Skip to main content

1 septembre 2026

Contrôle d'accès basé sur les rôles

Le contrôle d'accès basé sur les rôles (RBAC) dans Omnissa Intelligence inclut des rôles prédéfinis que vous pouvez attribuer aux administrateurs afin qu'ils puissent accéder aux ressources Omnissa appropriées. Si vous avez besoin d'autorisations qui ne sont pas couvertes par les rôles RBAC prédéfinis, vous pouvez créer un rôle personnalisé pour couvrir votre cas d'utilisation.

D'où viennent les administrateurs ?

La configuration de RBAC implique l'attribution d'administrateurs à leurs rôles respectifs. Vous pouvez attribuer des administrateurs à partir de plusieurs emplacements.

  • Omnissa Workspace ONE UEM
  • Groupes Azure Active Directory
  • Omnissa Connect

À propos des stratégies d'accès aux données (DAP)

Si vous souhaitez utiliser une stratégie d'accès aux données (DAP, Data Access Policy) pour limiter les données visibles par un utilisateur de rôle analyste ou personnalisé compatible DAP, vous pouvez l'attribuer lors du processus RBAC, mais vous devez d'abord configurer la stratégie. Pour plus d'informations, reportez-vous à la rubrique DAP.

Workspace ONE UEM

Intelligence peut obtenir des données utilisateur à partir de Workspace ONE UEM, à la fois des utilisateurs de base et des utilisateurs basés sur l'annuaire.

  • Les utilisateurs de base sont des comptes individuels qui ne sont pas gérés par un service d'identité.
    • Ils ne nécessitent pas d'infrastructure d'entreprise.
    • Ces informations d'identification existent uniquement dans Workspace ONE UEM et n'ont pas de sécurité fédérée.
  • Les utilisateurs basés sur l'annuaire sont gérés dans un service d'identité et sont extraits dans Workspace ONE UEM.
    • Ces utilisateurs accèdent aux ressources avec leurs informations d'identification d'annuaire et toutes les modifications apportées à leurs comptes se synchronisent avec Workspace ONE UEM.

Procédure

En travaillant dans UEM et dans Intelligence, vous ajoutez d'abord un rôle d'administrateur Intelligence dans UEM, puis vous attribuez ce rôle aux administrateurs. Demandez à l'administrateur de se connecter à Intelligence pour déclencher le mécanisme de demande d'accès. Le système vous envoie les demandes des administrateurs par e-mail afin que vous puissiez leur accorder des autorisations et configurer des comptes RBAC dans Intelligence.

  1. Dans Workspace ONE UEM Console, ajoutez un rôle pour que les administrateurs puissent accéder à Workspace ONE Intelligence.
    1. Sélectionnez le groupe organisationnel.
    2. Accédez à Comptes > Administrateurs > Rôles d'administrateur > Ajouter un rôle.
    3. Entrez un nom et une description pour trouver le rôle dans l'affichage en liste. Intelligence Admin - Grants admins access to the Intelligence console.
    4. Dans la zone de texte Rechercher des ressources, entrez Intelligence pour afficher le rôle Intelligence.
      • Ce rôle se trouve dans Catégories > Surveiller > Intelligence.
    5. Donnez aux administrateurs les autorisations de Lecture et de Modification.
      • Le rôle Intelligence Admin peut désormais être attribué aux administrateurs dans Workspace ONE UEM.
  2. Dans Workspace ONE UEM Console, ajoutez des administrateurs et attribuez-leur le rôle Intelligence.
    • Accédez à Comptes > Administrateurs > Administrateurs > Ajouter > Ajouter un administrateur.
    • Sélectionnez Basique ou Annuaire.
      • Basique : entrez les paramètres requis dans l'onglet Basique, y compris le nom d'utilisateur, le mot de passe, le prénom et le nom de famille.
        • Vous pouvez activer l'authentification à deux facteurs, qui vous permet de choisir entre les e-mails et les SMS comme méthode de distribution, ainsi que de sélectionner le délai d'expiration du jeton en minutes.
        • Vous pouvez également sélectionner une option de Notification, entre Aucune, E-mail ou SMS.
        • Les administrateurs reçoivent une réponse générée automatiquement.
      • Annuaire : entrez le domaine et le nom d'utilisateur pour les informations d'identification d'annuaire de l'administrateur.
    • Sélectionnez l'onglet Rôles, choisissez le groupe organisationnel, puis entrez le rôle que vous avez ajouté précédemment, Intelligence Admin.
  3. Demandez aux administrateurs de se connecter à Workspace ONE Intelligence et de terminer le processus de demande d'accès.
    • Si vous sélectionnez le bouton Demande d'accès sur la page Accès restreint, le système envoie une notification par e-mail à 10 administrateurs qui sont actifs et qui disposent du rôle Administrateur dans la console pour approuver l'entrée.
    • Si les utilisateurs ont déjà demandé l'accès et qu'ils sélectionnent Demande d'accès, la console leur propose leur demande précédente, mais les autorise à en envoyer une autre.
  4. Consultez vos e-mails pour savoir si vous avez reçu des notifications de Demande d'accès administrateur et approuvez l'entrée.
  5. Ajoutez des administrateurs dans Intelligence.
    1. Dans Workspace ONE Intelligence, accédez à Comptes > Administrateurs.
    2. Sélectionnez l'onglet Administrateur.
    3. Sélectionnez Ajouter pour accéder au widget Accès basé sur les rôles pour Intelligence.
    4. Dans l'onglet Rechercher un administrateur, entrez le nom de l'administrateur dans la zone de texte.
    5. Sélectionnez Suivant pour continuer.
    6. Dans l'onglet Attribution de rôle, sélectionnez le rôle applicable et enregistrez le compte d'administrateur.
      • Vous pouvez attribuer une DAP à un analyste ou à un utilisateur de rôle personnalisé conforme aux DAP.
    7. Enregistrez les paramètres.

