dobbeltklikk på raden). Skjemaet er identisk med skjemaet for å legge til, og er forhåndsutfylt med profilens verdier. Gjør endringene og klikk på Validate.
Slette en profil for delegerte administratorer¶
Velg én eller flere profiler og klikk på knappen ×. Det kreves en bekreftelse (betegnelsen tilpasses entall eller flertall).