For the complete documentation index, see llms.txt. This page is also available as Markdown.

Sécurité avancée

Cette fonctionnalité est disponible uniquement lors de l'utilisation d'un espace de travail avancé.

Le scénario suivant est conçu pour les grandes entreprises. Pour un scénario mieux adapté aux petites entreprises, veuillez consulter notre scénario Sécurité simplifiée.

Bien que cet exemple convienne aux grandes entreprises, gardez en tête que tout privilège ne devrait être accordé qu'en cas de nécessité. Soyez prudent lorsque vous accordez des permissions à un utilisateur ou à un groupe d'utilisateurs. Notre entreprise fictive, Windjammer, compte trois groupes d'utilisateurs : HelpDesk, ServiceDesk et Consultants. Il y a deux entreprises clientes : Downhill Pro et Telemark.

La structure d'arborescence suivante représente les entrées auxquelles les utilisateurs ont accès une fois toutes les permissions définies :

Configuration des utilisateurs

Voici un exemple de configuration d'utilisateur. Pour créer des utilisateurs, naviguez vers AdministrationUtilisateursAjouter un utilisateur.

Ici, nous sélectionnons le type d'utilisateur pour lui accorder les droits les plus élémentaires (Ajouter, Modifier et Supprimer).

Les utilisateurs ServiceDesk sont des Utilisateurs restreints. Ils ont les droits Ajouter et Modifier. Cependant, ils ne peuvent pas ajouter d'entrées dans le dossier du coffre.

Les utilisateurs HelpDesk sont également des Utilisateurs restreints. Ils ont seulement le droit Ajouter. Cependant, ils ne peuvent pas ajouter d'entrées dans le dossier du coffre.

Les Consultants sont des Utilisateurs en lecture seule et peuvent seulement voir un sous-ensemble d'entrées. Ils ne peuvent rien ajouter ni modifier.

Configuration des groupes d'utilisateurs

Maintenant que les utilisateurs sont créés, nous allons ajouter les groupes d'utilisateurs auxquels nous accorderons plus tard les permissions. Nous devons créer les groupes d'utilisateurs et assigner l'utilisateur respectif à chaque groupe d'utilisateurs. Il n'est pas nécessaire d'accorder de privilège à ces groupes d'utilisateurs puisqu'il s'agit principalement de coquilles vides utilisées pour regrouper plusieurs utilisateurs. Cela permet de contrôler plusieurs utilisateurs à la fois au lieu d'accorder des permissions à chaque utilisateur, un à la fois.

  • ServiceDesk

  • HelpDesk

  • Consultants

Pour ajouter un groupe d'utilisateurs, cliquez sur le bouton Ajouter un groupe d'utilisateurs, saisissez un nom pour le groupe d'utilisateurs, puis cliquez sur Ok.

Pour assigner des utilisateurs à un groupe d'utilisateurs, sélectionnez un groupe d'utilisateurs et cliquez sur le bouton Assigner des groupes d'utilisateurs. Utilisez les cases à cocher Est membre pour ajouter des utilisateurs au groupe d'utilisateurs.

Configuration des entrées

Maintenant, tout est prêt pour accorder ou refuser l'accès aux groupes d'utilisateurs.

  • Toutes les permissions du dossier du coffre sont définies à Jamais. Par héritage, cela refuse l'accès par défaut aux éléments enfants pour tout le monde.

  • Le ServiceDesk a la permission de voir et d'ouvrir toutes les entrées, mais peut modifier seulement les entrées dans les groupes/dossiers du client.

  • Le HelpDesk a la permission de voir et d'ouvrir les entrées dans les groupes/dossiers du client seulement et ne peut pas les modifier.

  • Les Consultants ont la permission de voir et d'ouvrir les entrées dans le dossier Montreal seulement, mais ne peuvent pas le modifier ni ses éléments enfants.

Paramètres du coffre Comme mentionné ci-dessus, TOUTES les permissions des dossiers des paramètres du coffre sont définies à Jamais. Cela refuse l'accès par défaut aux autres utilisateurs.