Microsoft Azure Active Directory

Pour ajouter des administrateurs et des groupes d'administrateurs à partir d'Azure Active Directory (AD) pour le contrôle d'accès basé sur les rôles (RBAC) dans Intelligence, vous devez autoriser la communication entre Intelligence et votre environnement Azure. Ensuite, vous pouvez ajouter des administrateurs et des groupes d'administrateurs de votre environnement AD à Intelligence.

API Microsoft Graph pour la communication

Workspace ONE Intelligence utilise l'API Microsoft Graph pour communiquer avec votre environnement Azure.

  • Workspace ONE Intelligence stocke les informations minimales d'Azure, telles que le nom et le prénom de l'utilisateur, son adresse e-mail de contact ou ses groupes affiliés.
  • L'intégration n'inclut pas de planification de synchronisation régulière ni d'opération d'interrogation, mais valide plutôt les informations lorsque l'utilisateur accède à Workspace ONE Intelligence.

Conditions prérequises

Vous devez disposer des autorisations requises pour configurer un compte Azure AD public. Utilisez les informations d'identification de votre compte d'administrateur Azure AD pour l'enregistrement. Si vous ne disposez pas des autorisations d'administrateur pour configurer Azure AD, demandez à un administrateur Azure AD d'enregistrer votre environnement dans Workspace ONE Intelligence.

Procédure d'autorisation

  1. Dans Intelligence, accédez à Comptes > Administrateurs et sélectionnez l'onglet Gestion des identités utilisateur.
  2. Sélectionnez Configurer sur la carte Microsoft Azure Active Directory.
    Le système vous dirige vers la zone Microsoft de votre organisation. Si vous disposez d'autorisations d'administrateur Azure AD, le système vous invite à entrer vos informations d'identification Azure AD.
  3. Sélectionnez Accepter dans la fenêtre Microsoft pour accorder à Workspace ONE Intelligence des autorisations d'accès aux données dans Azure. Si le système accepte les autorisations, l'intégration Microsoft Azure Active Directory s'affiche comme suit : État : autorisé.
    • Autorisez la connexion et la lecture des profils utilisateur dans Azure.
    • Autorisez la lecture de tous les groupes dans Azure.
    • Autorisez la lecture des profils complets de tous les utilisateurs dans Azure.

