Lors du processus d'authentification sur la console d'administration basée sur le cloud, après l'authentification sur l'écran de connexion initiale, une personne de votre organisation entre ses informations d'identification de compte d'utilisateur Active Directory dans le deuxième écran de connexion, en fonction du domaine Active Directory que vous avez enregistré dans l'environnement. Le système fournit des rôles prédéfinis que vous pouvez attribuer à vos différents groupes Active Directory. Ces rôles liés au domaine Active Directory contrôlent quelles zones de la console sont visibles et activées ou visibles et désactivées, car la personne connectée parcourt la console. Vous devez attribuer un rôle aux groupes Active Directory appropriés de votre organisation afin que les utilisateurs de ce groupe puissent utiliser la console pour effectuer les activités de travail que vous souhaitez.
n'oubliez pas : Comme décrit dans la section Visite d'Horizon Universal Console basée sur le cloud, la console de première génération est dynamique et reflète les fonctionnalités appropriées à la dernière configuration de votre environnement de locataire de première génération. l'accès aux fonctionnalités décrites dans cette documentation peut dépendre de facteurs, y compris, mais sans s'y limiter :
- Si la fonctionnalité dépend du code système disponible uniquement dans le dernier manifeste de l'espace Horizon Cloud de première génération, la version de l'espace Horizon ou la version d'Horizon Cloud Connector.
- Si l'accès à la fonctionnalité est en disponibilité limitée, comme indiqué dans les Notes de mise à jour au lancement de la fonctionnalité.
- Si la fonctionnalité nécessite des licences ou des SKU spécifiques.
Lorsque la mention d'une fonctionnalité s'affiche dans cette documentation, mais pas cette fonctionnalité dans la console de première génération, consultez d'abord les Notes de mise à jour pour vérifier si l'accès de la fonctionnalité est limité et comment vous pouvez demander son activation dans votre locataire. Si vous pensez être autorisé à utiliser une fonctionnalité décrite dans cette documentation et qu'elle ne s'affiche pas dans la console, vous pouvez également demander à votre représentant Horizon Cloud ou, si vous n'en avez pas, vous pouvez soumettre une demande de service (SR) à l'équipe Horizon Cloud à partir de votre compte Customer Connect après vous être connecté à https://customerconnect.omnissa.com.
Le rôle que vous attribuez à l'aide des étapes ici est l'un des deux types de rôles que la console utilise pour déterminer à la fois ce que la session authentifiée d'une personne permet à cette personne d'afficher dans la console et les actions qu'elle peut effectuer sur ce qu'elle peut voir dans la console.
Dans le workflow de connexion standard, le premier écran de connexion de la console utilise des comptes Customer Connect, qui sont associés à des rôles à l'aide de la page Paramètres généraux.
Le deuxième écran de connexion utilise les informations d'identification Active Directory (AD), qui sont associées aux rôles sur cette page Rôles et autorisations. Ces rôles liés au domaine AD déterminent la visibilité des fonctionnalités et des éléments de la console. Ce rôle détermine également quels éléments de l'interface utilisateur peuvent apparaître désactivés lorsque la personne parcourt la console.
Par exemple, une personne d'un groupe AD auquel est attribué le rôle Administrateur d'attributions peut effectuer des opérations liées à la gestion des attributions d'utilisateurs finaux et des batteries de serveurs, mais ne peut pas effectuer d'autres types d'opérations. Une personne d'un groupe AD disposant du rôle Administrateur de support technique en lecture seule peut accéder aux fiches des utilisateurs finaux et afficher les informations, mais ne peut pas effectuer des opérations de dépannage dans les sessions d'utilisateur. En revanche, une personne d'un groupe AD disposant du rôle Administrateur de support technique peut accéder à des informations sur les fiches utilisateur et les afficher, et également effectuer des opérations de dépannage dans des sessions utilisateur. Pour le rôle Administrateur du support technique , vous pouvez également limiter la portée des opérations de dépannage qu'un groupe AD peut effectuer.
Ces rôles liés au domaine AD fonctionnent en coordination avec les rôles sur les comptes Customer Connect que les personnes de votre organisation utilisent pour se connecter à l'aide du workflow de connexion standard. Par conséquent, vous devez vous assurer que la combinaison globale des deux rôles continue de refléter les résultats souhaités pour un particulier, même si celui-ci est transféré vers des postes et des groupes AD différents au sein de votre organisation. Pour plus d'informations sur les deux types de rôles et les couplages des meilleures pratiques des attributions de rôles, reportez-vous à la section Meilleures pratiques concernant les deux types de rôles que vous attribuez aux personnes pour qu'elles utilisent Horizon Universal Console dans votre environnement Horizon Cloud.
