Objektspezifische Berechtigungen steuern Vorgänge für bestimmte Arten von Bestandslistenobjekten. Rollen, die objektspezifische Berechtigungen enthalten, können auf Zugriffsgruppen angewendet werden. In einer Cloud-Pod-Architektur-Umgebung sind Rollen, die bestimmte objektspezifische Berechtigungen enthalten, auf Verbundzugriffsgruppen anwendbar.
Die folgende Tabelle beschreibt die objektspezifischen Berechtigungen. Die vordefinierten Rollen „Administratoren“, „Lokale Administratoren“, „Helpdesk-Administratoren“ und „Bestandslistenadministratoren“ enthalten diese Berechtigungen.
Objektspezifische Berechtigungen
| Berechtigung | Berechtigungssatz | Benutzerfähigkeiten | Objekt |
|---|---|---|---|
| Farmen und Desktop-Pools aktivieren | MACHINE_VIEW POOL_ENABLE POOL_VIEW GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE | Aktivieren und Deaktivieren von Desktop-Pools. | Desktop-Pool, Anwendungspool, Farm |
| Berechtigung für Desktop- und Anwendungspools verleihen | MACHINE_VIEW POOL_ENTITLE POOL_VIEW GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE | Hinzufügen und Entfernen von Benutzerberechtigungen. | Desktop-Pool, Anwendungspool |
| Cloud-Pod-Architektur verwalten | FEDERATED_LDAP_VIEW FEDERATED_LDAP_MANAGE MACHINE_VIEW POOL_VIEW GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE | Konfigurieren und verwalten Sie eine Cloud-Pod-Architekturumgebung, einschließlich der globalen Berechtigungen, Sites, Websites und Pods. Um eine Cloud-Pod-Architektur-Konfiguration zu verwalten, muss ein Administrator über diese Berechtigung für die Stammverbundzugriffsgruppe verfügen. | Desktop-Pool, Anwendungspool, Farm, Maschine, globale Berechtigungen |
| Globale Sitzungen verwalten | FEDERATED_SESSIONS_MANAGE FEDERATED_SESSIONS_VIEW GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE | Verwalten von globalen Sitzungen in einer Cloud-Pod-Architektur-Umgebung. | Globale Sitzungen |
| Verwalten von Wartungsvorgängen auf automatisierten Desktops und Farmen | MACHINE_VIEW POOL_SVI_IMAGE_MANAGEMENT POOL_VIEW GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE | Planung des Push-Images, Planung der Wartung und Änderung des Standard-Images für einen Desktop-Pool und eine Farm. | Desktop-Pool, Farm |
| Computer verwalten | MACHINE_MANAGE_OFFLINE_SESSION MACHINE_MANAGE_VDI_SESSION MACHINE_MANAGEMENT MACHINE_REBOOT MACHINE_VIEW MANAGE_REMOTE_PROCESS POOL_VIEW REMOTE_ASSISTANCE GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE | Ausführen aller computer- und sitzungsbezogenen Vorgänge. | Computer |
| Aliasnamen des Computers und Benutzerzuweisung verwalten | GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE MACHINE_USER_MANAGEMENT MACHINE_VIEW POOL_VIEW | Weisen Sie Computern Benutzer zu, heben Sie diese Zuweisungen auf und aktualisieren Sie Aliasnamen von Computern. | Computer |
| Computerwartung verwalten | GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE MACHINE_MAINTENANCE MACHINE_VIEW POOL_VIEW | Versetzen Sie Computer in den Wartungsmodus bzw. heben Sie den Wartungsmodus für Computer auf. | Computer |
| Farmen, Desktop- und Anwendungspools verwalten | MACHINE_VIEW POOL_ENABLE POOL_ENTITLE POOL_MANAGEMENT POOL_SVI_IMAGE_MANAGEMENT POOL_VIEW VC_CONFIG_VIEW GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE | Hinzufügen, Ändern und Löschen von Farmen. Hinzufügen, Ändern, Löschen und Berechtigung erteilen für Desktop- und Anwendungspools. Hinzufügen und Entfernen von Maschinen. | Desktop-Pool, Anwendungspool, Farm |
| Sitzungen verwalten | MACHINE_MANAGE_VDI_SESSION MACHINE_VIEW POOL_VIEW GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE | Trennen und Abmelden von Sitzungen und Senden von Nachrichten an Benutzer. | Sitzung |
| Neustartvorgang verwalten | MACHINE_REBOOT MACHINE_VIEW POOL_VIEW GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE | Zurücksetzen virtueller Maschinen oder Neustarten virtueller Desktops. | Computer |
| Helpdesk verwalten (nur Lesezugriff) | FEDERATED_LDAP_VIEW FEDERATED_SESSIONS_VIEW FOLDER_VIEW GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE GLOBAL_CONFIG_VIEW HELPDESK_ADMINISTRATOR_VIEW MACHINE_VIEW POOL_VIEW | Schreibgeschützter Zugriff auf Horizon Help Desk Tool, globale Einstellungen und globale Richtlinien, außer für Administratoren und Rollen sowie Cloud-Pod-Architektur-Konfigurationen. | Desktop-Pool, Anwendungspool, Farm, Maschine, Sitzung, globale Berechtigungen, globale Sitzungen |
| Remoteprozesse und -anwendungen verwalten | MACHINE_VIEW MANAGE_REMOTE_PROCESS POOL_VIEW GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE | Verwalten sie Remoteprozesse und -anwendungen auf dem Remote-Desktop. | Computer |
| Remoteunterstützung | MACHINE_VIEW POOL_VIEW REMOTE_ASSISTANCE GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE | Remoteunterstützung für Remote-Desktop. | Computer |
Verwenden objektspezifischer Berechtigungen beim Erstellen benutzerdefinierter Rollen
Mit objektspezifischen Berechtigungen werden die Aktionen definiert, die ein Administrator für Horizon-Bestandslistenobjekte wie Desktop-Pools, Anwendungspools, Farmen, Maschinen und Sitzungen durchführen kann. Beim Erstellen einer benutzerdefinierten Rolle bestimmen diese Berechtigungssätze die genauen Funktionen eines Benutzers. Rollen können angepasst werden, indem nur die speziellen Berechtigungskombinationen ausgewählt werden, die für eine bestimmte Verwaltungsfunktion benötigt werden.