Ajouter des administrateurs et des groupes d'administrateurs

  1. Dans Workspace ONE Intelligence, accédez à Comptes > Administrateurs.
  2. Sélectionnez Ajouter pour accéder au widget Accès basé sur les rôles pour Intelligence.
    • Si vous n'avez pas autorisé la communication entre les deux systèmes, vous ne pouvez pas accéder au bouton Ajouter.
  3. Dans l'onglet Rechercher un administrateur, entrez le nom de l'administrateur ou du groupe d'administrateurs dans la zone de texte.
  4. Sélectionnez Suivant pour continuer.
  5. Dans l'onglet Attribution de rôle, sélectionnez le rôle applicable et enregistrez le compte d'administrateur.
    • Vous pouvez attribuer une DAP à un analyste ou à un utilisateur de rôle personnalisé conforme aux DAP.
  6. Enregistrez les paramètres.
  7. Demandez aux administrateurs de se connecter à Workspace ONE Intelligence.
    • La page Comptes > Administrateurs dans Intelligence affiche ces administrateurs comme Inconnu (non connecté), car le système n'extrait pas ces données depuis Azure.
    • Une fois que l'administrateur se connecte à Intelligence, l'état est résolu.

Omnissa Connect

Omnissa Connect est un service Web qui fournit un point d'accès centralisé à l'ensemble des services et solutions Omnissa. Il est conçu pour fournir un ensemble de fonctionnalités communes qui permettent une expérience sécurisée et améliorée avec les produits et les plateformes Omnissa.

Remarque : Si vous ajoutez des administrateurs à l'aide d'Omnissa Connect, vous ne pouvez pas modifier les enregistrements d'administrateur dans Intelligence. Vous devez accéder à Omnissa Connect pour effectuer des modifications. Pour obtenir des informations détaillées, reportez-vous à la section Administrateurs.

Descriptions des rôles RBAC

Le contrôle d'accès basé sur les rôles (RBAC) inclut les titres d'administrateur Analyste, Auditeur, Administrateur et Automatisateur. Chaque rôle dispose d'autorisations spécifiques pour offrir une attribution rapide avec un accès approprié aux fonctionnalités Workspace ONE Intelligence.

Pour créer un super administrateur, attribuez tous les rôles au compte administrateur. Workspace ONE Intelligence n'a pas de rôle unique distinct pour le super administrateur.

  • Administrateur : l'administrateur peut créer une gestion d'identité et d'accès, des administrateurs et des intégrations.
    • Autorisation d'analyse : lire
    • Autorisations de paramètres : créer, mettre à jour et supprimer
  • Analyste : un analyste peut créer, utiliser et supprimer ses propres objets. Il peut utiliser d'autres objets en fonction de ses autorisations. Ils ne peuvent pas fonctionner dans les paramètres ou les workflows .
    • Autorisation d'analyse : lire
    • Autorisations de tableaux de bord : créer, mettre à jour et supprimer
    • Autorisations de rapports : créer, mettre à jour et supprimer
  • Auditeur : l'auditeur peut voir ce que les autres administrateurs créent à des fins d'audit. Il dispose d'un accès en lecture à tout ce qui est créé. Si votre auditeur modifie également des objets, ajoutez l'un des autres rôles au compte.
    • Autorisation d'analyse : lire
    • Autorisation de tableaux de bord : lire
    • Autorisation de rapports : lire
    • Autorisation de workflows - Lecture
    • Autorisation de paramètres : lire
  • Automatiseur : l'automatiseur peut créer, utiliser et supprimer des automatisations. Il peut également configurer des intégrations dans Paramètres qui sont utilisées dans les automatisations. La restriction de la création d'automatisations par d'autres administrateurs permet de contrôler l'impact important des automatisations sur les points de terminaison. Cela permet également de réduire la création d'automatisations qui se chevauchent ou qui sont en conflit.
    • Autorisation d'analyse : lire
    • Autorisations de workflows : créer, mettre à jour et supprimer
    • Autorisations de paramètres : créer, mettre à jour et supprimer

Rôles personnalisés

Les rôles personnalisés offrent une alternative aux rôles RBAC, car les rôles personnalisés vous permettent d'attribuer des autorisations granulaires pour les instances lorsque les rôles RBAC prédéfinis n'incluent pas ou ne limitent pas les autorisations requises pour des utilisateurs spéciaux ou occasionnels. Ajoutez des rôles personnalisés dans l'onglet Rôles dans lequel vous trouverez une liste des rôles, leurs utilisateurs attribués, les types de rôle (système ou personnalisé) et si le rôle est conforme à la stratégie d'accès aux données (DAP).

Remarque : les rôles personnalisés ne peuvent pas utiliser les stratégies d'accès aux données (DAP) s'ils ne sont pas compatibles DAP.

