> For the complete documentation index, see [llms.txt](https://docs.devolutions.net/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.devolutions.net/rdm/it/user-group-based-access-control/legacy-information/small-to-medium-enterprise.md).

# Piccole e medie imprese

Questo articolo presenta un esempio di struttura che dovrebbe essere pertinente per le piccole e medie imprese. In questo scenario, tutte le opzioni della sezione ***Privileges*** delle proprietà utente resteranno disabilitate.

Sebbene questo esempio possa essere adatto a molte aziende, tenga presente che qualsiasi privilegio dovrebbe essere concesso solo se necessario, secondo il principio del privilegio minimo (PoLP). Presti estrema attenzione quando concede autorizzazioni a un utente o a un gruppo di utenti.

{% hint style="info" %}
Questa funzionalità è disponibile solo quando si utilizza uno [spazio di lavoro Advanced](/rdm/it/getting-started/workspaces/workspace-types/native-workspaces.md).
{% endhint %}

La nostra azienda immaginaria Windjammer ha un reparto HelpDesk (in blu) e un reparto ServiceDesk, un amministratore e un MontrealConsultant. Possiamo anche vedere due clienti: Downhill Pro e Telemark (in rosso).

Ecco una vista della struttura ad albero dello spazio di lavoro:

![](https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6043.png)

### Configurazione degli utenti

Ecco un esempio di configurazione degli utenti:

L'amministratore:

* Durante la creazione dell'utente, selezioni ***Administrator*** nel menu a discesa per concedergli l'accesso a tutto.

![](https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6077.png)

Il ServiceDesk:

* ***Add***
* ***Edit***

![](https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6137.png)

L'HelpDesk:

* ***Add***

![](https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6136.png)

Il MontrealConsultant ha accesso in sola lettura. Non può vedere alcuna password né i dettagli delle voci.

![](https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6080.png)

### Configurazione dei gruppi di utenti

Ora che gli utenti sono stati creati, aggiungeremo i gruppi di utenti ai quali concederemo in seguito le autorizzazioni. Ci servono solo i gruppi di utenti per assegnarvi gli utenti. Non è necessario concedere loro alcun privilegio.

* ServiceDesk
* HelpDesk
* MontrealConsultant

### Configurazione delle voci

Ora tutto è pronto per concedere o negare l'accesso ai gruppi di utenti.

* Il ServiceDesk avrà l'autorizzazione di visualizzare e aprire tutte le voci, ma potrà modificare solo le voci nei gruppi/cartelle dei clienti.
* L'HelpDesk avrà l'autorizzazione di visualizzare e aprire le voci solo nei gruppi/cartelle dei clienti e non potrà modificarle.
* Il MontrealConsultant avrà l'autorizzazione di visualizzare e aprire le voci solo nel gruppo/cartella Montreal e non potrà modificarlo né modificare i suoi elementi figlio.

Inizieremo con i gruppi/cartelle di livello radice: Downhill Pro, Telemark e Windjammer.

Per Downhill Pro, concederemo le autorizzazioni al ServiceDesk e all'HelpDesk.

![](https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6072.png)

* ***View***: HelpDesk, ServiceDesk
* ***Add***: ServiceDesk
* ***Edit***: ServiceDesk
* ***Delete***: poiché nessun utente ha il diritto di eliminazione, possiamo lasciare questa autorizzazione su ***Inherited***.

Abbiamo già un buon esempio della flessibilità della sicurezza di Remote Desktop Manager. Un utente ServiceDesk può visualizzare e aprire tutte le voci nella cartella Downhill Pro, anche la voce credenziali, ma non sarà mai in grado di vedere alcuna password.

Successivamente, per la cartella Telemark, concederemo le autorizzazioni al ServiceDesk, all'HelpDesk e al MontrealConsultant. È qui che le cose si complicano. Se vogliamo che il MontrealConsultant possa visualizzare solo la cartella Montreal, che è un elemento figlio di Telemark, dobbiamo concedere al consulente l'autorizzazione di visualizzare l'intero contenuto di Telemark. Poi concederemo le autorizzazioni sugli elementi figlio solo al gruppo di utenti che dovrebbe avere accesso a tali elementi. Quest'ultimo passaggio negherà al consulente l'autorizzazione di visualizzazione sugli elementi figlio.

