In diesem Dokumentationsthema werden die Best Practices für die beiden Rollentypen beschrieben, die Sie Personen zuweisen müssen, wenn sie sich bei der Horizon Universal Console anmelden und in Ihrer Horizon Cloud-Umgebung arbeiten sollen. Ein Rollentyp wird verwendet, um verschiedene Teile der Horizon Universal Console-Benutzeroberfläche selbst zu aktivieren oder zu deaktivieren. Der andere Rollentyp wird verwendet, um zu bestimmen, welche Aktionen von Personen aufgerufen werden können, denen diese Rolle zugewiesen wurde. Sie müssen sicherstellen, dass die abschließende Kombination der beiden Rollen, die Sie einer bestimmten Einzelperson zuweisen, das gewünschte Ergebnis für diese Einzelperson widerspiegelt.
Wichtig: Da ein Rollentyp regelt, was der Benutzer in der Konsole sehen kann, und der andere Rollentyp den Aufruf von Aktionen regelt, müssen Sie sicherstellen, dass die Gesamtkombination der beiden Rollen einer bestimmten Einzelperson die gewünschten Ergebnisse für diese Einzelperson widerspiegelt. Die Best Practice-Kombinationen werden in den folgenden Abschnitten beschrieben. Wenn Sie diese Best Practices nicht befolgen, können Widersprüche auftreten. Wenn beispielsweise die zugewiesenen Rollen nicht gemäß der hier beschriebenen Anleitung übereinstimmen, kann sich eine Einzelperson möglicherweise bei der Konsole anmelden und die Aktionen, die sie ausführen soll, nicht ausführen oder die Einzelperson kann sich anmelden und Aktionen ausführen, die sie nicht ausführen soll. Aus diesem Grund ist es wichtig, dass Sie sicherstellen, dass Sie die Rolle der Einzelperson im Kontobereich der Seite "Allgemeine Einstellungen " mit der Rolle ausrichten, die der Active Directory-Gruppe dieser Einzelperson auf der Seite "Rollen und Berechtigungen " zugewiesen ist.
In den folgenden Abschnitten werden die beiden Rollentypen und die Best Practice-Kombinationen beschrieben, die basierend auf den Standardszenarien in typischen Organisationen verwendet werden können.
Denken Sie daran: Wie in Profil der cloudbasierten Horizon Universal Console beschrieben, ist die First-Gen-Konsole dynamisch und spiegelt Funktionen wider, die für die zeitnahe Konfiguration Ihrer First-Gen-Mandantenumgebung geeignet sind. Der Zugriff auf die in dieser Dokumentation beschriebenen Funktionen kann von folgenden Faktoren abhängen:
- Ob die Funktion vom Systemcode abhängt, der nur im neuesten First-Gen-Horizon Cloud-Pod-Manifest, in der Horizon-Pod-Version oder in der Horizon Cloud Connector-Version verfügbar ist.
- Ob der Zugriff auf die Funktion in begrenzter Verfügbarkeit möglich ist, wie in den Versionshinweisen bei der Einführung der Funktion angegeben.
- Ob die Funktion bestimmte Lizenzen oder SKUs erfordert.
Wenn eine Funktion in dieser Dokumentation erwähnt wird und diese Funktion in der First-Gen-Konsole nicht angezeigt wird, überprüfen Sie zuerst in den Versionshinweisen , ob der Zugriff auf die Funktion eingeschränkt ist und wie Sie die Aktivierung in Ihrem Mandanten anfordern können. Wenn Sie der Meinung sind, dass Sie berechtigt sind, eine in dieser Dokumentation beschriebene Funktion zu verwenden, und diese nicht in der Konsole angezeigt wird, können Sie alternativ Ihren Horizon Cloud-Vertreter fragen oder, wenn Sie keinen Vertreter haben, eine Serviceanfrage (Service Request, SR) an das Horizon Cloud-Team stellen, wie in Support-Anfrage in Customer Connect (KB 2006985) beschrieben.
Rollen, die verschiedene Teile der Benutzeroberfläche der Konsole für Personen in der Active Directory-Gruppe aktivieren oder deaktivieren, der diese Rolle zugewiesen ist
Diese Rollen sind im System vordefiniert und beziehen sich auf Ihre Active Directory-Gruppen. Wenn sich eine Einzelperson für Ihre Horizon Cloud-Umgebung authentifiziert, erkennt die Konsole, in welcher Active Directory (AD)-Gruppe sich das Konto dieser Einzelperson befindet. Die Konsole erkennt außerdem, welche dieser Rollen dieser AD-Gruppe auf der Seite "Rollen und Berechtigungen" der Konsole zugewiesen ist. Wenn die Person dann durch die Seiten, Registerkarten und Fenster der Konsolenbenutzeroberfläche navigiert, werden diese Elemente je nach zugewiesener Rolle der AD-Gruppe der Person als aktiviert oder deaktiviert angezeigt.
