> For the complete documentation index, see [llms.txt](https://docs.devolutions.net/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.devolutions.net/rdm/de/user-group-based-access-control/scenarios/advanced-security.md).

# Erweiterte Sicherheit

{% hint style="info" %}
Diese Funktion ist nur bei Verwendung einer [erweiterten Datenquelle](/rdm/de/getting-started/workspaces/workspace-types/native-workspaces.md) verfügbar.
{% endhint %}

{% hint style="info" %}
Das folgende Szenario ist für große Unternehmen konzipiert. Für ein Szenario, das besser für kleine Unternehmen geeignet ist, konsultieren Sie bitte unser Szenario [Vereinfachte Sicherheit](/rdm/de/user-group-based-access-control/scenarios/simplified-security.md).
{% endhint %}

Dieses Beispiel passt zwar für große Unternehmen, bedenken Sie jedoch, dass jedes Privileg nur so weit gewährt werden sollte, wie es notwendig ist. Seien Sie vorsichtig, wenn Sie einem Benutzer oder einer Benutzergruppe Berechtigungen erteilen. Unser fiktives Unternehmen Windjammer hat drei Benutzergruppen: HelpDesk, ServiceDesk und Consultants. Es gibt zwei Kundenunternehmen: Downhill Pro und Telemark.

Die folgende Baumansichtsstruktur stellt die Einträge dar, auf die Benutzer Zugriff haben, sobald alle Berechtigungen festgelegt sind:

<figure><img src="https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6129.png" alt=""><figcaption></figcaption></figure>

#### Benutzerkonfiguration

Hier ist ein Beispiel für eine Benutzerkonfiguration. Um Benutzer zu erstellen, navigieren Sie zu ***Administration*** – ***Users*** – ***Add User***.

Hier wählen wir den Benutzertyp, um ihnen die grundlegendsten Rechte zu geben (***Add***, ***Edit*** und ***Delete***).

***ServiceDesk***-Benutzer sind ***Restricted users***. Sie haben die Rechte ***Add*** und ***Edit***. Sie können jedoch keine Einträge in den Tresor-Ordner hinzufügen.

<figure><img src="https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6126.png" alt=""><figcaption></figcaption></figure>

***HelpDesk***-Benutzer sind ebenfalls ***Restricted Users***. Sie haben nur das Recht ***Add***. Sie können jedoch keine Einträge in den Tresor-Ordner hinzufügen.

<figure><img src="https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6127.png" alt=""><figcaption></figcaption></figure>

***Consultants*** sind ***Read Only Users*** und können nur eine Teilmenge von Einträgen ansehen. Sie können nichts hinzufügen oder bearbeiten.

#### Konfiguration der Benutzergruppen

Nun, da die Benutzer erstellt sind, fügen wir die Benutzergruppen hinzu, denen wir später die Berechtigungen erteilen. Wir müssen die Benutzergruppen erstellen und den jeweiligen Benutzer der entsprechenden Benutzergruppe zuweisen. Es ist nicht erforderlich, diesen Benutzergruppen irgendein Privileg zu erteilen, da sie hauptsächlich leere Hüllen sind, die zum Gruppieren mehrerer Benutzer verwendet werden. Dies ermöglicht die Steuerung mehrerer Benutzer gleichzeitig, anstatt jedem Benutzer einzeln Berechtigungen zu erteilen.

* ServiceDesk
* HelpDesk
* Consultants

Um eine Benutzergruppe hinzuzufügen, klicken Sie auf die Schaltfläche ***Add User Group***, geben Sie einen Namen für die Benutzergruppe ein und klicken Sie auf ***Ok***.

Um Benutzer einer Benutzergruppe zuzuweisen, wählen Sie eine Benutzergruppe aus und klicken Sie auf die Schaltfläche ***Assign User Groups***. Verwenden Sie die Kontrollkästchen ***Is Member***, um Benutzer zur Benutzergruppe hinzuzufügen.

