Настройка администрирования на основе ролей для Configuration Manager

Относится к Configuration Manager (Current Branch)

В Configuration Manager администрирование на основе ролей объединяет роли безопасности, области безопасности и назначенные коллекции для определения административной области для каждого пользователя с правами администратора. Административная область включает объекты, которые пользователь с правами администратора может просматривать в консоли Configuration Manager, и задачи, связанные с этими объектами, на выполнение которых у него есть разрешение.

Если вы еще не знакомы с этими концепциями, см. Основы ролевого администрирования.

С помощью сведений, содержащихся в этой статье, можно создать и настроить администрирование на основе ролей и связанные с ним параметры безопасности.

Примечание.

В процедурах, описанных в этой статье, предполагается, что пользователь с правами администратора имеет роль безопасности и обладает необходимыми разрешениями. Например, роли полного администратора или администратора безопасности .

Совет

Используйте средство администрирования и аудита на основе ролей для выполнения следующих действий.

  • Смоделируйте разрешения для новой роли, которую вы хотите создать.
  • Проводить аудит всех существующих административных пользователей, коллекций и областей безопасности.
  • Аудит конкретного пользователя

Создание настраиваемых ролей безопасности

Configuration Manager предоставляет несколько встроенных ролей безопасности. Изменить разрешения встроенных ролей нельзя. Если вам требуются другие роли, создайте собственную. Вы можете создать настраиваемую роль, чтобы предоставить пользователям с правами администратора другие необходимые им разрешения, которые не включены во встроенную роль. Используя настраиваемую роль безопасности, вы можете назначить им наименее необходимые разрешения. Настраиваемая роль поможет избежать назначения роли безопасности, которая предоставляет больше разрешений, чем требуется.

Создание пользовательских ролей безопасности

В консоли Configuration Manager перейдите в рабочее пространство "Администрирование". Разверните элемент "Безопасность" и выберите узел "Роли безопасности ". Затем создайте новую роль безопасности с помощью одного из следующих процессов:

Создание новой настраиваемой роли безопасности путем копирования встроенной роли

  1. Выберите существующую роль безопасности, чтобы использовать ее в качестве источника для новой роли.

  2. На вкладке " Главная" ленты в группе "Роль безопасности " выберите "Копировать". В результате этого действия создается копия роли "Безопасность источника".

  3. В мастере копирования ролей безопасности укажите имя для новой пользовательской роли безопасности. Максимальная длина составляет 256 символов.

  4. Необязательно, но рекомендуется. Укажите описание , чтобы резюмировать назначение этой пользовательской роли безопасности. Максимальная длина файла — 512 символов.

  5. В разделе "Разрешения" разверните каждый тип объекта, чтобы отобразить доступные разрешения.

  6. Чтобы изменить разрешение, выберите в раскрывающемся списке пункт " Да " или " Нет".

    Предостережение

    При настройке пользовательской роли безопасности предоставляйте только те разрешения, которые необходимы пользователям, назначенным этой роли. Например, разрешение на изменение для объекта "Роли безопасности " позволяет назначенным пользователям редактировать любую доступную роль безопасности, даже если им не назначена эта роль безопасности.

  7. После настройки разрешений нажмите кнопку "ОК", чтобы сохранить новую роль безопасности.

Импорт роли безопасности, экспортированной из другой иерархии Configuration Manager

Важно!

Импортируйте пользовательские файлы конфигурации ролей безопасности только из надежного источника. При экспорте пользовательскую роль безопасности сохраните ее в надежном месте. XML-файлы не имеют цифровой подписи.

  1. На вкладке " Главная" ленты в группе "Создание " выберите "Импорт роли безопасности".

  2. Укажите XML-файл, содержащий экспортированную конфигурацию роли безопасности. Нажмите кнопку "Открыть ", чтобы завершить процедуру и создать роль безопасности.

  3. После импорта пользовательской роли безопасности откройте ее свойства. Просмотрите разрешения, чтобы убедиться, что они включают наименее необходимые разрешения для этой роли. Измените все разрешения, которые не требуются в этой среде.

Примечание.

Экспортировать встроенные роли безопасности нельзя.

Настройка ролей безопасности

Вы можете изменить разрешения для настраиваемой роли безопасности, но не можете изменить встроенные роли безопасности.

  1. В консоли Configuration Manager перейдите в рабочее пространство "Администрирование", разверните узел "Безопасность" и выберите узел "Роли безопасности".

  2. Выберите настраиваемую роль безопасности, которую требуется изменить или просмотреть.

  3. На вкладке " Главная " ленты в группе "Свойства " выберите "Свойства".