Wichtig: Die Tatsache, dass diese Rollen nur Gruppen und nicht einzelnen AD-Benutzerkonten zugewiesen werden können, bedeutet auch, dass Sie es vermeiden müssen, derselben AD-Domänengruppe zwei dieser Rollen zuzuweisen. Wenn Sie zwei dieser Rollen derselben AD-Gruppe zuweisen, sich eine Einzelperson dieser Gruppe anmeldet und die Konsole feststellt, dass beide Rollen der Gruppe dieser Person zugewiesen sind, werden den Einzelpersonen beim Navigieren durch die Seiten der Benutzeroberfläche möglicherweise deaktivierte Elemente angezeigt, da eine der beiden Rollen den Zugriff auf diese Elemente verhindert.
Sie wenden jede dieser Rollen auf der Ebene einer AD-Gruppe an. Da sie auf Gruppenebene und nicht auf individueller Ebene angewendet werden, erhalten alle Einzelpersonen in derselben AD-Gruppe die Rolle, die Sie dieser Active Directory-Gruppe auf der Seite "Rollen und Berechtigungen" der Konsole zuweisen. Sie steuern, welche Personen sich in Ihren AD-Gruppen in Ihrer AD-Umgebung befinden. Wenn Sie also Einzelpersonen in Ihrer AD-Umgebung von einer AD-Gruppe in eine andere verschieben, müssen Sie sicherstellen, dass sie in eine Gruppe verschoben werden, die eine der Rollen aufweist, die weiterhin mit ihrer anderen zugewiesenen Rolle übereinstimmt (die ihrem Customer Connect-Konto zugewiesen ist). Wenn Sie eine Einzelperson von einer AD-Gruppe in eine andere verschieben, müssen Sie überprüfen, ob der andere Rollentyp (derjenige, der dem Customer Connect-Konto dieser Einzelperson zugewiesen ist) angepasst werden muss, um der Rolle dieses Rollentyps zu entsprechen, die der neuen AD-Gruppe der Einzelperson zugewiesen ist.
Ein Beispiel für eine dieser Rollen ist die Help Desk Read Only Administrator Rolle. Wenn einer AD-Gruppe diese Rolle auf der Seite "Rollen und Berechtigungen" zugewiesen wird, ermöglicht die Konsole Einzelpersonen in dieser Gruppe zwar das Navigieren zu den Benutzerkarten für Endbenutzer und das Anzeigen der Informationen, jedoch nicht das Ausführen von Vorgängen auf den Desktops.
Rollen, die bestimmen, welche Aktionen von Personen aufgerufen werden können, deren Customer Connect-Konto diese Rolle zugewiesen ist
Wie der andere Rollentyp sind auch diese Rollen im System vordefiniert. Diese Rollen beziehen sich auf die Konten, die auf der Seite "Allgemeine Einstellungen" im Bereich "Konten" konfiguriert sind. Wenn sich eine Einzelperson für Ihre Horizon Cloud-Umgebung authentifiziert, erkennt die Konsole, welche Rolle dem Customer Connect-Konto zugewiesen ist, das zur Authentifizierung der angemeldeten Sitzung verwendet wurde. Wenn die Person dann versucht, eine Aktion in der Konsole aufzurufen, lässt das System den API-Aufruf entweder durch oder verhindert den API-Aufruf. Dies ist von der Rolle abhängig, die dem Konto der angemeldeten Person auf der Seite "Allgemeine Einstellungen" zugewiesen ist.
Nach der anfänglichen Authentifizierung bei der Konsole kann diese zugewiesene Rolle daher häufig zusammen mit dem anderen zugewiesenen Rollentyp verwendet werden:
- Die Person navigiert durch die Seiten, Registerkarten und Fenster der Konsolenbenutzeroberfläche und die Elemente der Benutzeroberfläche werden je nach zugewiesener Rolle der AD-Gruppe der Person als aktiviert oder deaktiviert angezeigt.
