Skip to main content

2026 年 9 月 1 日

基于角色的访问控制

Omnissa Intelligence 中的基于角色的访问控制 (RBAC) 包含预定义的角色,您可以将其分配给管理员,以便他们能够访问适用的 Omnissa 资源。如果需要预定义 RBAC 角色未涵盖的权限,则可以创建自定义角色以涵盖您的用例。

管理员从何而来?

设置 RBAC 时涉及将管理员分配给其相应的角色。您可以从多个位置分配管理员。

  • Omnissa Workspace ONE UEM
  • Azure Active Directory 组
  • Omnissa Connect

关于数据访问策略 (DAP)

如果要使用 DAP(数据访问策略)限制分析师或符合 DAP 要求的自定义角色用户所看到的数据,您可以在 RBAC 过程中分配该策略,但必须先配置该策略。有关详细信息,请参阅 DAP 主题。

Workspace ONE UEM

Intelligence 可以从 Workspace ONE UEM 获取用户数据,包括基本用户和基于目录的用户。

  • 基本用户是不通过身份服务进行管理的单个帐户。
    • 这些用户不需要企业基础架构。
    • 这些凭据仅存在于 Workspace ONE UEM 中,且不具有联合安全性。
  • 基于目录的用户在身份服务中进行管理,并被提取到 Workspace ONE UEM 中。
    • 这些用户使用其目录凭据来访问资源,对其帐户所做的任何更改都将与 Workspace ONE UEM 同步。

过程

在 UEM 和 Intelligence 中工作时,您需要先在 UEM 中添加 Intelligence 管理员角色,然后将该角色分配给管理员。让管理员尝试登录到 Intelligence 以触发请求访问机制。系统会向您发送一封包含管理员请求的电子邮件,以便您可以在 Intelligence 中授予其权限并配置 RBAC 帐户。

  1. 在 Workspace ONE UEM console 中,为管理员添加用于访问 Intelligence 的角色。
    1. 选择组织组。
    2. 转到帐户 > 管理员 > 管理员角色 > 添加角色
    3. 输入名称和说明,以便可以在列表视图中找到该角色。Intelligence Admin - Grants admins access to the Intelligence console.
    4. 搜索资源文本框中,输入 Intelligence 以显示 Intelligence 角色。
      • 此角色位于类别 > 监控 > Intelligence 中。
    5. 向管理员授予读取编辑权限。
      • 现在可以在 Workspace ONE UEM 中将 Intelligence Admin 角色分配给管理员。
  2. 在 Workspace ONE UEM console 中,添加管理员并为其分配 Intelligence 角色。
    • 转到帐户 > 管理员 > 管理员 > 添加 > 添加管理员
    • 选择基本目录
      • 基本 - 在基本选项卡上输入所需的设置,包括用户名、密码、名字和姓氏。
        • 您可以启用双因素身份验证,然后可以在电子邮件和短信传递方式和以分钟为单位的令牌到期时间之间进行选择。
        • 您还可以选择通知选项,在"无"、"电子邮件"和"短信"之间进行选择。
        • 管理员会收到自动生成的回复。
      • 目录 - 输入管理员的目录凭据的域和用户名。
    • 选择角色选项卡,选择"组织组",然后输入之前添加的角色 Intelligence Admin
  3. 让管理员登录到 Intelligence 并完成请求访问过程。
    • 通过在受限访问页面上选择请求访问按钮,系统会向处于活动状态并且在控制台中具有管理员角色的 10 个管理员发送电子邮件通知,以批准进入。
    • 如果用户已请求访问并选择请求访问,则控制台会提示他们以前的请求,但允许他们发送另一个请求。
  4. 检查您的电子邮件中是否有管理员访问请求通知并批准条目。
  5. 在 Intelligence 中添加管理员。
    1. 在 Intelligence 中,转到帐户 > 管理员
    2. 选择管理选项卡。
    3. 选择添加以访问基于角色的 Intelligence 访问权限小组件。
    4. 查找管理员选项卡上的文本框中输入管理员的名称。
    5. 选择下一步以继续。
    6. 角色分配选项卡上,选择适用的角色并保存管理员帐户。
      • 您可以将 DAP 分配给分析师或符合 DAP 要求的自定义角色用户。
    7. 保存设置。

