オブジェクト固有権限は、特定のタイプのインベントリ オブジェクトの操作を制御します。オブジェクト固有の権限を含むロールは、アクセス グループに適用することができます。クラウド ポッド アーキテクチャ環境では、特定のオブジェクト固有の権限を含むロールをフェデレーション アクセス グループに適用できます。
次の表に、オブジェクト固有の権限を示します。管理者、ローカル管理者、ヘルプ デスク管理者、インベントリ管理者の定義済みロールには、次の権限が含まれます。
オブジェクト固有の権限
| 権限 | 権限セット | ユーザーが可能な操作 | オブジェクト |
|---|---|---|---|
| ファームおよびデスクトップ プールを有効にする | MACHINE_VIEW POOL_ENABLE POOL_VIEW GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE | デスクトップ プールを有効または無効にする。 | デスクトップ プール、アプリケーション プール、ファーム |
| デスクトップおよびアプリケーション プールに資格を割り当てる | MACHINE_VIEW POOL_ENTITLE POOL_VIEW GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE | ユーザーの資格を追加または削除する。 | デスクトップ プール、アプリケーション プール |
| クラウド ポッド アーキテクチャを管理 | FEDERATED_LDAP_VIEW FEDERATED_LDAP_MANAGE MACHINE_VIEW POOL_VIEW GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE | グローバル資格、サイト、ホーム サイト、ポッドなど、クラウド ポッド アーキテクチャ環境の構成と管理を行います。 クラウド ポッド アーキテクチャ構成を管理するには、管理者がルート フェデレーション アクセス グループに対してこの権限を持っている必要があります。 | デスクトップ プール、アプリケーション プール、ファーム、マシン、グローバル資格 |
| グローバル セッションを管理 | FEDERATED_SESSIONS_MANAGE FEDERATED_SESSIONS_VIEW GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE | グローバル セッションはクラウド ポッド アーキテクチャ環境で管理します。 | グローバル セッション |
| 自動化されたデスクトップとファームでのメンテナンス操作を管理 | MACHINE_VIEW POOL_SVI_IMAGE_MANAGEMENT POOL_VIEW GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE | デスクトップ プールとファームのイメージのプッシュ、メンテナンスのスケジューリング、デフォルト イメージの変更を行います。 | デスクトップ プール、ファーム |
| マシンを管理 | MACHINE_MANAGE_OFFLINE_SESSION MACHINE_MANAGE_VDI_SESSION MACHINE_MANAGEMENT MACHINE_REBOOT MACHINE_VIEW MANAGE_REMOTE_PROCESS POOL_VIEW REMOTE_ASSISTANCE GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE | すべてのマシンおよびセッション関連の操作を実行します。 | マシン |
| マシン エイリアスとユーザー割り当てを管理 | GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE MACHINE_USER_MANAGEMENT MACHINE_VIEW POOL_VIEW | マシンへのユーザーの割り当てと割り当て解除、マシン エイリアスの更新を行います。 | マシン |
| マシンのメンテナンスを管理 | GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE MACHINE_MAINTENANCE MACHINE_VIEW POOL_VIEW | マシンをメンテナンス モードに切り替えたり、マシンのメンテナンス モードを終了します。 | マシン |
| ファーム、デスクトップおよびアプリケーション プールを管理 | MACHINE_VIEW POOL_ENABLE POOL_ENTITLE POOL_MANAGEMENT POOL_SVI_IMAGE_MANAGEMENT POOL_VIEW VC_CONFIG_VIEW GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE | ファームを追加、変更、削除します。デスクトップおよびアプリケーション プールの追加、変更、削除、資格割り当てを行います。マシンを追加および削除します。 | デスクトップ プール、アプリケーション プール、ファーム |
| セッションを管理 | MACHINE_MANAGE_VDI_SESSION MACHINE_VIEW POOL_VIEW GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE | セッションを切断してログオフし、ユーザーにメッセージを送信します。 | セッション |