Remarque : Les modifications de rôle que vous effectuez à l'aide de la plate-forme Horizon Cloud, via Cloud Services à connect.omnissa.com , ne s'affichent pas dans Horizon Universal Console. Vous devez apporter des modifications de rôle directement dans Horizon Universal Console, comme décrit ci-dessous.
Prudence
Gardez à l'esprit que le rôle Super administrateur détermine quels comptes d'utilisateurs AD peuvent se connecter à votre compte de locataire Horizon Cloud et effectuer des opérations administratives dans la console, y compris les étapes à suivre pour attribuer des rôles à vos groupes AD. Si vous ne disposez que d'un seul groupe AD attribué au rôle Super administrateur, ne supprimez pas ce groupe d'administrateurs de votre système Active Directory ou ne modifiez pas son GUID tel qu'il s'affiche dans votre système Active Directory tant que vous n'avez pas ajouté un autre groupe d'administrateurs à ce rôle Super administrateur. Si vous supprimez le groupe de votre système Active Directory ou si vous le modifiez de sorte que son GUID dans votre système Active Directory change, cette modification n'est pas communiquée au plan de contrôle Horizon Cloud et les connaissances par Horizon Cloud de ce groupe AD disposant du rôle Super administrateur seront interrompues. Si ce groupe est le seul que vous ayez attribué au rôle Super administrateur, il se peut alors qu'aucun de vos comptes AD qui pouvaient se connecter avec le niveau d'accès Super administrateur ne puisse se connecter et effectuer des opérations d'administration, y compris l'opération d'attribution du rôle à un groupe AD pour rétablir un ensemble de comptes AD avec l'accès Super administrateur. Le rôle Super administrateur est toujours attribué au compte de liaison de domaine. Si vous avez supprimé votre seul groupe AD attribué au rôle Super administrateur et que le compte de liaison de domaine ne se trouvait pas dans ce groupe, vous pouvez essayer de vous connecter à la console à l'aide des informations d'identification du compte de liaison de domaine et d'effectuer les étapes pour attribuer le rôle Super administrateur à un nouveau groupe AD. Cependant, si vous ne parvenez pas à vous connecter à l'aide du compte de liaison de domaine, vous devrez contacter le support Horizon Cloud pour vous aider à récupérer l'accès administratif à votre compte de locataire.
À noter : Ces rôles Horizon Cloud ne peuvent être attribués qu'à des groupes. Le système ne vous permet pas de choisir des comptes d'utilisateurs Active Directory individuels pour chaque rôle.
Ce point selon lequel les rôles peuvent être uniquement attribués à des groupes et non à des comptes individuels implique également que vous devez éviter d'attribuer deux rôles au même groupe AD. Le rôle Super administrateur doit accorder toutes les autorisations nécessaires pour effectuer toutes les actions de gestion dans la console et le rôle Administrateur de démo est un rôle en lecture seule. Si vous attribuez ces deux rôles au même groupe AD, tous les utilisateurs de ce groupe ne recevront pas les autorisations du rôle Super administrateur. Leurs actions sont restreintes dans la console, ce qui peut empêcher la disponibilité de la gestion complète de votre environnement.
Les rôles prédéfinis suivants sont fournis par défaut. Les rôles prédéfinis ne peuvent pas être modifiés.