<figure><img src="https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6088.png" alt=""><figcaption></figcaption></figure>

#### Eintragskonfiguration

Nun ist alles bereit, um den Benutzergruppen Zugriff zu gewähren oder zu verweigern.

* Alle Berechtigungen des Tresor-Ordners sind auf ***Never*** gesetzt. Durch Vererbung wird damit allen untergeordneten Elementen der Standardzugriff für jeden verweigert.
* Der ServiceDesk hat die Berechtigung, alle Einträge anzusehen und zu öffnen, kann jedoch nur die Einträge in den Gruppen/Ordnern des Kunden bearbeiten.
* Der HelpDesk hat die Berechtigung, Einträge nur in den Gruppen/Ordnern des Kunden anzusehen und zu öffnen, kann sie jedoch nicht bearbeiten.
* Die Consultants haben die Berechtigung, Einträge nur im Ordner Montreal anzusehen und zu öffnen, können ihn oder seine untergeordneten Elemente jedoch nicht bearbeiten.

**Tresor-Einstellungen** Wie oben erwähnt, sind ALLE Ordnerberechtigungen der Tresor-Einstellungen auf ***Never*** gesetzt. Dies verweigert den Standardzugriff für andere Benutzer.

<figure><img src="https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6089.png" alt=""><figcaption></figcaption></figure>

**Windjammer, Downhill Pro und Telemark, die Gruppen/Ordner auf Tresor-Ebene** Die Berechtigung zum Ansehen des Ordners Windjammer wird nur für den ServiceDesk festgelegt, da wir möchten, dass er die untergeordneten Einträge verwenden kann. Wir möchten nicht, dass der ServiceDesk etwas hinzufügt, bearbeitet oder löscht. Wir lassen die Berechtigungen ***Add***, ***Edit*** und ***Delete*** auf ***Inherited***, sodass nur die Administratoren diese Aktionen im Ordner Windjammer und seinen untergeordneten Elementen ausführen können.

<figure><img src="https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6131.png" alt=""><figcaption></figcaption></figure>

* ***View: Custom***; ServiceDesk.
* ***Add: Inherited***; Never vom Tresor geerbt. Nur der Administrator kann Einträge hinzufügen.
* ***Edit: Inherited***; Never vom Tresor geerbt. Nur der Administrator kann Einträge bearbeiten.
* ***Delete: Inherited***; Never vom Tresor geerbt. Nur der Administrator kann Einträge löschen.
* ***Move: Inherited***; Never vom Tresor geerbt. Nur Administratoren können Einträge verschieben.
* ***View password: Inherited***; Never vom Tresor geerbt. Nur Administratoren können das Passwort ansehen.
* ***View sensitive information: Inherited***; Never vom Tresor geerbt. Nur Administratoren können sensible Informationen ansehen.
* ***Connect (Execute): Inherited***; Never vom Tresor geerbt. Nur Administratoren können verbinden (ausführen).

Für Downhill Pro erteilen wir dem ServiceDesk und dem HelpDesk Berechtigungen.

<figure><img src="https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6091.png" alt=""><figcaption></figcaption></figure>

* ***View: Custom***; HelpDesk, ServiceDesk.
* ***Add: Custom***; ServiceDesk.
* ***Edit: Custom***; ServiceDesk.
* ***Delete: Inherited***; Never vom Tresor geerbt. Nur der Administrator kann Einträge löschen.
* ***Move: Inherited***; Never vom Tresor geerbt. Nur Administratoren können Einträge verschieben.
* ***View password: Inherited***; Never vom Tresor geerbt. Nur Administratoren können das Passwort ansehen.

Wir haben bereits ein gutes Beispiel für die Flexibilität der Sicherheit von Remote Desktop Manager. ServiceDesk- und HelpDesk-Benutzer können alle Einträge im Ordner Downhill Pro ansehen und verwenden, sogar die Einträge mit Anmeldeinformationen, aber sie werden niemals Passwörter sehen, da ServiceDesk- und HelpDesk-Benutzer nicht das Privileg haben, Passwörter offenzulegen.