- Wenn diese Person auf eine Schaltfläche klickt, die einen API-Aufruf zum Ausführen einer Aktion auslöst, und die ihrem Customer Connect-Konto zugewiesene Rolle diese Aktion nicht zulässt, wird der API-Aufruf nicht durchgelassen und die Aktion wird nicht abgeschlossen.
Wichtig: Da diese Rolle in der Konsole zusammen mit der Rolle verwendet wird, die der AD-Gruppe einer Person zugewiesen ist (wobei letztere bestimmt, welche Konsolenelemente aktiv sind, und erstere bestimmt, welche Aktionen beim Klicken auf ein Element ausgeführt werden dürfen), müssen Sie sicherstellen, dass die Gesamtkombination der beiden Rollen, die eine bestimmte Einzelperson hat, die gewünschten Ergebnisse für diese Einzelperson widerspiegelt. Andernfalls kann es zu widersprüchlichen Ergebnissen kommen. Wenn Sie eine Einzelperson von einer AD-Gruppe in eine andere verschieben, bestätigen Sie, dass die Rolle in ihrem Customer Connect-Konto auf die Rolle in ihrer neuen AD-Gruppe ausgerichtet ist, und passen Sie sie nach Bedarf an. Die Best Practice-Standardkombinationen werden in den folgenden Abschnitten beschrieben.
Die fünf Best Practice-Standardkombinationen
Da es zu widersprüchlichem Verhalten kommen kann, wenn die beiden Rollen einer Person nicht gemäß der folgenden Tabelle ausgerichtet sind, wird empfohlen, die den Einzelpersonen Ihrer Organisation zugewiesenen Rollen gemäß der folgenden Tabelle auszurichten. Das System hindert Sie nicht daran, einer AD-Gruppe eine Rolle zuzuweisen, die toleranter ist als die Rolle, die den Customer Connect-Konten der Einzelpersonen in dieser Gruppe zugewiesen ist. Wenn eine Einzelperson zu mehreren AD-Gruppen gehört, stellen Sie sicher, dass die Rollen, die diesen Gruppen auf der Seite "Rollen und Berechtigungen" zugewiesen sind, auch aufeinander und mit der Rolle im Customer Connect-Konto der Einzelperson ausgerichtet sind.
| Rolle für das Customer Connect-Konto der Person auf der Seite "Allgemeine Einstellungen" | Rolle für die Active Directory-Gruppe der Person auf der Seite "Rollen und Berechtigungen" | Beschreibung |
|---|---|---|
| Kundenadministrator | Superadministrator | Vollzugriff zum Anzeigen aller Bereiche der Konsole und zum Ausführen aller Aktionen in der Konsole. |
| Kundenzuweisungsadministrator | Zuweisungsadministrator | Möglichkeit, alle Bereiche der Konsole anzuzeigen und Aktionen im Zusammenhang mit der Änderung und Verwaltung von Endbenutzerzuweisungen und Farmen durchzuführen. |
| Kundenadministrator schreibgeschützt | Demo-Administrator | Möglichkeit, alle Bereiche der Konsole anzuzeigen, Einstellungen anzuzeigen und Optionen auszuwählen, um zusätzliche Auswahlmöglichkeiten anzuzeigen, und ohne die Möglichkeit, Aktionen aufzurufen, die die Umgebung ändern, z. B. das Löschen von Elementen. Ein Beispiel für die Verwendung dieser Kombination besteht darin, dass sich Personen in Ihrer Organisation anmelden und die Funktionen des Systems anderen Benutzern demonstrieren können, während Änderungen am System vermieden werden. |
| Kunden-Helpdesk | Helpdesk-Administrator | Zugriff zum Anzeigen der Helpdesk-bezogenen Bereiche der Konsole und zum Ausführen aller Helpdesk-bezogenen Aktionen, die von der Konsole bereitgestellt werden. Der Zweck dieser Kombination besteht darin, dass Personen mit den Benutzerkartenfunktionen arbeiten, um den Status der Endbenutzersitzungen anzuzeigen und Fehlerbehebungsvorgänge für die Sitzungen durchzuführen. |
| Kunden-Nur-Lese-Helpdesk | Nur-Lese-Helpdesk-Administrator | Zugriff zum Anzeigen der Helpdesk-bezogenen Bereiche der Konsole und zum Anzeigen des Status der Endbenutzersitzungen in der Benutzerkarte, während Aufrufe der Helpdesk-bezogenen Aktionen verhindert werden. |
Wenn Sie eine Person auf den schreibgeschützten, Anzeigezugriff auf die Konsole für alle Bereiche der Konsole beschränken möchten
Wenn Sie möchten, dass eine Einzelperson alle Benutzeroberflächenseiten der Konsole durchsuchen, Dialogfelder öffnen und Berichte anzeigen kann, und Sie verhindern möchten, dass sie Aktionen aufruft, durch die Änderungen an Ihrer Mandantenumgebung vorgenommen werden, müssen Sie sicherstellen, dass die folgenden Bedingungen erfüllt sind:
- Weisen Sie auf der Seite "Allgemeine Einstellungen" im Bereich "Konten" die
Customer Administrator Read-OnlyRolle dem Customer Connect-Konto zu. Wenn im Konto dieser Einzelperson eine andere Rolle aufgelistet ist, können Sie ihre Zeile aus dem Abschnitt "Konten" entfernen und wieder hinzufügen. Geben Sie dabei die Rolle anCustomer Administrator Read-Only. - Weisen Sie auf der Seite "Rollen und Berechtigungen" die
Demo AdministratorRolle der Active Directory-Gruppe dieser Einzelperson zu.