  4. На вкладке " Общие " окна свойств при необходимости измените имя или описание .

  5. На вкладке "Администраторы " просмотрите пользователей, связанных с этой ролью. Чтобы изменить назначение, перейдите к свойствам пользователя с правами администратора.

  6. На вкладке Разрешения разверните каждый тип объекта, чтобы отобразить доступные разрешения.

  7. Чтобы изменить разрешение, выберите в раскрывающемся списке и выберите "Да " или "Нет".

    Предостережение

    При настройке пользовательской роли безопасности предоставляйте только те разрешения, которые необходимы пользователям, назначенным этой роли. Например, разрешение на изменение для объекта "Роли безопасности " позволяет назначенным пользователям редактировать любую доступную роль безопасности, даже если им не назначена эта роль безопасности.

  8. Когда все будет готово, нажмите кнопку " ОК", чтобы сохранить пользовательскую роль безопасности.

Настройка областей безопасности объекта

Управляйте областями безопасности из защищаемого объекта, а не из области безопасности. Единственные свойства, которые можно изменить в настраиваемой области безопасности, — это имя и описание. Изменить две встроенные области невозможно. Чтобы изменить имя и описание настраиваемой области, необходимо разрешение "Изменение" для объекта "Области безопасности".

Когда вы создаете новый объект в Configuration Manager, он связывается с каждой областью безопасности, связанной с ролями безопасности учетной записи, использованной для создания объекта. Это поведение происходит, когда эти роли безопасности предоставляют разрешение " Создать " или "Задать область безопасности ". После создания объекта можно изменить области безопасности и назначить его нескольким областям.

Например, вам назначена роль безопасности, которая позволяет создать новую группу границ. Эта роль связана с областью безопасности "Администраторы". При создании новой группы границ возможность назначения определенных областей безопасности будет недоступна. Новой группе границ автоматически назначается области безопасности администраторов. После сохранения новой группы границ можно изменить области безопасности для группы границ.

Дополнительные сведения о том, как добавить области для пользователя, см. в разделе Изменение административной области пользователя с правами администратора.

Создание настраиваемой области безопасности

  1. В консоли Configuration Manager перейдите в рабочее пространство "Администрирование", разверните элемент "Безопасность" и выберите узел "Области безопасности".

  2. На вкладке " Главная" ленты в группе "Создать " выберите "Создать область защиты".

  3. В окне "Создание области безопасности" укажите имя области безопасности. Максимальная длина составляет 256 символов.

  4. Необязательно, но рекомендуется: укажите описание, чтобы резюмировать цель этой настраиваемой области безопасности. Максимальная длина файла — 512 символов.

  5. Выбор или удаление назначений административных пользователей. Их можно изменить после создания области безопасности.

  6. Чтобы сохранить настраиваемую область безопасности, нажмите кнопку "ОК".

Настройка областей безопасности для объекта

  1. В консоли Configuration Manager выберите объект, поддерживающий назначение области безопасности. Список поддерживаемых объектов см. в разделе Основы администрирования на основе ролей — области безопасности.

  2. На вкладке " Главная" ленты в группе "Классификация " выберите "Задать области безопасности".

    Для папки перейдите на вкладку " Папка " на ленте. В группе "Действия " выберите "Задать области безопасности".

    Примечание.

    Элемент доступен для поиска в папках за пределами области безопасности пользователя, если этот пользователь использует общую область безопасности с пользователем, создавшим объект.

  3. В окне "Задать области безопасности " установите или снимите ограничения безопасности для этого объекта. Выберите хотя бы одну область безопасности.

  4. Нажмите кнопку "ОК", чтобы сохранить назначенные области безопасности.

Настройка коллекций для управления безопасностью

Процедуры для настройки коллекций для администрирования на основе ролей отсутствуют. Коллекции не имеют конфигурации администрирования на основе ролей. Вместо этого коллекции назначаются пользователю с правами администратора. Чтобы определить действия, которые пользователь с правами администратора может выполнять с коллекцией и ее участниками, просмотрите разрешения для типа объекта Collection в роли безопасности.

Если у пользователя с правами администратора есть разрешения на коллекцию, у него также есть разрешения на коллекции, которые ограничены этой коллекцией. Например, в вашей организации используется коллекция "Все рабочие столы". Существует также коллекция "Все рабочие столы Северная Америка", ограниченная коллекцией "Все рабочие столы". Если пользователь с правами администратора имеет разрешения на доступ ко всем рабочим столам, он имеет такие же разрешения и к коллекции "Все рабочие столы Северная Америка".

