Bei der Authentifizierung bei der cloudbasierten Verwaltungskonsole gibt die Einzelperson aus Ihrer Organisation nach der Authentifizierung im ersten Anmeldebildschirm ihre Anmeldedaten für das Active Directory-Benutzerkonto im zweiten Anmeldebildschirm ein, entsprechend der Active Directory-Domäne, die Sie in der Umgebung registriert haben. Das System stellt vordefinierte Rollen bereit, die Sie Ihren verschiedenen Active Directory-Gruppen zuweisen können. Diese domänenbezogenen Active Directory-Rollen steuern, welche Bereiche der Konsole sichtbar und aktiviert oder sichtbar und deaktiviert sind, wenn die angemeldete Person durch die Konsole navigiert. Sie müssen den entsprechenden Active Directory-Gruppen Ihrer Organisation eine Rolle zuweisen, damit die Benutzer in dieser Gruppe die Konsole verwenden können, um die für sie vorgesehenen Arbeitsaktivitäten auszuführen.
Denken Sie daran: Wie in Profil der cloudbasierten Horizon Universal Console beschrieben, ist die First-Gen-Konsole dynamisch und spiegelt Funktionen wider, die für die zeitnahe Konfiguration Ihrer First-Gen-Mandantenumgebung geeignet sind. Der Zugriff auf die in dieser Dokumentation beschriebenen Funktionen kann von folgenden Faktoren abhängen:
- Ob die Funktion vom Systemcode abhängt, der nur im neuesten First-Gen-Horizon Cloud-Pod-Manifest, in der Horizon-Pod-Version oder in der Horizon Cloud Connector-Version verfügbar ist.
- Ob der Zugriff auf die Funktion in begrenzter Verfügbarkeit möglich ist, wie in den Versionshinweisen bei der Einführung der Funktion angegeben.
- Ob die Funktion bestimmte Lizenzen oder SKUs erfordert.
Wenn eine Funktion in dieser Dokumentation erwähnt wird und diese Funktion in der First-Gen-Konsole nicht angezeigt wird, überprüfen Sie zuerst in den Versionshinweisen , ob der Zugriff auf die Funktion eingeschränkt ist und wie Sie die Aktivierung in Ihrem Mandanten anfordern können. Wenn Sie der Meinung sind, dass Sie berechtigt sind, eine in dieser Dokumentation beschriebene Funktion zu verwenden, und diese nicht in der Konsole angezeigt wird, können Sie alternativ Ihren Horizon Cloud-Vertreter fragen oder, falls Sie keinen Vertreter haben, über Ihr Customer Connect-Konto eine Serviceanfrage (Service Request, SR) an das Horizon Cloud-Team senden, nachdem Sie sich bei https://customerconnect.omnissa.com angemeldet haben.
Die Rolle, die Sie mithilfe der hier beschriebenen Schritte zuweisen, ist einer der beiden Rollentypen, die die Konsole verwendet, um festzulegen, was in der authentifizierten Sitzung einer Person in der Konsole angezeigt werden darf und welche Aktionen sie für die in der Konsole angezeigten Inhalte ausführen kann.
Im standardmäßigen Anmeldeworkflow verwendet der erste Anmeldebildschirm der Konsole Customer Connect-Konten, die über die Seite "Allgemeine Einstellungen" mit Rollen verknüpft werden.
Der zweite Anmeldebildschirm verwendet Active Directory (AD)-Anmeldeinformationen, die über diese Seite "Rollen und Berechtigungen" mit Rollen verknüpft werden. Diese domänenbezogenen Rollen von AD bestimmen die Sichtbarkeit der Funktionen und Elemente der Konsole. Diese Rolle bestimmt auch, welche Elemente der Benutzeroberfläche möglicherweise als deaktiviert angezeigt werden, wenn die Person durch die Konsole navigiert.