| Rôle | Description |
|---|---|
| Super administrateur | Rôle obligatoire que vous devez attribuer à au moins un groupe dans votre domaine AD et éventuellement à d'autres. Ce rôle accorde toutes les autorisations permettant d'accéder à toutes les zones de la console et d'effectuer des actions de gestion dans la console. Le rôle Super administrateur est toujours attribué aux comptes de liaison de domaine principal et auxiliaire, ce qui accorde toutes les autorisations pour effectuer des actions de gestion dans la console. Vous devez vous assurer que vos comptes de liaison de domaine spécifiés ne sont pas accessibles aux utilisateurs qui ne doivent pas disposer des autorisations de super administrateur. Remarque : si votre flotte dispose d'espaces exécutant des manifestes antérieurs à 1600.0, vous devez vous assurer que le compte de jonction de domaine se trouve dans l'un des groupes auxquels vous accordez le rôle Super administrateur. Pour plus d'informations, reportez-vous à la section Comptes de service dont Horizon Cloud a besoin pour ses opérations. |
| Administrateur d'attributions | Si votre environnement de locataire est activé pour cette capacité, vous pouvez éventuellement attribuer ce rôle à un ou plusieurs groupes. Les groupes AD disposant de ce rôle ont accès à la console pour créer, modifier et supprimer des attributions d'utilisateurs finaux et des batteries de serveurs. Les groupes disposant de ce rôle peuvent également effectuer des opérations liées à la gestion des attributions et des batteries de serveurs, telles que la configuration de machines virtuelles, la gestion de l'alimentation et la configuration d'applications distantes. |
| Administrateur de support technique | Rôle que vous pouvez éventuellement attribuer à un ou plusieurs groupes. l'objectif de ce rôle consiste à fournir un accès à la console afin que vos groupes AD disposant de ce rôle puissent utiliser les fonctionnalités de fiche utilisateur pour :
|
| Administrateur de support technique en lecture seule | Rôle que vous pouvez éventuellement attribuer à un ou plusieurs groupes. l'objectif de ce rôle consiste à fournir un accès à la console afin que vos groupes AD disposant de ce rôle puissent utiliser les fonctionnalités de la fiche utilisateur pour consulter l'état des sessions d'utilisateurs finaux. |
| Administrateur de démo | Rôle que vous pouvez éventuellement attribuer à un ou plusieurs groupes. En cas de couplage avec le rôle Administrateur du client en lecture seule sur le compte Customer Connect, les utilisateurs de ce groupe peuvent afficher les paramètres et sélectionner des options pour consulter d'autres choix dans la console, mais les sélections ne modifient pas les paramètres de configuration. |
Conditions préalables
-
Avant d'attribuer des rôles à vos groupes Active Directory existants, vérifiez l'appartenance au compte d'utilisateur dans les groupes Active Directory pour vous assurer qu'un compte d'utilisateur reçoit uniquement un de ces rôles Horizon Cloud. Créez des groupes Active Directory spécifiques si nécessaire. Étant donné que ces rôles sont attribués au niveau du groupe Active Directory, des résultats inattendus peuvent se produire si le compte Active Directory d'un utilisateur appartient à deux groupes Active Directory et qu'un rôle différent est attribué à chaque groupe. Les fonctionnalités de la console sont visibles en fonction de cet ordre de priorité :
- Super administrateur
- Administrateur d'attributions
- Administrateur de support technique
- Administrateur de démo
- Administrateur de support technique en lecture seule À la suite de cet ordre de priorité, si le compte Active Directory d'un utilisateur appartient à la fois aux groupes Active Directory ADGroup1 et ADGroup2, et que vous attribuez le rôle Super administrateur à ADGroup1 et le rôle Administrateur de support technique en lecture seule à ADGroup2, la console affichera toutes les fonctionnalités en fonction du rôle Super administrateur . au lieu du sous-ensemble de fonctionnalités pour l'autre rôle, car le rôle Super administrateur est prioritaire.
-
Vérifiez également les rôles attribués aux comptes Customer Connect des membres du groupe pour vous assurer que ces rôles sont alignés sur celui que vous attribuez à leur groupe Active Directory. Suivez les associations de meilleures pratiques décrites dans la section Meilleures pratiques concernant les deux types de rôles que vous attribuez aux personnes pour qu'elles utilisent Horizon Universal Console dans votre environnement Horizon Cloud.
À noter : Le système prend en charge l'attribution d'un nombre maximal total de 64 groupes Active Directory uniques dans tous les rôles prédéfinis d'Horizon Cloud.
Procédure
-
Dans la console, accédez à Paramètres > Rôles et autorisations.
-
Sélectionnez l'un des rôles prédéfinis et cliquez sur Modifier.
-
Utilisez la zone de recherche pour rechercher et sélectionner un groupe Active Directory.
Vous devez taper au moins trois caractères dans la zone de recherche pour que les résultats s'affichent.
Le groupe est ajouté à l'ensemble des groupes sélectionnés.
-
Cliquez sur Enregistrer.
À noter : Le système empêche d'enregistrer les groupes sélectionnés dans le rôle si l'action d'enregistrement entraîne le dépassement du nombre maximal pris en charge de groupes Active Directory pouvant être attribués à tous les rôles. La valeur maximale prise en charge est indiquée dans la section Conditions préalables de cette rubrique de la documentation.
Étape suivante
Assurez-vous que les utilisateurs du groupe de domaines disposent des rôles appropriés sur leurs comptes Customer Connect. Reportez-vous aux sections Meilleures pratiques concernant les deux types de rôles que vous attribuez aux personnes pour qu'elles utilisent Horizon Universal Console afin qu'elles travaillent dans votre environnement Horizon Cloud et Attribuez des rôles administratifs à des personnes de votre organisation pour se connecter et effectuer des actions dans votre environnement de locataire Horizon Cloud à l'aide d'Horizon Universal Console.
Cette page vous a-t-elle été utile ?