Microsoft Azure Active Directory

要在 Intelligence 中为基于角色的访问控制 (RBAC) 添加来自 Azure Active Directory (AD) 的管理员和管理员组,您必须授权 Intelligence 与 Azure 环境之间的通信。然后,可以将 AD 环境中的管理员和管理员组添加到 Intelligence。

用于通信的 Microsoft Graph API

Intelligence 使用 Microsoft Graph API 与 Azure 环境进行通信。

  • Intelligence 存储来自 Azure 的最少信息,例如用户的名字和姓氏、用户的联系电子邮件地址或其附属组。
  • 集成不包括定期同步计划或轮询操作,而是在用户访问 Intelligence 时验证信息。

必备条件

您必须具有配置公共 Azure AD 帐户的权限。使用 Azure AD 管理员帐户凭据进行注册。如果您没有设置 Azure AD 的管理员权限,请让 Azure AD 管理员向 Intelligence 注册您的环境。

授权程序

  1. 在 Intelligence 中,转到帐户 > 管理员,然后选择用户身份管理选项卡。
  2. Microsoft Azure Active Directory 卡上选择设置
    系统会将您定向到您组织的 Microsoft 区域。如果您具有 Azure AD 管理员权限,系统将提示您输入 Azure AD 凭据。
  3. 在 Microsoft 窗口中选择接受,向 Intelligence 授予访问 Azure 中的数据的权限。如果系统接受权限,则 Microsoft Azure Active Directory 集成将显示为状态: 已授权
    • 授予登录到 Azure 以及在其中读取用户配置文件的权限。
    • 授予读取 Azure 中所有组的权限。
    • 授予读取 Azure 中所有用户的完整配置文件的权限。

添加管理员和管理员组

  1. 在 Intelligence 中,转到帐户 > 管理员
  2. 选择添加以访问基于角色的 Intelligence 访问权限小组件。
    • 如果尚未授权两个系统之间的通信,则无法访问添加按钮。
  3. 查找管理员选项卡上的文本框中输入管理员或管理员组的名称。
  4. 选择下一步以继续。
  5. 角色分配选项卡上,选择适用的角色并保存管理员帐户。
    • 您可以将 DAP 分配给分析师或符合 DAP 要求的自定义角色用户。
  6. 保存设置。
  7. 让管理员登录 Intelligence。
    • Intelligence 中的帐户 > 管理员页面将这些管理员显示为未知 (未登录),因为系统不会从 Azure 中提取此数据。
    • 管理员登录到 Intelligence 后,状态即会解析。

Omnissa Connect

Omnissa Connect 是一项基于 Web 的服务,可提供对所有 Omnissa 服务和解决方案的集中式访问点。它旨在提供一组通用功能,以实现 Omnissa 产品和平台的安全和增强体验。

注意:如果使用 Omnissa Connect 添加管理员,则无法在 Intelligence 中编辑管理员记录。必须转到 Omnissa Connect 才能进行编辑。有关详细信息,请参阅管理员

RBAC 角色描述

基于角色的访问控制 (RBAC) 包括职衔为分析员、审核员、管理员和自动化人员的管理员。每个角色都有特定权限,可以快速分配对 Intelligence 功能的访问权限。