Beispielsweise kann eine Person in einer AD-Gruppe, der die Rolle Zuweisungsadministrator zugewiesen ist, Vorgänge im Zusammenhang mit der Verwaltung von Endbenutzerzuweisungen und Farmen durchführen, aber keine anderen Arten von Vorgängen. Eine Person in einer AD-Gruppe mit der Rolle Nur-Lese-Helpdesk-Administrator kann zu den Benutzerkarten für Endbenutzer navigieren und die Informationen anzeigen, aber keine Fehlerbehebungsvorgänge für Benutzersitzungen durchführen. Im Gegensatz dazu kann eine Person in einer AD-Gruppe mit der Rolle Helpdesk-Administrator zu Benutzerkarten navigieren und Informationen anzeigen sowie Fehlerbehebungsvorgänge für Benutzersitzungen durchführen. Für die Rolle Helpdesk-Administrator können Sie auch den Umfang der Fehlerbehebungsvorgänge einschränken, die eine AD-Gruppe durchführen kann.
Diese domänenbezogenen Rollen von AD arbeiten in Kombination mit den Rollen der Customer Connect-Konten, die die Personen in Ihrer Organisation zum Anmelden mit dem Standard-Anmeldeworkflow verwenden. Aus diesem Grund müssen Sie sicherstellen, dass die Gesamtkombination der beiden Rollen auch dann weiterhin die gewünschten Ergebnisse für eine Einzelperson widerspiegelt, wenn die Einzelperson verschiedene Aufgabenpositionen übernimmt und mehreren AD-Gruppen in Ihrer Organisation angehört. Weitere Informationen zu den beiden Rollentypen und den Best Practice-Kombinationen der Rollenzuweisungen finden Sie unter Best Practices bezüglich der beiden Rollentypen, die Sie Personen zuweisen, damit diese die Horizon Universal Console für die Arbeit in Ihrer Horizon Cloud-Umgebung verwenden können.
Hinweis: Rollenänderungen, die Sie mithilfe der Horizon Cloud Plattform vornehmen – über Cloud Services unter connect.omnissa.com – werden in der Horizon Universal Console nicht angezeigt. Sie müssen Rollenänderungen direkt in der Horizon Universal Console vornehmen, wie unten beschrieben.
VORSICHT:
Beachten Sie, dass die Rolle "Superadministrator" festlegt, welche Ihrer AD-Benutzerkonten sich bei Ihrem Horizon Cloud-Mandantenkonto anmelden und administrative Vorgänge in der Konsole durchführen können, einschließlich der hier beschriebenen Schritte zum Zuweisen von Rollen zu Ihren AD-Gruppen. Wenn der Rolle "Superadministrator" nur eine einzige AD-Gruppe zugewiesen ist, dürfen Sie diese Administratorgruppe erst dann aus Ihrem Active Directory-System entfernen oder die in Ihrem Active Directory-System angezeigte GUID ändern, nachdem Sie eine weitere Administratorgruppe zur Superadministratorrolle hinzugefügt haben. Wenn Sie die Gruppe aus Ihrem Active Directory-System entfernen oder sie so ändern, dass sich ihre GUID in Ihrem Active Directory-System ändert, wird diese Änderung nicht an die Horizon Cloud-Steuerungsebene übermittelt und Horizon Cloud weiß, dass diese AD-Gruppe die Rolle "Superadministrator" hat. Wenn es sich bei dieser Gruppe um die einzige Gruppe handelt, die Sie der Rolle "Superadministrator" zugewiesen haben, kann sich möglicherweise keines der AD-Konten, das sich bislang mit der Zugriffsebene "Superadministrator" anmelden konnte, mehr anmelden und administrative Vorgänge durchführen, einschließlich des Vorgangs, bei dem die Rolle einer AD-Gruppe zugewiesen wird, um erneut einen Satz AD-Konten mit Superadministratorzugriff einzurichten. Dem Domänendienstkonto wird immer die Rolle "Superadministrator" zugewiesen. Wenn Sie Ihre einzige, der Superadministratorrolle zugewiesene AD-Gruppe entfernt haben und das Domänendienstkonto nicht in dieser Gruppe enthalten war, können Sie versuchen, sich mit den Anmeldedaten für das Domänendienstkonto bei der Konsole anzumelden und die Schritte zum Zuweisen der Superadministratorrolle zu einer neuen AD-Gruppe durchzuführen. Wenn Sie sich jedoch nicht erfolgreich mit dem Domänendienstkonto anmelden können, müssen Sie sich an den Horizon Cloud-Support wenden, der Sie bei der Wiederherstellung des administrativen Zugriffs auf Ihr Mandantenkonto unterstützt.