Als Nächstes erteilen wir für den Ordner Telemark Berechtigungen für den ServiceDesk, den HelpDesk und die Consultants. Hier wird es komplex. Wenn wir möchten, dass die Consultants nur den Ordner Montreal ansehen können, der ein untergeordnetes Element von Telemark ist, müssen wir den Consultants die Berechtigung erteilen, den übergeordneten Ordner und damit den gesamten Inhalt von Telemark anzusehen. Dann erteilen wir Berechtigungen für untergeordnete Elemente nur der Benutzergruppe, die Zugriff auf diese Elemente haben soll. Dieser letzte Schritt verweigert den Consultants die View-Berechtigung für die untergeordneten Elemente.

<figure><img src="https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6128.png" alt=""><figcaption></figcaption></figure>

* ***View: Custom***; Consultants, HelpDesk, ServiceDesk.
* ***Add: Custom***; ServiceDesk.
* ***Edit: Custom***; ServiceDesk.
* ***Delete: Inherited***; Never vom Tresor geerbt. Nur der Administrator kann Einträge löschen.
* ***Move: Inherited***; Never vom Tresor geerbt. Nur der Administrator kann Einträge verschieben.
* ***View password: Inherited***; Never vom Tresor geerbt. Nur Administratoren können das Passwort ansehen.
* ***View sensitive information: Inherited***; Never vom Tresor geerbt. Nur Administratoren können sensible Informationen ansehen.

**Untergeordnete Elemente von Telemark** Da wir möchten, dass die Benutzer die Einträge mit Anmeldeinformationen verwenden können, erteilen wir dem ServiceDesk und dem HelpDesk die Berechtigung, den Ordner Credentials anzusehen. Daher können der ServiceDesk und der HelpDesk die Einträge im Ordner verwenden, ohne die Passwörter offenzulegen. Indem wir festlegen, dass nur der HelpDesk und der ServiceDesk die Berechtigung ***View*** haben, verweigern wir den Ansichtszugriff für jede Benutzergruppe oder jeden Benutzer, der nicht in der Liste der Berechtigung steht.

Die Berechtigungen ***Add*** und ***Edit*** sind auf ***Never*** gesetzt und die Berechtigung ***Delete*** kann auf ***Inherited*** belassen werden, da sie die Einstellung ***Never*** vom Tresor erbt. Nur die Administratoren können diese Aktionen in Gruppen/Ordnern ausführen, die Anmeldeinformationen enthalten.

<figure><img src="https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6132.png" alt=""><figcaption></figcaption></figure>

* ***View: Custom***; HelpDesk, ServiceDesk.
* ***Add: Never***; Nur Administratoren können Einträge mit Anmeldeinformationen hinzufügen.
* ***Edit: Never***; Nur Administratoren können Einträge bearbeiten.
* ***Delete: Inherited***; Never vom Tresor geerbt. Nur Administratoren können Einträge löschen.
* ***Move: Inherited***; Never vom Tresor geerbt. Nur Administratoren können Einträge verschieben.
* ***View password: Inherited***; Never vom Tresor geerbt. Nur Administratoren können das Passwort ansehen.
* ***View sensitive information: Inherited***; Never vom Tresor geerbt. Nur Administratoren können sensible Informationen ansehen.
* ***Connect (Execute): Inherited***; Never vom Tresor geerbt. Nur Administratoren können verbinden (ausführen).

Wir möchten, dass der ServiceDesk den Eintrag mit den Anmeldeinformationen ***Domain admin*** verwenden kann, der HelpDesk jedoch nicht. Dafür müssen wir dem ServiceDesk die Berechtigung ***View*** erteilen. Der ServiceDesk kann den Eintrag mit den Anmeldeinformationen weiterhin verwenden, wird aber niemals das Passwort sehen.