Пользователь с правами администратора не может использовать разрешения на удаление или изменение для коллекции, которая ему непосредственно назначена. Они могут использовать эти разрешения для коллекций, которые ограничены этой коллекцией. В предыдущем примере пользователь с правами администратора может удалить или изменить коллекцию "Все рабочие столы Северная Америка", но не может удалить или изменить коллекцию "Все рабочие столы".

Создание нового пользователя с правами администратора

Чтобы предоставить отдельным пользователям или участникам группы безопасности доступ к управлению Configuration Manager, создайте пользователя с правами администратора. Укажите учетную запись Windows пользователя или группы пользователей. Назначьте каждому пользователю с правами администратора по крайней мере одну роль безопасности и одну область безопасности. Можно также назначить коллекции, чтобы ограничить административную области пользователя или группы.

Примечание.

Если пользователь с правами администратора входит в глобальную группу безопасности "Защищенные пользователи ", он может запускать консоль только в течение 4 часов за раз. Через 4 часа срок действия его авторизации Kerberos истекает, и ее невозможно продлить. Консоль автоматически закрывается, и вся несохраненная работа теряется.

Участники группы безопасности " Защищенные пользователи " должны отслеживать свое время в консоли и сохранять или закрывать все незавершенные действия до истечения 4 часов. После закрытия консоли перезапустите ее, чтобы продолжить работу.

Дополнительные сведения о группе безопасности "Защищенные пользователи " см. в статьях "Группа безопасности "Защищенные пользователи " и "Руководство по настройке защищенных учетных записей".

Создание нового пользователя с правами администратора

  1. В консоли Configuration Manager перейдите в рабочее пространство "Администрирование", разверните узел "Безопасность" и выберите узел "Администраторы".

  2. На вкладке " Главная" ленты в группе "Создать " выберите "Добавить пользователя или группу".

  3. Нажмите "Обзор", а затем выберите учетную запись или группу пользователей для этого нового пользователя с правами администратора в Configuration Manager.

    Примечание.

    При администрировании на консоли в качестве администратора можно указать только пользователей домена или группы безопасности домена.

  4. Для связанных ролей безопасности нажмите кнопку " Добавить ", чтобы открыть список доступных ролей безопасности. Выберите одну или несколько ролей безопасности и нажмите кнопку "ОК".

  5. Выберите один из следующих параметров, чтобы определить поведение защищаемого объекта для нового пользователя.

    • Все экземпляры объектов, которые связаны с назначенными ролями безопасности: Этот параметр имеет следующие варианты поведения:

      • Области безопасности: все
      • Коллекции: все системы , все пользователи и группы пользователей
      • Роли безопасности, назначенные пользователю, определяют его доступ к объектам.
      • Новые объекты, создаваемые пользователем, назначаются области безопасности по умолчанию.
    • Только экземпляры объектов, которые назначены указанным областям безопасности и коллекциям: Этот параметр имеет следующие варианты поведения:

      • Область безопасности: по умолчанию
      • Коллекции: все системы , все пользователи и группы пользователей
      • Эти параметры по умолчанию могут отличаться, так как фактические области безопасности и коллекции ограничены теми, которые связаны с учетной записью, используемой для создания пользователя с правами администратора.
      • Добавьте или удалите области безопасности и коллекции, чтобы настроить административную область этого пользователя.

    Важно!

    После создания пользователя просмотрите его свойства, чтобы выбрать третий вариант — "Связать назначенные роли безопасности с определенными областями безопасности и коллекциями". Дополнительные сведения см. в разделе Изменение административной области пользователя с правами администратора.

  6. Нажмите кнопку "ОК", чтобы закрыть окно и создать пользователя с правами администратора.

Изменение административной области пользователя с правами администратора

Вы можете изменить административную область администратора, добавив или удалив роли безопасности, области безопасности и коллекции, связанные с пользователем. Каждый пользователь с правами администратора должен быть связан по крайней мере с одной ролью безопасности и одной областью безопасности. Может потребоваться назначить одну или несколько коллекций в административную области пользователя. Большинство ролей безопасности взаимодействуют с коллекциями и не работают правильно без назначенной коллекции.

При изменении пользователя с правами администратора можно изменить поведение защищаемых объектов в отношении назначенных ролей безопасности. Можно выбрать три варианта поведения:

  • Все экземпляры объектов, которые связаны с назначенными ролями безопасности: Этот параметр связывает пользователя с правами администратора с коллекциями "Все область", "Все системы" и "Все пользователи и группы пользователей". Доступ к объектам определяется ролями безопасности, назначенными пользователю.

