Horizon Recording 基于角色的访问控制 (Role-Based Access Control, RBAC) 是一项管理功能,用于确定哪些用户可以使用 Horizon Recording Console 以及这些用户组有权执行哪些任务。通过基于角色的访问控制,管理员可以创建角色,并为特定的 Active Directory 用户组授予特权。他们可以通过为这些组创建权限来实现此目的。
必备条件
要使用 RBAC,请在“服务设置”页面中启用 LDAPS 集成,并提供所有必需的详细信息。
**注意:**现有的本地管理员和查看者用户可继续照常工作。
角色
对 Horizon Recording Console 使用 RBAC 时,第一个考量因素是角色。角色是一种特权集合。第二个考量因素是访问级别和用户组。
用户通过其角色分配来获取特权。无法将特权直接分配给用户组。具有多个角色分配的用户拥有这些角色中包含的所有特权。
内置角色
完成新的安装后,将创建两个内置角色。
-
管理员 - 此角色已启用所有特权,但没有任何权限
-
查看者 - 此角色仅启用了“查看录制”和“查看仪表板”特权,但没有任何权限
如果要从不支持 RBAC 的版本升级到支持 RBAC 的最新版本,则分配给管理员 CN 或查看者 CN 的任何组都将迁移到相应的管理员或查看者角色。
**注意:**无法删除内置角色,也无法更新其特权。但是,可以修改其权限。
特权
特权提供了执行特定操作(例如下载或删除录制)的能力。特权是预定义的。特权控制用户在 Horizon Recording Console 中看到的内容和/或他们可以执行的操作。例如,如果用户没有修改服务设置的特权,则在该用户登录时,Horizon Recording Console 中将不显示该页面。
Horizon Recording Server 特权分为录制特权和配置特权两种。录制特权适用于 Recording Server 上可用的录制。配置特权适用于 Recording Server 的配置。下面介绍了基于类型的特权。
| 特权 | 描述 |
|---|---|
| 录制特权 | |
| 查看录制 | 允许查看录制。
注意:如果管理员选择任何其他录制特权,则“查看录制”默认情况下处于选中状态。需要具有“查看录制”特权才能选择其他录制特权。 |
| 查看仪表板 | 允许查看仪表板。 |
| 锁定录制 | 允许锁定录制。 |
| 解锁录制 | 允许解锁录制。 |
| 下载录制 | 允许下载录制。 |
| 删除录制 | 允许删除录制。 |
| 配置特权 | |
| 审核记录 | 允许查看审核记录。 |
| 管理角色 | 允许管理用户角色。 |
| 管理代理 | 允许管理代理计算机。 |
| 服务设置 | 允许管理服务设置。 |
权限和访问级别
Horizon Recording Console 将用户组和访问级别的组合作为权限。特权定义可以执行的操作。用户组定义可以执行操作的人员。访问级别定义该操作的范围。
**注意:**访问级别仅适用于录制特权。访问级别不适用于配置特权。但是,即使用户只具有配置特权,系统也会要求您选择访问级别。
Horizon Recording Console 中提供了三种访问级别。
-
全局 - 在此访问级别,系统中的所有录制均可用。拥有此访问级别的用户可以根据已分配的特权对系统中的所有可用录制执行所有操作。
-
池 - 此访问级别是指已分配的池。拥有此访问级别的用户可以根据已分配的特权对已分配池中的所有可用录制执行所有操作。
**注意:**仅当特定池中至少有一个可用录制时,才能选择该池名称。
-
自身 - 此访问级别是指当前已登录的用户进行的录制。拥有此访问级别的用户可以在属于该特定用户的录制中使用已分配的所有特权。
权限和访问级别示例
| 角色 | 特权 | 权限 | 有效访问 |
|---|---|---|---|
| 全局管理员 | 全部 | 用户组:domain1\admingroup1
访问级别:全局 | 所有内容 |
| 全局查看者 | 查看录制 | 用户组:domain1\viewgroup1
访问级别:全局 | 查看所有录制 |
| 自身查看者 | 查看录制 | 用户组:domain1\selfgroup1
访问级别:自身 | 仅查看自身录制 |
| 池查看者 | 查看录制 | 用户组:domain1\poolgroup1
访问级别:池 池名称:P1、P2 等 | 仅查看 P1 和 P2 中的池录制 |
| 设置管理员 | 服务设置 | 用户组:domain1\settingsgroup1
访问级别:不适用(可以选择任意项) | 管理服务器设置(无录制访问权限) |
设置基于角色的访问控制
创建角色
要创建角色,用户需要具有“管理角色”特权。此外,还必须启用并配置 LDAPS 集成。可以通过此向导来添加权限。
-
在 Horizon Recording Console 中,转到管理访问权限 > 角色 > 添加。
-
键入名称和可选描述。
-
单击下一步。
-
选择所需特权。
-
单击下一步。
-
如果启用并配置了 LDAPS,请完成以下操作:
-
单击添加。
-
搜索要分配到的组名称。
-
单击搜索以根据搜索条件筛选 Active Directory 用户组。
-
选择要向该角色分配的 Active Directory 用户组。
-
选择一种访问级别。
- 如果选择“池”访问级别,请选择池。
-
单击提交。
-
单击保存。
-
**注意:**在创建角色期间,可选择添加用户组。也可以稍后添加用户组。
管理特权
要管理特权,用户需要具有“管理角色”特权。此外,还必须启用并配置 LDAPS 集成。
您无法添加新特权或移除特权,因为特权是预定义的。您只能在角色中启用或禁用特权。
-
在 Horizon Recording Console 中,转到管理访问权限 > 角色。
-
单击需要修改所选特权的角色名称。
-
在“特权”中,单击编辑。
-
修改所选特权。
-
单击提交。
管理权限
要管理权限,用户需要具有“管理角色”特权。此外,还必须启用并配置 LDAPS 集成。
您可以在角色中添加、编辑或删除权限。
-
在 Horizon Recording Console 中,转到管理访问权限 > 角色。
-
单击需要修改权限的角色名称。
-
在“权限”中,单击添加以根据创建角色部分添加新权限。
-
在“权限”中,单击编辑以编辑该权限的访问级别。
-
在“权限”中,单击删除以删除某个权限。
删除角色
要删除角色,用户需要具有“管理角色”特权。此外,还必须启用并配置 LDAPS 集成。
-
在 Horizon Recording Console 中,转到管理访问权限 > 角色。
-
选择要删除的角色。
-
单击删除。
-
检查“确认”屏幕,然后单击删除。
**注意:**删除角色时,也会删除该角色的权限。
组概览
要查看组概览,用户需要具有“管理角色”特权。此外,还必须启用并配置 LDAPS 集成。
Horizon Recording Console 可以包含多个角色和权限以及多个用户组。“组概览”页面提供了 RBAC 中所有用户组的概览。
-
在 Horizon Recording Console 中,转到管理访问权限 > 组。
-
单击某个权限以查看其所属的角色以及特权和访问级别列表。
此页面对您有帮助吗?