| 再起動操作を管理 | MACHINE_REBOOT MACHINE_VIEW POOL_VIEW GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE | 仮想マシンをリセットしたり、仮想デスクトップを再起動したりします。 | マシン |
| ヘルプ デスクを管理(読み取り専用) | FEDERATED_LDAP_VIEW FEDERATED_SESSIONS_VIEW FOLDER_VIEW GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE GLOBAL_CONFIG_VIEW HELPDESK_ADMINISTRATOR_VIEW MACHINE_VIEW POOL_VIEW | 管理者、ロール、クラウド ポッド アーキテクチャ構成を除き、Horizon Help Desk Tool、グローバル設定、グローバル ポリシーへの読み取り専用アクセス。 | デスクトップ プール、アプリケーション プール、ファーム、マシン、セッション、グローバル資格、グローバル セッション |
| リモートのプロセスとアプリケーションを管理 | MACHINE_VIEW MANAGE_REMOTE_PROCESS POOL_VIEW GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE | リモート デスクトップのリモート プロセスとアプリケーションを管理します。 | マシン |
| リモート アシスタンス | MACHINE_VIEW POOL_VIEW REMOTE_ASSISTANCE GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE | リモート デスクトップのリモート アシスタンス。 | マシン |
カスタム ロール作成時のオブジェクト固有の権限の使用
オブジェクト固有の権限は、管理者がデスクトップ プール、アプリケーション プール、ファーム、マシン、セッションなどの Horizon インベントリ オブジェクトに対して実行できるアクションを定義します。カスタム ロールを作成する場合、これらの権限セットによって、ユーザーに許可される正確な権限が決まります。ロールは、特定の管理機能に必要な特定の権限の組み合わせのみを選択することで調整できます。
上記の表にリストされている権限セットを組み合わせて、厳密に定義された責任をサポートするカスタム ロールを作成できます。たとえば、ヘルプ デスク担当者にユーザーへのプールの使用資格の付与を許可し、より広範なマシンやプールの管理操作の実行は許可したくない場合があります。このような限定された範囲のロールを作成するには、適切なオブジェクト固有の権限セットのみを選択します。
資格のみへのアクセス用のカスタム ロールの作成
一般的な使用事例としては、ヘルプ デスク スタッフにはマシンの再起動、セッションの管理、プールの変更、メンテナンス操作の実行を許可せず、ユーザー資格を追加または削除する権限を付与します。これを行うには、「デスクトップおよびアプリケーション プールの資格を付与」権限セットに含まれる権限のみを選択します。
資格のみへのアクセスに必要な権限
オブジェクト固有の権限テーブルから、次の権限のみを選択します。
POOL_ENTITLEPOOL_VIEWMACHINE_VIEWGLOBAL_ADMIN_UI_INTERACTIVEGLOBAL_ADMIN_SDK_INTERACTIVE
これらの権限により、ユーザーは必要に応じてプールとマシンを表示し、ユーザー資格を追加または削除できますが、プールの変更、マシンの管理、管理タスクの実行の権限は付与されません。
付与される機能
このロールが割り当てられると、ユーザーは次の操作を実行できます。
- デスクトップ プール、アプリケーション プール、マシンの表示
- ユーザーの資格の追加
- ユーザーの資格の削除
付与されない機能
他の権限セットが含まれていないため、ユーザーは次の操作を実行できません。
- マシンを再起動、リセットまたは管理する
- 切断、ログオフ、またはセッションへのメッセージの送信
- リモート アシスタントの使用
- デスクトップ プールの有効化または無効化
- プールの変更、作成、削除
- イメージの更新またはメンテナンスのスケジュール設定
- マシンの追加または削除
- クラウド ポッド アーキテクチャまたはグローバル資格の管理
資格のみのカスタム ロールを作成する手順
- Horizon Console で、[設定] > [管理者] > [ロール] > [ロールを追加] の順に移動します。
- ロールに「ヘルプ デスク - 資格のみ」のような名前を付けます。
- [オブジェクト固有の権限] で、次を選択します。
POOL_ENTITLEPOOL_VIEWMACHINE_VIEW
- [グローバル操作権限] で、次を選択します。
GLOBAL_ADMIN_UI_INTERACTIVEGLOBAL_ADMIN_SDK_INTERACTIVE
- 以下に関連する権限は選択しないでください。
- マシン管理
- プールまたはファームの管理
- セッション管理
- メンテナンス操作
- リモート アシスタント
- クラウド ポッド アーキテクチャ
- ロールを保存し、[設定] > [管理者] で適切な Active Directory グループに割り当てます。
このページは役に立ちましたか?