基于角色的用户访问控制

目录

概述

DeviceExpert可处理设备和工作环境中的多个成员的敏感配置文件,需要限制对敏感信息的访问。在安全运用中,细致的访问限制是必要的,因此,需要一个基于角色的访问控制来实现该功能。可从OpManager中导入用户和他们的角色。

访问等级:
 

访问等级(角色)

定义

管理员

拥有所有的访问权限,编辑并运用所有设备的配置。仅有管理员可以添加设备至资源清单、添加用户、分配角色及分配设备。另外,管理员可以批准或拒绝操作员配置上传(推送配置)的请求。

操作员

拥有对指定的设备进行访问并编辑其配置的权限。可向管理员发送配置上传(推送配置)的请求。

这部分说明了怎样创建用户并为其分配角色。

用户管理

诸如新建用户、分配角色、编辑用户、删除用户之类的用户管理操作只可由OpManager的管理员来执行。其他类型的用户没有此权限。


只要有需要,管理员可以创建任意多的用户 ,并为用户定义适当的角色。在DeviceExpert中,以管理员账户登录,可以查看已有用户的列表。

要查看已有用户的列表:

新建用户

可以从OpManager中添加新用户

要修改已有用户的邮件ID:

配置及其他操作的权限

下表说明了每种访问等级所关联的执行各种设备配置操作的权限:

访问等级
配置及其他操作
设备添加 上传(将配置推送至设备中) 批准多种请求的权力
顺应性 
管理操作 用户管理

管理员

(创建并关联顺应性策略)

 

操作员


(仅为认证的设备,需要管理员的批准)

 

批准配置上传请求

只有管理员拥有执行所有配置操作的绝对权限,其他各级用户拥有的都是受限制权限。

任何要将配置推送(上传)至设备中的操作都需要管理员的批准。当操作员执行这些上传操作时,需要管理员批准的请求即被填写。关于请求的邮件通知会被发送到指定的管理员那里。管理员会评价请求,他们有权限批准或拒绝请求,如果请求被批准,由用户请求的上传操作会被执行。

 

要批准/拒绝一个请求:

【操作员可以通过以上步骤查看他们的请求的状态。】

 

注意:
  1. 当管理员批准定期执行一个上传计划时,会发生一下行为:

    一旦被批准,在之后的连续的执行中,上传计划不会再次请求批准。例如:假设有一个由操作员所创建的计划要每隔一小时上传一次配置,在这种情况下,计划仅仅会申请批准一次,如果管理员批准了,它会每小时都执行,且从第二次计划执行开始,不会再每次都发送批准请求。
  2. 假如管理员拒绝了一个基于计划的上传请求,该请求会被从数据库中删除。

 





Copyright © 2005-2013, ZOHO Corp.,All Rights Reserved.