对象专用特权用于控制可对特定类型的清单对象执行的操作。包含特定于对象的特权的角色可以应用于访问组。在 Cloud Pod 架构环境中,包含特定于某个对象的特权的角色适用于联合访问组。
下表介绍了特定于对象的特权。“管理员”、“本地管理员”、“技术支持管理员”和“清单管理员”等预定义角色包含这些特权。
特定于对象的特权
| 特权 | 特权集 | 用户能力 | 对象 |
|---|---|---|---|
| 启用场和桌面池 | MACHINE_VIEW POOL_ENABLE POOL_VIEW GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE | 启用和禁用桌面池。 | 桌面池、应用程序池、场 |
| 授权桌面和应用程序池 | MACHINE_VIEW POOL_ENTITLE POOL_VIEW GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE | 添加和移除用户授权。 | 桌面池、应用程序池 |
| 管理 Cloud Pod 架构 | FEDERATED_LDAP_VIEW FEDERATED_LDAP_MANAGE MACHINE_VIEW POOL_VIEW GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE | 配置和管理 Cloud Pod 架构环境,包括全局授权、站点、主站点和 Pod。 要管理 Cloud Pod 架构配置,管理员必须对根联合访问组具有此特权。 | 桌面池、应用程序池、场、计算机、全局授权 |
| 管理全局会话 | FEDERATED_SESSIONS_MANAGE FEDERATED_SESSIONS_VIEW GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE | 在 Cloud Pod 架构环境中管理全局会话。 | 全局会话 |
| 管理对自动桌面和场的维护操作 | MACHINE_VIEW POOL_SVI_IMAGE_MANAGEMENT POOL_VIEW GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE | 计划推送映像、计划维护以及更改桌面池和场的默认映像。 | 桌面池、场 |
| 管理计算机 | MACHINE_MANAGE_OFFLINE_SESSION MACHINE_MANAGE_VDI_SESSION MACHINE_MANAGEMENT MACHINE_REBOOT MACHINE_VIEW MANAGE_REMOTE_PROCESS POOL_VIEW REMOTE_ASSISTANCE GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE | 执行与计算机和会话相关的所有操作。 | 计算机 |
| 管理计算机别名和用户分配 | GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE MACHINE_USER_MANAGEMENT MACHINE_VIEW POOL_VIEW | 为计算机分配和取消分配用户以及更新计算机别名。 | 计算机 |
| 管理计算机维护 | GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE MACHINE_MAINTENANCE MACHINE_VIEW POOL_VIEW | 将计算机置于维护模式以及使计算机退出维护模式。 | 计算机 |
| 管理场以及桌面和应用程序池 | MACHINE_VIEW POOL_ENABLE POOL_ENTITLE POOL_MANAGEMENT POOL_SVI_IMAGE_MANAGEMENT POOL_VIEW VC_CONFIG_VIEW GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE | 添加、修改和删除场。添加、修改、删除和授权桌面及应用程序池。添加和移除计算机。 | 桌面池、应用程序池、场 |
| 管理会话 | MACHINE_MANAGE_VDI_SESSION MACHINE_VIEW POOL_VIEW GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE | 断开连接并注销会话,然后向用户发送消息。 | 会话 |
| 管理重新引导操作 | MACHINE_REBOOT MACHINE_VIEW POOL_VIEW GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE | 重置虚拟机或重新启动虚拟桌面。 | 计算机 |
| 管理技术支持门户 (只读) | FEDERATED_LDAP_VIEW FEDERATED_SESSIONS_VIEW FOLDER_VIEW GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE GLOBAL_CONFIG_VIEW HELPDESK_ADMINISTRATOR_VIEW MACHINE_VIEW POOL_VIEW | 对 Horizon Help Desk Tool、全局设置和全局策略进行只读访问,管理员和角色以及 Cloud Pod 架构配置除外。 | 桌面池、应用程序池、场、计算机、会话、全局授权、全局会话 |
| 管理远程进程和应用程序 | MACHINE_VIEW MANAGE_REMOTE_PROCESS POOL_VIEW GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE | 管理远程桌面上的远程进程和应用程序。 | 计算机 |
| 远程协助 | MACHINE_VIEW POOL_VIEW REMOTE_ASSISTANCE GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE | 远程桌面的远程协助。 | 计算机 |
创建自定义角色时使用特定于对象的特权
特定于对象的特权定义了管理员可以对桌面池、应用程序池、场、计算机和会话等 Horizon 清单对象执行的操作。在创建自定义角色时,这些特权集将确定用户将具有的确切功能。可以通过仅选择特定管理功能所需的特定特权组合来定制角色。
上表中列出的权限集可进行组合,以构建支持精确定义职责的自定义角色。例如,您可能需要允许技术支持人员授权用户访问池,同时阻止他们执行更广泛的计算机或池管理操作。创建此类范围有限的角色仅需选择特定于对象的适当特权集。
创建用于仅授权访问的自定义角色
一个常见用例是授予技术支持人员添加或移除用户授权的能力,而不允许他们重新启动计算机、管理会话、修改池或执行维护操作。这可以通过仅选择**“授权桌面和应用程序池”**特权集中包含的特权来实现。
仅授权访问所需的特权
从特定于对象的特权表中仅选择以下特权:
POOL_ENTITLEPOOL_VIEWMACHINE_VIEWGLOBAL_ADMIN_UI_INTERACTIVEGLOBAL_ADMIN_SDK_INTERACTIVE
这些权限允许用户根据需要查看池和计算机,以及添加或移除用户授权,但不授予修改池、管理计算机或执行管理任务的权限。
已授予的功能
分配此角色后,用户可以:
- 查看桌面池、应用程序池和计算机
- 添加用户授权
- 移除用户授权
未授予的功能
由于不包括其他特权集,因此用户无法:
- 重新启动、重置或管理计算机
- 断开连接、注销会话或向会话发送消息
- 使用远程协助
- 启用或禁用池
- 修改、创建或删除池
- 执行映像更新或计划维护
- 添加或移除计算机
- 管理 Cloud Pod 架构或全局授权
创建仅授权自定义角色的步骤
- 在 Horizon Console 中,转到设置 > 管理员 > 角色 > 添加角色。
- 为角色命名,例如:“技术支持 - 仅授权”。
- 在特定于对象的特权下,选择:
POOL_ENTITLEPOOL_VIEWMACHINE_VIEW
- 在全局交互特权下,选择:
GLOBAL_ADMIN_UI_INTERACTIVEGLOBAL_ADMIN_SDK_INTERACTIVE
- 请勿选择与以下内容相关的特权:
- 计算机管理
- 池或场管理
- 会话管理
- 维护操作
- 远程协助
- Cloud Pod 架构
- 保存角色并将其分配给设置 > 管理员下的相应 AD 组。
此页面对您有帮助吗?