<figure><img src="https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6133.png" alt=""><figcaption></figcaption></figure>

* ***View: Custom***; ServiceDesk.
* ***Add: Inherited***; Never vom Tresor geerbt. Nur Administratoren können Einträge mit Anmeldeinformationen hinzufügen.
* ***Edit: Inherited***; Never vom Tresor geerbt. Nur Administratoren können Einträge mit Anmeldeinformationen bearbeiten.
* ***Delete: Inherited***; Never von Telemark\Credentials geerbt. Nur Administratoren können Einträge mit Anmeldeinformationen löschen.
* ***Move: Inherited***; Never vom Tresor geerbt. Nur Administratoren können Einträge verschieben.
* ***View password: Inherited***; Never vom Tresor geerbt. Nur Administratoren können das Passwort ansehen.
* ***View sensitive information: Inherited***; Never vom Tresor geerbt. Nur Administratoren können sensible Informationen ansehen.
* ***Connect (Execute): Inherited***; Never vom Tresor geerbt. Nur Administratoren können verbinden (ausführen).

Der letzte Schritt für die untergeordneten Elemente von Telemark ist, die Berechtigung ***View*** für den ServiceDesk und den HelpDesk am Ordner Boston festzulegen und alle anderen Berechtigungen dieses Ordners auf ***Inherited*** zu belassen. Dies verweigert den Consultants das Ansehen des Ordners Boston. Nun können die Consultants nur Einträge im Ordner Montreal ansehen und öffnen.

<figure><img src="https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6134.png" alt=""><figcaption></figcaption></figure>

* ***View: Custom***; HelpDesk, ServiceDesk.
* ***Add: Inherited***; ServiceDesk von Telemark geerbt.
* ***Edit: Inherited***; ServiceDesk von Telemark geerbt.
* ***Delete: Inherited***; Never vom Tresor geerbt.
* ***View password: Inherited***; Never vom Tresor geerbt. Nur Administratoren können das Passwort ansehen.
* ***View sensitive information: Inherited***; Never vom Tresor geerbt. Nur Administratoren können sensible Informationen ansehen.

  <div data-gb-custom-block data-tag="hint" data-style="warning" class="hint hint-warning"><p>Jedes Mal, wenn ein neuer Ordner als untergeordnetes Element des Ordners Telemark hinzugefügt wird, muss die Berechtigung <em><strong>View</strong></em> für ServiceDesk und/oder HelpDesk festgelegt werden, um den neuen Ordner und seinen Inhalt vor den Consultants zu verbergen.</p></div>

Es ist nicht erforderlich, Berechtigungen für den Ordner Montreal festzulegen, da sie alle Werte von den übergeordneten Ordnern erben.

<figure><img src="https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6135.png" alt=""><figcaption></figcaption></figure>

#### Fazit

Die Berechtigungen sind nun korrekt festgelegt. Beachten Sie, dass jeder auf Tresor-Ebene hinzugefügte Eintrag ebenfalls vom Tresor erbt. Das bedeutet, dass sie nur für Administratoren verfügbar wären, sofern ihre Berechtigungen nicht geändert wurden. Dies kann anhand des Screenshots unten bestätigt werden, in dem der Eintrag ***Daily routine*** für jeden verfügbar ist (seine Berechtigungen wurden auf Everyone geändert). Hier ist, was jeder Benutzer in der Baumansicht sehen sollte:

<figure><img src="https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6099.png" alt=""><figcaption></figcaption></figure>

Sie können Berechtigungen weiter anpassen, indem Sie beim Bearbeiten von Einträgen den Abschnitt ***Security Settings*** verwenden. Wie immer ist beim Erteilen von Berechtigungen große Vorsicht geboten.

![](https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin2258.png)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.devolutions.net/rdm/de/user-group-based-access-control/scenarios/advanced-security.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