Wichtig: Diese Horizon Cloud-Rollen können nur Gruppen zugewiesen werden. Das System bietet Ihnen keine Möglichkeit, einzelne Active Directory-Benutzerkonten für jede Rolle auszuwählen.
Die Tatsache, dass die Rollen nur Gruppen und keinen einzelnen Konten zugewiesen werden können, bedeutet auch, dass Sie es vermeiden müssen, derselben AD-Gruppe zwei Rollen zuzuweisen. Mit der Rolle "Superadministrator" werden alle Berechtigungen zur Durchführung aller Verwaltungsaufgaben in der Konsole erteilt. Dagegen verfügt die Rolle "Demo-Administrator" nur über Leserechte. Wenn Sie diese beiden Rollen derselben AD-Gruppe zuweisen, erhalten nicht alle Benutzer in dieser Gruppe die Berechtigungen der Rolle "Superadministrator". Ihre Aktionen sind in der Konsole eingeschränkt, was die Verfügbarkeit einer vollständigen Verwaltung Ihrer Umgebung verhindern kann.
Die folgenden vordefinierten Rollen werden standardmäßig bereitgestellt. Die vordefinierten Rollen können nicht geändert werden.
| Rolle | Beschreibung |
|---|---|
| Superadministrator | Eine obligatorische Rolle, die Sie mindestens einer Gruppe in Ihrer AD-Domäne und optional anderen Gruppen zuweisen müssen. Diese Rolle gewährt alle Berechtigungen für den Zugriff auf alle Bereiche der Konsole und für die Durchführung von Verwaltungsaktionen in der Konsole. Primären Domänendienstkonten und Hilfsdomänendienstkonten wird immer die Rolle "Superadministrator" zugewiesen, mit der alle Berechtigungen zum Durchführen von Verwaltungsaktionen in der Konsole erteilt werden. Sie sollten sicherstellen, dass Benutzer ohne Superadministratorberechtigungen nicht auf die angegebenen Domänendienstkonten zugreifen können. Hinweis: Wenn Ihre Pod-Flotte Pods enthält, auf denen Manifeste vor 1600.0 ausgeführt werden, müssen Sie sicherstellen, dass sich das Domänenbeitrittskonto in einer der Gruppen befindet, denen Sie die Rolle "Superadministrator" gewähren. Weitere Informationen finden Sie unter Dienstkonten, die Horizon Cloud für seine Vorgänge benötigt. |
| Zuweisungsadministrator | Wenn Ihre Mandantenumgebung für diese Funktion aktiviert ist, können Sie diese Rolle optional einer oder mehreren Gruppen zuweisen. AD-Gruppen mit dieser Rolle haben Zugriff auf die Konsole, um Endbenutzerzuweisungen und Farmen zu erstellen, zu ändern und zu löschen. Gruppen mit dieser Rolle können auch Vorgänge im Zusammenhang mit der Verwaltung von Zuweisungen und Farmen durchführen, z. B. VM-Konfiguration, Energieverwaltung und Konfiguration von Remoteanwendungen. |
| Helpdesk-Administrator | Eine Rolle, die Sie optional einer oder mehreren Gruppen zuweisen können. Zweck dieser Rolle ist es, den Zugriff auf die Konsole zu ermöglichen, damit Ihre AD-Gruppen mit dieser Rolle mit den folgenden Funktionen der Benutzerkarte arbeiten können:
|
| Nur-Lese-Helpdesk-Administrator | Eine Rolle, die Sie optional einer oder mehreren Gruppen zuweisen können. Zweck dieser Rolle ist es, den Zugriff auf die Konsole zu ermöglichen, damit Ihre AD-Gruppen mit dieser Rolle mit den Funktionen der Benutzerkarte arbeiten können, um den Status der Endbenutzersitzungen anzuzeigen. |
| Demo-Administrator | Eine Rolle, die Sie optional einer oder mehreren Gruppen zuweisen können. In Kombination mit der Rolle "Kundenadministrator schreibgeschützt" für das Customer Connect-Konto können die Benutzer in dieser Gruppe die Einstellungen anzeigen und Optionen auswählen, um zusätzliche Optionen in der Konsole anzuzeigen. Die ausgewählten Einstellungen bewirken jedoch keine Änderung der Konfigurationseinstellungen. |