Droits requis

Pour utiliser des rôles personnalisés, vous devez disposer de l'un des droits Omnissa répertoriés.

  • Module complémentaire Analyse mobile
  • Module complémentaire Gestion de l'expérience
  • Module complémentaire d'analyse des risques
  • Module complémentaire Intelligence ou Workspace ONE Enterprise

Ajouter un rôle personnalisé

Ajoutez un rôle personnalisé afin de pouvoir l'attribuer à des utilisateurs.

  1. Dans Intelligence, accédez à Comptes > Administrateurs et sélectionnez l'onglet Rôles.
  2. Sélectionnez Ajouter, puis configurez les autorisations pour le rôle personnalisé.
    Image des autorisations disponibles pour la configuration et exemple de sélection de plusieurs autorisations.
    Vous pouvez configurer plusieurs autorisations.
  3. Enregistrez le rôle personnalisé. Le rôle peut désormais être attribué aux utilisateurs.

Attribuer, annuler l'attribution, modifier ou supprimer un rôle personnalisé

  1. Dans Intelligence, accédez à Comptes > Administrateurs et sélectionnez l'onglet Rôles.
  2. Sélectionnez le rôle personnalisé dans la liste.
  3. Sélectionnez l'onglet Utilisateurs et utilisez le widget pour attribuer, annuler l'attribution, modifier ou supprimer le rôle personnalisé. Vous pouvez également modifier et supprimer le rôle en sélectionnant l'onglet Autorisations de rôle.
    • Attribuez des rôles aux utilisateurs.
      1. Sélectionnez Attribuer des utilisateurs.
      2. Sélectionnez les utilisateurs dans la liste. Vous pouvez rechercher un utilisateur dans le champ de recherche à l'aide de son e-mail, de son prénom ou de son nom de famille.
      3. Sélectionnez Attribuer des utilisateurs pour terminer le processus.
    • Annulez l'attribution d'un rôle aux utilisateurs. S'il n'y a pas de liste d'utilisateurs, le rôle personnalisé n'a pas été attribué à un utilisateur pour le moment.
      1. Sélectionnez un ou plusieurs utilisateurs qui n'ont plus besoin du rôle personnalisé.
      2. Sélectionnez Annuler l'attribution des utilisateurs et confirmez votre sélection.
    • Modifiez les rôles.
      1. Sélectionnez Modifier le rôle.
      2. Modifiez le nom, la description ou les autorisations du rôle personnalisé et enregistrez vos modifications.
    • Supprimez les rôles.
      1. Sélectionnez Supprimer le rôle.
      2. Le système ne peut pas récupérer un rôle personnalisé supprimé. Vous devez donc confirmer que vous souhaitez supprimer le rôle pour terminer le processus.
  4. Sélectionnez l'onglet Autorisations de rôle pour afficher l'étendue actuelle du rôle personnalisé sélectionné. À partir de là, vous pouvez choisir de modifier ou de supprimer le rôle ou de le laisser tel quel.

Modification des autorisations RBAC

Lorsque vous modifiez les autorisations RBAC dans Workspace ONE Intelligence, le système envoie un e-mail intitulé Rôle du compte modifié à l'utilisateur RBAC. La notification répertorie les éléments suivants : autorisations modifiées et auteur des modifications.

Transfert de la propriété des tableaux de bord et des rapports

Vous pouvez partager des tableaux de bord et des rapports avec d'autres utilisateurs Intelligence . Le propriétaire de l'objet (tableau de bord ou rapport) est désigné par un accès complet, tandis que les utilisateurs qui partagent l'objet sont désignés par l'accès Peut afficher (lecture seule) ou l'accès Peut modifier (lecture et écriture).

En tant qu'extension de la fonctionnalité de partage, les administrateurs disposant du rôle Administrateur peuvent également transférer la propriété des tableaux de bord et des rapports. Cette fonctionnalité est utile après le départ d'administrateurs de l'organisation, car leurs objets Workspace ONE Intelligence ne disposent plus d'un administrateur actif pour les gérer. Pour attribuer ces objets à un administrateur actif, les administrateurs peuvent rechercher des objets sans propriétaire et les réattribuer.

Cette page vous a-t-elle été utile ?

Envoyer un commentaire sur cette rubrique

Cette rubrique vous a-t-elle été utile ?

N'indiquez aucune information personnelle ou confidentielle.

Génération du lien…