Wenn beide Bedingungen erfüllt sind, kann sich die Einzelperson bei der Konsole anmelden, zu allen Seiten der Konsole navigieren, die Seiten durchsuchen, Dialogfelder öffnen und Berichte anzeigen. Außerdem kann verhindert werden, dass sie Aktionen aufruft, durch die Änderungen an der Umgebung vorgenommen werden.
Hinweis: Da die Seite "Rollen und Berechtigungen" auf Ebene der AD-Gruppe und nicht auf Ebene eines einzelnen Kontos funktioniert, müssen Sie sicherstellen, dass die AD-Gruppe gemäß den Anforderungen Ihrer Organisation über die entsprechenden Einzelkonten verfügt.
Wenn Sie einer Person den Zugriff auf die Helpdesk-Funktionen der Konsole sowie die Möglichkeit zum Ausführen von Aktionen auf der Benutzerkarte gewähren möchten
Wenn Sie möchten, dass sich eine Einzelperson bei der Konsole anmelden und nur auf die Helpdesk-bezogenen Funktionen und nicht auf alle Bereiche der Konsole zugreifen kann, während sie auch Helpdesk-bezogene Aktionen ausführen kann, müssen Sie sicherstellen, dass die folgenden Bedingungen erfüllt sind:
- Weisen Sie auf der Seite "Allgemeine Einstellungen" im Bereich "Konten" die
Customer HelpdeskRolle dem Customer Connect-Konto zu. Wenn im Konto dieser Einzelperson eine andere Rolle aufgelistet ist, können Sie ihre Zeile aus dem Abschnitt "Konten" entfernen und wieder hinzufügen. Geben Sie dabei die Rolle anCustomer Helpdesk. - Weisen Sie auf der Seite "Rollen und Berechtigungen" die
Help Desk AdministratorRolle der Active Directory-Gruppe dieser Einzelperson zu.
Wenn beide Bedingungen erfüllt sind, kann sich die Einzelperson bei der Konsole anmelden, Helpdesk-bezogene Funktionen anzeigen und Helpdesk-bezogene Aktionen ausführen.
Hinweis: Da die Seite "Rollen und Berechtigungen" auf Ebene der AD-Gruppe und nicht auf Ebene eines einzelnen Kontos funktioniert, müssen Sie sicherstellen, dass die AD-Gruppe gemäß den Anforderungen Ihrer Organisation über die entsprechenden Einzelkonten verfügt.
Wenn Sie einer Person den schreibgeschützten Zugriff auf die Helpdesk-Funktionen der Konsole beschränken möchten
Wenn Sie möchten, dass sich eine Einzelperson bei der Konsole anmelden kann, auf schreibgeschützter Basis nur auf die Helpdesk-bezogenen Funktionen zugreifen und keine Helpdesk-bezogenen Aktionen ausführen darf, müssen Sie sicherstellen, dass die folgenden Bedingungen erfüllt sind:
- Weisen Sie auf der Seite "Allgemeine Einstellungen" im Bereich "Konten" die
Customer Helpdesk Read-OnlyRolle dem Customer Connect-Konto zu. Wenn im Konto dieser Person dort eine andere Rolle aufgelistet ist, können Sie ihre Zeile aus dem Abschnitt "Konten" entfernen und wieder hinzufügen, wobei Sie dieses Mal die Rolle angebenCustomer Helpdesk Read-Only. - Weisen Sie auf der Seite "Rollen und Berechtigungen" die
Help Desk Read Only AdministratorRolle der Active Directory-Gruppe dieser Einzelperson zu.