Voraussetzungen
-
Bevor Sie Ihren vorhandenen Active Directory-Gruppen Rollen zuweisen, überprüfen Sie die Mitgliedschaft des Benutzerkontos in den Active Directory-Gruppen, um sicherzustellen, dass ein Benutzerkonto nur eine dieser Horizon Cloud-Rollen erhält. Erstellen Sie bei Bedarf bestimmte Active Directory-Gruppen. Da diese Rollen auf der Ebene der Active Directory-Gruppe zugewiesen werden, können einige unerwartete Ergebnisse auftreten, wenn das Active Directory-Konto eines Benutzers zu zwei Active Directory-Gruppen gehört und jeder Gruppe eine andere Rolle zugewiesen ist. Die Funktionen der Konsole sind in dieser Reihenfolge sichtbar:
- Superadministrator
- Zuweisungsadministrator
- Helpdesk-Administrator
- Demo-Administrator
- Nur-Lese-Helpdesk-Administrator Wenn das Active Directory-Konto eines Benutzers zu den beiden Active Directory-Gruppen ADGroup1 und ADGroup2 gehört und Sie ADGroup1 die Rolle Superadministrator und ADGroup2 die Rolle Nur-Lese-Helpdesk-Administrator zuweisen, zeigt die Konsole alle Funktionen entsprechend der Superadministratorrolle an. anstelle der Teilmenge der Funktionen für die andere Rolle, da die Rolle Superadministrator Vorrang hat.
-
Überprüfen Sie auch die Rollen, die den Customer Connect-Konten der Gruppenmitglieder zugewiesen sind, um sicherzustellen, dass diese Rollen auf die Rolle ausgerichtet sind, die Sie ihrer Active Directory-Gruppe zuweisen. Befolgen Sie die Best Practice-Kombinationen, die unter Best Practices über die zwei Rollentypen, die Sie für die Verwendung der Horizon Universal Console in Ihrer Horizon Cloud-Umgebung zuweisen beschrieben sind.
Wichtig: Das System unterstützt die Zuweisung von maximal 64 eindeutigen Active Directory-Gruppen für alle vordefinierten Horizon Cloud-Rollen.
Vorgehensweise
-
Navigieren Sie in der - Konsole zu Einstellungen > Rollen und Berechtigungen.
-
Wählen Sie eine der vordefinierten Rollen aus und klicken Sie auf Bearbeiten.
-
Verwenden Sie das Suchfeld, um nach einer Active Directory-Gruppe zu suchen und diese auszuwählen.
Sie müssen mindestens drei Zeichen in das Suchfeld eingeben, damit die Ergebnisse angezeigt werden.
Die Gruppe wird dem Satz ausgewählter Gruppen hinzugefügt.
-
Klicken Sie auf Speichern.
Wichtig: Das System verhindert das Speichern der ausgewählten Gruppen in der Rolle, wenn der Speichervorgang dazu führen würde, dass die vom System unterstützte maximale Anzahl von Active Directory-Gruppen, die allen Rollen zugewiesen werden können, überschritten wird. Der unterstützte Maximalwert wird im Abschnitt "Voraussetzungen" dieses Dokumentationsthemas angegeben.
Nächster Schritt
Stellen Sie sicher, dass die Benutzer in der Domänengruppe über die entsprechenden Rollen für ihre Customer Connect-Konten verfügen. Weitere Informationen finden Sie unter Best Practices zu den beiden Rollentypen, die Sie Personen für die Verwendung der Horizon Universal Console für die Arbeit in Ihrer Horizon Cloud-Umgebung zuweisen , und Erteilen von Administratorrollen für Einzelpersonen in Ihrer Organisation für die Anmeldung bei und die Durchführung von Aktionen in Ihrer Horizon Cloud-Mandantenumgebung mit der Horizon Universal Console.
War diese Seite hilfreich?