  • Только экземпляры объектов, относящиеся к указанным областям безопасности и коллекциям. Этот параметр связывает пользователя с правами администратора теми же областями безопасности и коллекциями, которые связаны с учетной записью, используемой для настройки пользователя с правами администратора. Этот параметр поддерживает добавление или удаление ролей и коллекций безопасности для настройки административной области администратора пользователя.

  • Связывание назначенных ролей безопасности с определенными областями и коллекциями безопасности: Этот параметр позволяет создать определенные связи между отдельными ролями безопасности и определенными областями безопасности и коллекциями для пользователя.

    Примечание.

    Этот параметр доступен только при изменении свойств пользователя с правами администратора.

Текущая конфигурация поведения защищаемых объектов изменяет процесс назначения дополнительных ролей безопасности. Используйте следующие процедуры, основанные на различных параметрах защищаемых объектов, которые помогут вам управлять администратором.

Для просмотра и управления конфигурацией защищаемых объектов для пользователя с правами администратора используйте следующую процедуру.

Просмотр и управление поведением защищаемого объекта для пользователя с правами администратора

  1. В консоли Configuration Manager выберите "Администрирование".
  2. В рабочей области "Администрирование " разверните элемент "Безопасность" и выберите "Администраторы".
  3. Выберите пользователя с правами администратора, которого нужно изменить.
  4. На вкладке " Главная " в группе "Свойства " выберите "Свойства".
  5. Выберите вкладку Security Scopes (Области безопасности ), чтобы просмотреть текущую конфигурацию для защищаемых объектов для этого пользователя с правами администратора.
  6. Чтобы изменить поведение защищаемого объекта, выберите новый параметр поведения защищаемого объекта. После изменения этой конфигурации ознакомьтесь с соответствующей процедурой для дальнейших инструкций по настройке областей и коллекций безопасности, а также ролей безопасности для этого пользователя с правами администратора.
  7. Нажмите кнопку "ОК", чтобы завершить процедуру.

Выполните следующую процедуру, чтобы изменить администратора, для которого настроено поведение защищаемых объектов со значением "Все экземпляры объектов, связанных с назначенными ролями безопасности".

  1. В консоли Configuration Manager выберите "Администрирование".

  2. В рабочей области "Администрирование " разверните элемент "Безопасность" и выберите "Администраторы".

  3. Выберите пользователя с правами администратора, которого нужно изменить.

  4. На вкладке " Главная " в группе "Свойства " выберите "Свойства".

  5. На вкладке "Области безопасности " убедитесь, что пользователь с правами администратора настроен для всех экземпляров объектов, относящихся к назначенным ролям безопасности.

  6. Чтобы изменить назначенные роли безопасности, перейдите на вкладку "Роли безопасности ".

    • Чтобы назначить этому пользователю с правами администратора дополнительные роли безопасности, выберите "Добавить", проверка флажок рядом с каждой дополнительной ролью безопасности, которую нужно назначить, а затем нажмите кнопку "ОК".
    • Чтобы удалить роли безопасности, выберите одну или несколько ролей безопасности из списка и нажмите кнопку "Удалить".
  7. Чтобы изменить поведение защищаемого объекта, перейдите на вкладку "Области безопасности" и выберите новый параметр поведения защищаемого объекта. После изменения этой конфигурации ознакомьтесь с соответствующей процедурой для дальнейших инструкций по настройке областей и коллекций безопасности, а также ролей безопасности для этого пользователя с правами администратора.

    Примечание.

    Если для защищаемых объектов задано значение "Все экземпляры объектов, которые связаны с назначенными ролями безопасности", вы не можете добавлять или удалять определенные области и коллекции безопасности.

  8. Нажмите кнопку "ОК", чтобы завершить эту процедуру.

Используйте следующую процедуру, чтобы изменить администратора, для которого настроено поведение защищаемых объектов Только экземпляры объектов, которые назначены указанным областям безопасности и семействам.

Для параметра: только экземпляры объектов, которые назначены указанным областям безопасности и коллекциям

  1. В консоли Configuration Manager выберите "Администрирование".

  2. В рабочей области "Администрирование " разверните элемент "Безопасность" и выберите "Администраторы".

  3. Выберите пользователя с правами администратора, которого нужно изменить.

  4. На вкладке " Главная " в группе "Свойства " выберите "Свойства".

  5. Перейдите на вкладку "Области безопасности", чтобы подтвердить, что у пользователя настроены только экземпляры объектов, которые назначены указанным областям безопасности и коллекциям.