Windjammer Downhill Pro, et Telemark, les groupes/dossiers au niveau du coffre La permission de voir le dossier Windjammer est définie pour le ServiceDesk seulement puisque nous voulons qu'il puisse utiliser les entrées enfants. Nous ne voulons pas que le ServiceDesk ajoute, modifie ou supprime quoi que ce soit. Nous laissons les permissions Ajouter, Modifier et Supprimer à Hérité afin que seuls les administrateurs puissent effectuer ces actions sur le dossier Windjammer et ses éléments enfants.

  • Voir : Personnalisé; ServiceDesk.

  • Ajouter : Hérité; Jamais hérité du coffre. Seul l'administrateur peut ajouter des entrées.

  • Modifier : Hérité; Jamais hérité du coffre. Seul l'administrateur peut modifier des entrées.

  • Supprimer : Hérité; Jamais hérité du coffre. Seul l'administrateur peut supprimer des entrées.

  • Déplacer : Hérité; Jamais hérité du coffre. Seuls les administrateurs peuvent déplacer des entrées.

  • Voir le mot de passe : Hérité; Jamais hérité du coffre. Seuls les administrateurs peuvent voir le mot de passe.

  • Voir l'information sensible : Hérité; Jamais hérité du coffre. Seuls les administrateurs peuvent voir l'information sensible.

  • Se connecter (Exécuter) : Hérité; Jamais hérité du coffre. Seuls les administrateurs peuvent se connecter (exécuter).

Pour Downhill Pro, nous accordons des permissions au ServiceDesk et au HelpDesk.

  • Voir : Personnalisé; HelpDesk, ServiceDesk.

  • Ajouter : Personnalisé; ServiceDesk.

  • Modifier : Personnalisé; ServiceDesk.

  • Supprimer : Hérité; Jamais hérité du coffre. Seul l'administrateur peut supprimer des entrées.

  • Déplacer : Hérité; Jamais hérité du coffre. Seuls les administrateurs peuvent déplacer des entrées.

  • Voir le mot de passe : Hérité; Jamais hérité du coffre. Seuls les administrateurs peuvent voir le mot de passe.

Nous avons déjà un bon exemple de la flexibilité de la sécurité de Remote Desktop Manager. Les utilisateurs ServiceDesk et HelpDesk peuvent voir et utiliser toutes les entrées du dossier Downhill Pro, même les entrées d'identifiants, mais ils ne verront jamais aucun mot de passe puisque les utilisateurs ServiceDesk et HelpDesk n'ont pas le privilège de révéler les mots de passe.

Ensuite, pour le dossier Telemark, nous accordons des permissions au ServiceDesk, au HelpDesk et aux Consultants. C'est ici que les choses deviennent complexes. Si nous voulons que les Consultants puissent voir seulement le dossier Montreal, qui est un élément enfant de Telemark, nous devons accorder aux Consultants la permission de voir le dossier parent, et donc tout le contenu de Telemark. Ensuite, nous accorderons des permissions sur les éléments enfants seulement au groupe d'utilisateurs qui devrait avoir accès à ces éléments. Cette dernière étape refusera la permission de voir aux Consultants sur les éléments enfants.

  • Voir : Personnalisé; Consultants, HelpDesk, ServiceDesk.

  • Ajouter : Personnalisé; ServiceDesk.

  • Modifier : Personnalisé; ServiceDesk.

  • Supprimer : Hérité; Jamais hérité du coffre. Seul l'administrateur peut supprimer des entrées.

  • Déplacer : Hérité; Jamais hérité du coffre. Seul l'administrateur peut déplacer des entrées.

  • Voir le mot de passe : Hérité; Jamais hérité du coffre. Seuls les administrateurs peuvent voir le mot de passe.

  • Voir l'information sensible : Hérité; Jamais hérité du coffre. Seuls les administrateurs peuvent voir l'information sensible.

Éléments enfants de Telemark Puisque nous voulons que les utilisateurs puissent utiliser les entrées d'identifiants, nous accordons au ServiceDesk et au HelpDesk la permission de voir le dossier Credentials. Ainsi, le ServiceDesk et le HelpDesk peuvent utiliser les entrées du dossier sans révéler les mots de passe. En spécifiant que seuls le HelpDesk et le ServiceDesk ont la permission Voir, nous refusons l'accès en lecture à tout groupe d'utilisateurs ou utilisateur qui n'est pas sur la liste de la permission.

