Skip to main content

2026 年 7 月 1 日

特定于对象的特权

对象专用特权用于控制可对特定类型的清单对象执行的操作。包含特定于对象的特权的角色可以应用于访问组。在 Cloud Pod 架构环境中,包含特定于某个对象的特权的角色适用于联合访问组。

下表介绍了特定于对象的特权。“管理员”、“本地管理员”、“技术支持管理员”和“清单管理员”等预定义角色包含这些特权。

特定于对象的特权

特权特权集用户能力对象
启用场和桌面池 MACHINE_VIEW POOL_ENABLE POOL_VIEW GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE启用和禁用桌面池。桌面池、应用程序池、场
授权桌面和应用程序池 MACHINE_VIEW POOL_ENTITLE POOL_VIEW GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE添加和移除用户授权。桌面池、应用程序池
管理 Cloud Pod 架构 FEDERATED_LDAP_VIEW FEDERATED_LDAP_MANAGE MACHINE_VIEW POOL_VIEW GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE配置和管理 Cloud Pod 架构环境,包括全局授权、站点、主站点和 Pod。 要管理 Cloud Pod 架构配置,管理员必须对根联合访问组具有此特权。桌面池、应用程序池、场、计算机、全局授权
管理全局会话 FEDERATED_SESSIONS_MANAGE FEDERATED_SESSIONS_VIEW GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE在 Cloud Pod 架构环境中管理全局会话。全局会话
管理对自动桌面和场的维护操作 MACHINE_VIEW POOL_SVI_IMAGE_MANAGEMENT POOL_VIEW GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE计划推送映像、计划维护以及更改桌面池和场的默认映像。桌面池、场
管理计算机 MACHINE_MANAGE_OFFLINE_SESSION MACHINE_MANAGE_VDI_SESSION MACHINE_MANAGEMENT MACHINE_REBOOT MACHINE_VIEW MANAGE_REMOTE_PROCESS POOL_VIEW REMOTE_ASSISTANCE GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE执行与计算机和会话相关的所有操作。计算机
管理计算机别名和用户分配 GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE MACHINE_USER_MANAGEMENT MACHINE_VIEW POOL_VIEW为计算机分配和取消分配用户以及更新计算机别名。计算机
管理计算机维护 GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE MACHINE_MAINTENANCE MACHINE_VIEW POOL_VIEW将计算机置于维护模式以及使计算机退出维护模式。计算机
管理场以及桌面和应用程序池 MACHINE_VIEW POOL_ENABLE POOL_ENTITLE POOL_MANAGEMENT POOL_SVI_IMAGE_MANAGEMENT POOL_VIEW VC_CONFIG_VIEW GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE添加、修改和删除场。添加、修改、删除和授权桌面及应用程序池。添加和移除计算机。桌面池、应用程序池、场
管理会话 MACHINE_MANAGE_VDI_SESSION MACHINE_VIEW POOL_VIEW GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE断开连接并注销会话,然后向用户发送消息。会话
管理重新引导操作 MACHINE_REBOOT MACHINE_VIEW POOL_VIEW GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE重置虚拟机或重新启动虚拟桌面。计算机
管理技术支持门户 (只读) FEDERATED_LDAP_VIEW FEDERATED_SESSIONS_VIEW FOLDER_VIEW GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE GLOBAL_CONFIG_VIEW HELPDESK_ADMINISTRATOR_VIEW MACHINE_VIEW POOL_VIEW对 Horizon Help Desk Tool、全局设置和全局策略进行只读访问,管理员和角色以及 Cloud Pod 架构配置除外。桌面池、应用程序池、场、计算机、会话、全局授权、全局会话
管理远程进程和应用程序 MACHINE_VIEW MANAGE_REMOTE_PROCESS POOL_VIEW GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE管理远程桌面上的远程进程和应用程序。计算机
远程协助 MACHINE_VIEW POOL_VIEW REMOTE_ASSISTANCE GLOBAL_ADMIN_SDK_INTERACTIVE GLOBAL_ADMIN_UI_INTERACTIVE远程桌面的远程协助。计算机

创建自定义角色时使用特定于对象的特权

特定于对象的特权定义了管理员可以对桌面池、应用程序池、场、计算机和会话等 Horizon 清单对象执行的操作。在创建自定义角色时,这些特权集将确定用户将具有的确切功能。可以通过仅选择特定管理功能所需的特定特权组合来定制角色。

上表中列出的权限集可进行组合,以构建支持精确定义职责的自定义角色。例如,您可能需要允许技术支持人员授权用户访问池,同时阻止他们执行更广泛的计算机或池管理操作。创建此类范围有限的角色仅需选择特定于对象的适当特权集。

创建用于仅授权访问的自定义角色

一个常见用例是授予技术支持人员添加或移除用户授权的能力,而不允许他们重新启动计算机、管理会话、修改池或执行维护操作。这可以通过仅选择**“授权桌面和应用程序池”**特权集中包含的特权来实现。

仅授权访问所需的特权

从特定于对象的特权表中仅选择以下特权:

  • POOL_ENTITLE
  • POOL_VIEW
  • MACHINE_VIEW
  • GLOBAL_ADMIN_UI_INTERACTIVE
  • GLOBAL_ADMIN_SDK_INTERACTIVE

这些权限允许用户根据需要查看池和计算机,以及添加或移除用户授权,但不授予修改池、管理计算机或执行管理任务的权限。

已授予的功能

分配此角色后,用户可以:

  • 查看桌面池、应用程序池和计算机
  • 添加用户授权
  • 移除用户授权

未授予的功能

由于不包括其他特权集,因此用户无法

  • 重新启动、重置或管理计算机
  • 断开连接、注销会话或向会话发送消息
  • 使用远程协助
  • 启用或禁用池
  • 修改、创建或删除池
  • 执行映像更新或计划维护
  • 添加或移除计算机
  • 管理 Cloud Pod 架构或全局授权

创建仅授权自定义角色的步骤

  1. 在 Horizon Console 中,转到设置 > 管理员 > 角色 > 添加角色
  2. 为角色命名,例如:“技术支持 - 仅授权”。
  3. 特定于对象的特权下,选择:
    • POOL_ENTITLE
    • POOL_VIEW
    • MACHINE_VIEW
  4. 全局交互特权下,选择:
    • GLOBAL_ADMIN_UI_INTERACTIVE
    • GLOBAL_ADMIN_SDK_INTERACTIVE
  5. 请勿选择与以下内容相关的特权:
    • 计算机管理
    • 池或场管理
    • 会话管理
    • 维护操作
    • 远程协助
    • Cloud Pod 架构
  6. 保存角色并将其分配给设置 > 管理员下的相应 AD 组。

此页面对您有帮助吗?

对本主题提供反馈

本主题对您有帮助吗?

请勿填写任何个人信息或机密信息。

正在生成链接…