![](https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6075.png)

* ***View***: HelpDesk, MontrealConsultant, ServiceDesk
* ***Add***: ServiceDesk
* ***Edit***: ServiceDesk
* ***Delete***: Inherited

Poiché vogliamo che gli utenti possano utilizzare le voci credenziali, concederemo al ServiceDesk e all'HelpDesk l'autorizzazione di visualizzare la cartella Credentials. In questo modo potranno utilizzare le voci senza poter visualizzare le password.

Le autorizzazioni ***Add*** e ***Edit*** possono essere lasciate su ***Inherited***, poiché il ServiceDesk è l'unico gruppo di utenti a cui sono state concesse queste autorizzazioni nella cartella principale.

![](https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6049.png)

* ***View***: HelpDesk, ServiceDesk
* ***Add***: Inherited
* ***Edit***: Inherited
* ***Delete***: Inherited

Vogliamo che anche il ServiceDesk possa utilizzare la voce credenziali Domain admin, ma non l'HelpDesk. Per questo dobbiamo concedere l'autorizzazione ***View*** solo al ServiceDesk e impostare le autorizzazioni ***Add*** e ***Edit*** su ***Never***. Il ServiceDesk potrà comunque modificare la voce credenziali, ma non vedrà mai la password. Se preferisce, può impostare l'autorizzazione ***Edit*** su un utente o un gruppo di utenti Administrator per negarla al ServiceDesk.

![](https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6050.png)

* ***View***: ServiceDesk
* ***Add***: Inherited (ServiceDesk)
* ***Edit***: Inherited oppure utente/gruppo di utenti Administrator
* ***Delete***: Inherited

L'ultimo passaggio per gli elementi figlio di Telemark consisterebbe nell'impostare l'autorizzazione ***View*** per il ServiceDesk e l'HelpDesk sulla cartella Boston e lasciare tutte le altre autorizzazioni su ***Inherited***.

Ora il MontrealConsultant potrà visualizzare e aprire le voci solo nella cartella Montreal. Ogni volta che viene aggiunta una nuova cartella, l'autorizzazione ***View*** deve essere impostata per ServiceDesk e HelpDesk in modo da nascondere la nuova cartella e il suo contenuto al consulente.

![](https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6073.png)

* ***View***: HelpDesk, ServiceDesk
* ***Add***: Inherited (ServiceDesk)
* ***Edit***: Inherited (ServiceDesk)
* ***Delete***: Inherited

Non è necessario impostare alcuna autorizzazione sulla cartella Montreal, poiché vengono ereditate dalle cartelle principali.

![](https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6074.png)

Infine, l'autorizzazione di visualizzare la cartella Windjammer sarà impostata solo per il ServiceDesk, poiché vogliamo che possa utilizzare le sue voci figlio. Non vogliamo che aggiunga o modifichi nulla, quindi imposteremo le autorizzazioni ***Add*** e ***Edit*** sull'utente/gruppo di utenti Administrator.

![](https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6053.png)

### In conclusione

Le autorizzazioni sono ora impostate correttamente. Noti che ogni voce aggiunta a un livello superiore rispetto ai gruppi/cartelle di livello radice non avrà alcuna sicurezza per impostazione predefinita. Ciò significa che sarebbe disponibile per chiunque, anche per il consulente. Questo può essere confermato osservando la schermata seguente, in cui la voce Daily routine è disponibile per tutti. Ecco ciò che ogni utente dovrebbe vedere nella vista ad albero:

![](https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6054.png)

Può andare oltre nella concessione delle autorizzazioni utilizzando le schede ***Security*** e ***Attachments*** della sezione delle autorizzazioni. Come sempre, occorre prestare grande attenzione quando si concedono autorizzazioni e gli utenti dovrebbero avere privilegi molto rigorosi.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.devolutions.net/rdm/it/user-group-based-access-control/legacy-information/small-to-medium-enterprise.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