Les permissions Ajouter et Modifier sont définies à Jamais et la permission Supprimer peut être laissée à Hérité puisqu'elle hérite du paramètre Jamais du coffre. Seuls les administrateurs peuvent effectuer ces actions dans les groupes/dossiers contenant des identifiants.

  • Voir : Personnalisé; HelpDesk, ServiceDesk.

  • Ajouter : Jamais; Seuls les administrateurs peuvent ajouter des entrées d'identifiants.

  • Modifier : Jamais; Seuls les administrateurs peuvent modifier des entrées.

  • Supprimer : Hérité; Jamais hérité du coffre. Seuls les administrateurs peuvent supprimer des entrées.

  • Déplacer : Hérité; Jamais hérité du coffre. Seuls les administrateurs peuvent déplacer des entrées.

  • Voir le mot de passe : Hérité; Jamais hérité du coffre. Seuls les administrateurs peuvent voir le mot de passe.

  • Voir l'information sensible : Hérité; Jamais hérité du coffre. Seuls les administrateurs peuvent voir l'information sensible.

  • Se connecter (Exécuter) : Hérité; Jamais hérité du coffre. Seuls les administrateurs peuvent se connecter (exécuter).

Nous voulons que le ServiceDesk puisse utiliser l'entrée d'identifiants Domain admin, mais pas le HelpDesk. Pour cela, nous devons accorder la permission Voir au ServiceDesk. Le ServiceDesk peut toujours utiliser l'entrée d'identifiants, mais ne verra jamais le mot de passe.

  • Voir : Personnalisé; ServiceDesk.

  • Ajouter : Hérité; Jamais hérité du coffre. Seuls les administrateurs peuvent ajouter des entrées d'identifiants.

  • Modifier : Hérité; Jamais hérité du coffre. Seuls les administrateurs peuvent modifier des entrées d'identifiants.

  • Supprimer : Hérité; Jamais hérité de Telemark\Credentials. Seuls les administrateurs peuvent supprimer des entrées d'identifiants.

  • Déplacer : Hérité; Jamais hérité du coffre. Seuls les administrateurs peuvent déplacer des entrées.

  • Voir le mot de passe : Hérité; Jamais hérité du coffre. Seuls les administrateurs peuvent voir le mot de passe.

  • Voir l'information sensible : Hérité; Jamais hérité du coffre. Seuls les administrateurs peuvent voir l'information sensible.

  • Se connecter (Exécuter) : Hérité; Jamais hérité du coffre. Seuls les administrateurs peuvent se connecter (exécuter).

La dernière étape pour les éléments enfants de Telemark est de définir la permission Voir pour le ServiceDesk et le HelpDesk sur le dossier Boston et de laisser toutes les autres permissions de ce dossier à Hérité. Cela empêche les Consultants de voir le dossier Boston. Maintenant, les Consultants peuvent voir et ouvrir des entrées seulement dans le dossier Montreal.

  • Voir : Personnalisé; HelpDesk, ServiceDesk.

  • Ajouter : Hérité; ServiceDesk hérité de Telemark.

  • Modifier : Hérité; ServiceDesk hérité de Telemark.

  • Supprimer : Hérité; Jamais hérité du coffre.

  • Voir le mot de passe : Hérité; Jamais hérité du coffre. Seuls les administrateurs peuvent voir le mot de passe.

  • Voir l'information sensible : Hérité; Jamais hérité du coffre. Seuls les administrateurs peuvent voir l'information sensible.

Il n'est pas nécessaire de définir des permissions sur le dossier Montreal, puisqu'elles héritent toutes des valeurs des dossiers parents.

En conclusion

Les permissions sont maintenant correctement définies. Notez que chaque entrée ajoutée au niveau du coffre hérite également du coffre. Cela signifie qu'elles seraient disponibles seulement pour les administrateurs, à moins que leurs permissions soient modifiées. Cela peut être confirmé en regardant la capture d'écran ci-dessous, dans laquelle l'entrée Daily routine est disponible pour tout le monde (ses permissions ont été changées pour Tout le monde). Voici ce que chaque utilisateur devrait voir dans l'arborescence :

Vous pouvez personnaliser davantage les permissions en utilisant la section Paramètres de sécurité lors de la modification des entrées. Comme toujours, il faut faire très attention lors de l'octroi des permissions.

Mis à jour

Ce contenu vous a-t-il été utile ?