Wenn beide Bedingungen erfüllt sind, kann sich die Einzelperson bei der Konsole anmelden und die Helpdesk-bezogenen Funktionen auf schreibgeschützter Basis verwenden.
Hinweis: Da die Seite "Rollen und Berechtigungen" auf Ebene der AD-Gruppe und nicht auf Ebene eines einzelnen Kontos funktioniert, müssen Sie sicherstellen, dass die AD-Gruppe gemäß den Anforderungen Ihrer Organisation über die entsprechenden Einzelkonten verfügt.
Wenn Sie einer Person den Zugriff auf zuweisungs- und farmbezogene Funktionen der Konsole beschränken möchten
Wenn Sie möchten, dass eine Einzelperson Zugriff auf die Konsole hat, um Vorgänge im Zusammenhang mit der Verwaltung von Endbenutzerzuweisungen und Farmen durchzuführen, und nur Lesezugriff auf alle anderen Bereiche der Konsole haben soll, stellen Sie sicher, dass die folgenden Bedingungen erfüllt sind:
- Weisen Sie auf der Seite "Allgemeine Einstellungen" im Bereich "Konten" die
Customer Assignment AdministratorRolle dem Customer Connect-Konto zu. Wenn im Konto dieser Person dort eine andere Rolle aufgelistet ist, können Sie ihre Zeile aus dem Abschnitt "Konten" entfernen und wieder hinzufügen, wobei Sie dieses Mal die Rolle angebenCustomer Assignment Administrator. - Weisen Sie auf der Seite "Rollen und Berechtigungen" die
Assignment AdministratorRolle der Active Directory-Gruppe dieser Einzelperson zu.
Wenn beide Bedingungen erfüllt sind, kann sich die Einzelperson bei der Konsole anmelden, zu allen Seiten der Konsole navigieren und diese anzeigen sowie Aktionen zum Erstellen, Ändern oder Löschen von Endbenutzerzuweisungen und Farmen aufrufen. Die Einzelperson kann auch Vorgänge im Zusammenhang mit der Verwaltung von Zuweisungen und Farmen durchführen, z. B. VM-Konfiguration, Energieverwaltung und Konfiguration von Remoteanwendungen.
Hinweis: Da die Seite "Rollen und Berechtigungen" auf Ebene der AD-Gruppe und nicht auf Ebene eines einzelnen Kontos funktioniert, müssen Sie sicherstellen, dass die AD-Gruppe gemäß den Anforderungen Ihrer Organisation über die entsprechenden Einzelkonten verfügt.
Wenn Sie möchten, dass eine Person vollständigen Zugriff auf die Konsole für alle Bereiche und Aktionen der Konsole hat
Wenn Sie möchten, dass eine Einzelperson vollständigen Zugriff auf die Konsole hat, um alle zugehörigen Bereiche anzuzeigen und Aktionen aufzurufen, durch die Änderungen an Ihrer Mandantenumgebung vorgenommen werden, stellen Sie sicher, dass die folgenden Bedingungen erfüllt sind:
- Weisen Sie auf der Seite "Allgemeine Einstellungen" im Bereich "Konten" die
Customer AdministratorRolle dem Customer Connect-Konto zu. Wenn im Konto dieser Person dort eine andere Rolle aufgelistet ist, können Sie ihre Zeile aus dem Abschnitt "Konten" entfernen und wieder hinzufügen, wobei Sie dieses Mal die Rolle angebenCustomer Administrator. - Weisen Sie auf der Seite "Rollen und Berechtigungen" die
Super AdministratorRolle der Active Directory-Gruppe dieser Einzelperson zu.
Wenn beide Bedingungen erfüllt sind, kann sich die Einzelperson bei der Konsole anmelden, zu allen Seiten der Konsole navigieren und Aktionen aufrufen, durch die Änderungen an der Umgebung vorgenommen werden.
Hinweis: Da die Seite "Rollen und Berechtigungen" auf Ebene der AD-Gruppe und nicht auf Ebene eines einzelnen Kontos funktioniert, müssen Sie sicherstellen, dass die AD-Gruppe gemäß den Anforderungen Ihrer Organisation über die entsprechenden Einzelkonten verfügt.
War diese Seite hilfreich?