Die in der obigen Tabelle aufgeführten Berechtigungssätze können kombiniert werden, um benutzerdefinierte Rollen zu erstellen, die eng definierte Verantwortlichkeiten unterstützen. Unter Umständen müssen Sie Helpdesk-Mitarbeitern beispielsweise erlauben, Benutzern Berechtigungen für Pools zu erteilen, sie jedoch daran hindern, umfassendere Computer- oder Poolverwaltungsvorgänge durchzuführen. Das Erstellen einer solchen Rolle mit eingeschränktem Geltungsbereich beruht darauf, dass nur der geeignete objektspezifische Berechtigungssatz ausgewählt wird.
Erstellen einer benutzerdefinierten Rolle für den ausschließlichen Zugriff mit Berechtigungen
Ein häufiger Anwendungsfall besteht darin, Helpdesk-Mitarbeitern die Möglichkeit zu geben, Benutzerberechtigungen hinzuzufügen oder zu entfernen, ohne dass sie Computer neu starten, Sitzungen verwalten, Pools ändern oder Wartungsvorgänge durchführen müssen. Dies kann erreicht werden, indem nur die Rechte ausgewählt werden, die im Berechtigungssatz Berechtigung für Desktop- und Anwendungspools verleihen enthalten sind.
Erforderliche Berechtigungen für den ausschließlichen Zugriff mit Berechtigung
Wählen Sie nur die folgenden Berechtigungen aus der objektspezifischen Berechtigungstabelle aus:
POOL_ENTITLEPOOL_VIEWMACHINE_VIEWGLOBAL_ADMIN_UI_INTERACTIVEGLOBAL_ADMIN_SDK_INTERACTIVE
Mit diesen Berechtigungen können Benutzer Pools und Maschinen nach Bedarf anzeigen und Benutzerberechtigungen hinzufügen oder entfernen. Sie erteilen jedoch keine Berechtigung zum Ändern von Pools, zum Verwalten von Maschinen oder zum Durchführen von Verwaltungsaufgaben.
Gewährte Funktionen
Mit dieser zugewiesenen Rolle haben Benutzer folgende Möglichkeiten:
- Desktop- und -Anwendungspools sowie Maschinen anzeigen
- Benutzerberechtigungen hinzufügen
- Benutzerberechtigungen entfernen
Nicht gewährte Funktionen
Da keine weiteren Berechtigungssätze enthalten sind, kann der Benutzer folgende Aktionen nicht ausführen:
- Maschinen neu starten, zurücksetzen oder verwalten
- Sitzungen trennen, abmelden oder Nachrichten an Sitzungen senden
- Remoteunterstützung verwenden
- Pool aktivieren oder deaktivieren
- Pools bearbeiten, erstellen oder löschen
- Image-Updates durchführen oder Wartungen planen
- Maschinen hinzufügen oder entfernen
- Cloud-Pod-Architektur oder globale Berechtigungen verwalten
Schritte zum Erstellen der benutzerdefinierten Rolle „Nur Berechtigung“
- Navigieren Sie in Horizon Console zu Einstellungen > Administratoren > Rollen > Rolle hinzufügen.
- Geben Sie der Rolle einen Namen, wie z. B.: Helpdesk – Nur Berechtigungen.
- Wählen Sie unter Objektspezifische Berechtigungen Folgendes aus:
POOL_ENTITLEPOOL_VIEWMACHINE_VIEW
- Wählen Sie unter Globale Interaktionsberechtigungen Folgendes aus:
GLOBAL_ADMIN_UI_INTERACTIVEGLOBAL_ADMIN_SDK_INTERACTIVE
- Wählen Sie keine Berechtigungen aus, die sich auf Folgendes beziehen:
- Computerverwaltung
- Pool- oder Farmverwaltung
- Sitzungsverwaltung
- Wartungsvorgänge
- Remoteunterstützung
- Cloud-Pod-Architektur
- Speichern Sie die Rolle und weisen Sie sie der entsprechenden AD-Gruppe unter Einstellungen > Administratoren zu.
War diese Seite hilfreich?