要创建超级管理员,请将所有角色分配给管理员帐户。Intelligence 不为超级管理员提供单独的单个角色。

  • 管理员 - 管理员可以创建身份和访问管理、管理员和集成。
    • 见解权限 - 读取
    • 设置权限 - 创建、更新和删除
  • 分析师 - 分析师可以创建、处理和删除自己的对象,还可以处理其他对象,具体取决于其权限。他们无法在设置或工作流中工作。
    • 见解权限 - 读取
    • 仪表板权限 - 创建、更新和删除
    • 报告权限 - 创建、更新和删除
  • 审核员 - 审核员可以查看出于审核目的而创建的其他管理员。他们对所有内容以及创建的所有内容具有读取访问权限。如果您的审核员也需要编辑对象,请向该帐户添加其他角色之一。
    • 见解权限 - 读取
    • 仪表板权限 - 读取
    • 报告权限 - 读取
    • 工作流权限 - 读取
    • 设置权限 - 读取
  • 自动化人员 - 自动化人员可以创建、处理和删除自动化。他们还可以在设置中配置自动化中使用的集成。限制其他管理员创建自动化有助于控制自动化对端点产生的重大影响。它还有助于避免创建的自动化重叠或相冲突。
    • 见解权限 - 读取
    • 工作流权限 - 创建、更新和删除
    • 集成权限 - 创建、更新和删除

自定义角色

自定义角色提供了 RBAC 角色的替代方案,因为当预定义的 RBAC 角色不包含或限制了特殊或偶尔用户所需的权限时,自定义角色允许您为这些实例分配精细权限。在角色选项卡上添加自定义角色,您可以在其中找到一份列表,列出角色、为其分配的用户、角色类型(系统或自定义)以及该角色是否符合数据访问策略 (DAP)。

注意: 如果自定义角色不符合数据访问策略 (DAP) 要求,则无法使用 DAP。

所需授权

要使用自定义角色,您必须具有列出的 Omnissa 授权之一。

  • 移动分析附加模块
  • 体验管理附加模块
  • 风险分析附加模块
  • Intelligence 附加模块或 Workspace ONE Enterprise

添加自定义角色

添加自定义角色,以便将其分配给用户。

  1. 在 Intelligence 中,转到帐户 > 管理员,然后选择角色选项卡。
  2. 选择添加,然后配置自定义角色的权限。
    可供配置的权限的图像以及选择多个权限的示例。
    您可以配置多个权限。
  3. 保存自定义角色。该角色现在可用于分配给用户。

分配、取消分配、编辑或删除自定义角色

  1. 在 Intelligence 中,转到帐户 > 管理员,然后选择角色选项卡。
  2. 从列表中选择自定义角色。
  3. 选择用户选项卡,然后使用小组件分配、取消分配、编辑或删除自定义角色。如果选择角色权限选项卡,也可以编辑和删除角色。
    • 向用户分配该角色。
      1. 选择分配用户
      2. 从列表中选择用户。您可以在搜索字段中使用用户的电子邮件、名字或姓氏来搜索用户。
      3. 再次选择分配用户以完成该过程。
    • 从用户取消分配角色。如果没有用户列表,则此时尚未将自定义角色分配给用户。
      1. 选择不再需要自定义角色的单个用户或多个用户。
      2. 选择取消分配用户并确认您的选择。
    • 编辑角色。
      1. 选择编辑角色
      2. 对自定义角色的名称、描述或其权限进行更改,然后保存更改。
    • 删除角色。
      1. 选择删除角色
      2. 系统无法检索已删除的自定义角色,因此请确认要删除角色以完成该过程。
  4. 选择角色权限选项卡以查看所选自定义角色的当前范围。您可以在此处选择编辑或删除角色,也可以将其保留不变。

编辑 RBAC 权限

当您在 Intelligence 中修改 RBAC 权限时,系统会向 RBAC 用户发送帐户角色已修改电子邮件。通知列出了更改权限的人员以及更改的权限。

转移仪表板和报告的所有权

您可以与其他Intelligence用户共享仪表板和报告。对象的所有者(仪表板或报告)指定为具有完全访问权限,而共享该对象的用户指定为具有可以查看(只读)或可以编辑访问权限(读写)。

作为共享功能的扩展,具有管理员角色的管理员也可以转移仪表板和报告的所有权。管理员离开您的组织后,此功能非常有用,因为其 Intelligence 对象不再具有活动管理员来管理这些对象。要将这些对象分配给活动管理员,管理员可以找到无所有者对象并对其进行重新分配。

此页面对您有帮助吗?

对本主题提供反馈

本主题对您有帮助吗?

请勿填写任何个人信息或机密信息。

正在生成链接…