  6. Чтобы изменить назначенные роли безопасности, перейдите на вкладку "Роли безопасности ".

    • Чтобы назначить этому пользователю дополнительные роли безопасности, выберите "Добавить", проверка флажком каждой дополнительной роли безопасности, которую нужно назначить, а затем нажмите кнопку "ОК".
    • Чтобы удалить роли безопасности, выберите одну или несколько ролей безопасности из списка и нажмите кнопку "Удалить".
  7. Чтобы изменить области безопасности и коллекции, связанные с ролями безопасности, перейдите на вкладку "Области безопасности ".

    • Чтобы связать новые области безопасности или коллекции со всеми ролями безопасности, назначенными этому пользователю с правами администратора, нажмите кнопку "Добавить " и выберите один из четырех вариантов. При выборе "Область безопасности" или "Коллекция" проверка поле для одного или нескольких объектов, чтобы завершить выбор, а затем нажмите кнопку "ОК".
    • Чтобы удалить область или коллекцию безопасности, выберите объект и нажмите кнопку "Удалить".
  8. Нажмите кнопку "ОК", чтобы завершить эту процедуру.

Используйте следующую процедуру, чтобы изменить администратора, для которого настроено поведение защищаемого объекта " Связывание назначенных ролей безопасности с определенными областями и коллекциями безопасности".

Для параметра: Сопоставление назначенных ролей безопасности с определенными областями и коллекциями безопасности

  1. В консоли Configuration Manager выберите "Администрирование".

  2. В рабочей области "Администрирование " разверните элемент "Безопасность" и выберите "Администраторы".

  3. Выберите пользователя с правами администратора, которого нужно изменить.

  4. На вкладке " Главная " в группе "Свойства " выберите "Свойства".

  5. Перейдите на вкладку "Области безопасности", чтобы подтвердить, что пользователь с правами администратора настроен для связывания назначенных ролей безопасности с определенными областями и коллекциями безопасности.

  6. Чтобы изменить назначенные роли безопасности, перейдите на вкладку "Роли безопасности ".

    • Чтобы назначить этому пользователю с правами администратора дополнительные роли безопасности, нажмите кнопку "Добавить". В диалоговом окне "Добавление роли безопасности " выберите одну или несколько доступных ролей безопасности, нажмите кнопку " Добавить" и выберите тип объекта, связанный с выбранными ролями безопасности. При выборе "Область безопасности" или "Коллекция" проверка поле для одного или нескольких объектов, чтобы завершить выбор, а затем нажмите кнопку "ОК".

      Примечание.

      Необходимо настроить хотя бы одну область безопасности, прежде чем выбранные роли безопасности можно будет назначить пользователю с правами администратора. При выборе нескольких ролей безопасности каждая настроенная область и коллекция безопасности связываются с каждой из выбранных ролей безопасности.

    • Чтобы удалить роли безопасности, выберите одну или несколько ролей безопасности из списка и нажмите кнопку "Удалить".

  7. Чтобы изменить области безопасности и коллекции, связанные с определенной ролью безопасности, перейдите на вкладку "Области безопасности", выберите роль безопасности и нажмите кнопку "Изменить".

    • Чтобы связать новые объекты с этой ролью безопасности, нажмите кнопку " Добавить" и выберите тип объекта для сопоставления с выбранными ролями безопасности. При выборе "Область безопасности" или "Коллекция" проверка поле для одного или нескольких объектов, чтобы завершить выбор, а затем нажмите кнопку "ОК".

      Примечание.

      Необходимо настроить хотя бы одну область безопасности.

    • Чтобы удалить область безопасности или коллекцию, связанную с этой ролью безопасности, выберите объект и нажмите кнопку "Удалить".

    • После завершения изменения связанных объектов нажмите кнопку "ОК".

  8. Нажмите кнопку "ОК", чтобы завершить эту процедуру.

    Предостережение

    Если роль безопасности предоставляет пользователям с правами администратора разрешение на развертывание коллекции, эти пользователи с правами администратора могут распространять объекты из любой области безопасности, для которой у них есть разрешения на чтение объектов, даже если эта область безопасности связана с другой ролью безопасности.

Автоматизация с помощью Windows PowerShell

Для автоматизации некоторых из этих задач можно использовать следующие командлеты PowerShell:

Управление пользователями с правами администратора:

Управление ролями и областями пользователей:

Управление ролями безопасности:

Управление разрешениями для ролей безопасности:

Управление областями безопасности:

Управление областью безопасности объекта:

Дальнейшие действия

Средство администрирования и аудита на основе ролей

Учетные записи, используемые в Configuration Manager