For the complete documentation index, see llms.txt. This page is also available as Markdown.

Piccole e medie imprese

Questo articolo presenta un esempio di struttura che dovrebbe essere pertinente per le piccole e medie imprese. In questo scenario, tutte le opzioni della sezione Privileges delle proprietà utente resteranno disabilitate.

Sebbene questo esempio possa essere adatto a molte aziende, tenga presente che qualsiasi privilegio dovrebbe essere concesso solo se necessario, secondo il principio del privilegio minimo (PoLP). Presti estrema attenzione quando concede autorizzazioni a un utente o a un gruppo di utenti.

Questa funzionalità è disponibile solo quando si utilizza uno spazio di lavoro Advanced.

La nostra azienda immaginaria Windjammer ha un reparto HelpDesk (in blu) e un reparto ServiceDesk, un amministratore e un MontrealConsultant. Possiamo anche vedere due clienti: Downhill Pro e Telemark (in rosso).

Ecco una vista della struttura ad albero dello spazio di lavoro:

Configurazione degli utenti

Ecco un esempio di configurazione degli utenti:

L'amministratore:

  • Durante la creazione dell'utente, selezioni Administrator nel menu a discesa per concedergli l'accesso a tutto.

Il ServiceDesk:

  • Add

  • Edit

L'HelpDesk:

  • Add

Il MontrealConsultant ha accesso in sola lettura. Non può vedere alcuna password né i dettagli delle voci.

Configurazione dei gruppi di utenti

Ora che gli utenti sono stati creati, aggiungeremo i gruppi di utenti ai quali concederemo in seguito le autorizzazioni. Ci servono solo i gruppi di utenti per assegnarvi gli utenti. Non è necessario concedere loro alcun privilegio.

  • ServiceDesk

  • HelpDesk

  • MontrealConsultant

Configurazione delle voci

Ora tutto è pronto per concedere o negare l'accesso ai gruppi di utenti.

  • Il ServiceDesk avrà l'autorizzazione di visualizzare e aprire tutte le voci, ma potrà modificare solo le voci nei gruppi/cartelle dei clienti.

  • L'HelpDesk avrà l'autorizzazione di visualizzare e aprire le voci solo nei gruppi/cartelle dei clienti e non potrà modificarle.

  • Il MontrealConsultant avrà l'autorizzazione di visualizzare e aprire le voci solo nel gruppo/cartella Montreal e non potrà modificarlo né modificare i suoi elementi figlio.

Inizieremo con i gruppi/cartelle di livello radice: Downhill Pro, Telemark e Windjammer.

Per Downhill Pro, concederemo le autorizzazioni al ServiceDesk e all'HelpDesk.

  • View: HelpDesk, ServiceDesk

  • Add: ServiceDesk

  • Edit: ServiceDesk

  • Delete: poiché nessun utente ha il diritto di eliminazione, possiamo lasciare questa autorizzazione su Inherited.

Abbiamo già un buon esempio della flessibilità della sicurezza di Remote Desktop Manager. Un utente ServiceDesk può visualizzare e aprire tutte le voci nella cartella Downhill Pro, anche la voce credenziali, ma non sarà mai in grado di vedere alcuna password.

Successivamente, per la cartella Telemark, concederemo le autorizzazioni al ServiceDesk, all'HelpDesk e al MontrealConsultant. È qui che le cose si complicano. Se vogliamo che il MontrealConsultant possa visualizzare solo la cartella Montreal, che è un elemento figlio di Telemark, dobbiamo concedere al consulente l'autorizzazione di visualizzare l'intero contenuto di Telemark. Poi concederemo le autorizzazioni sugli elementi figlio solo al gruppo di utenti che dovrebbe avere accesso a tali elementi. Quest'ultimo passaggio negherà al consulente l'autorizzazione di visualizzazione sugli elementi figlio.

  • View: HelpDesk, MontrealConsultant, ServiceDesk

  • Add: ServiceDesk

  • Edit: ServiceDesk

  • Delete: Inherited

Poiché vogliamo che gli utenti possano utilizzare le voci credenziali, concederemo al ServiceDesk e all'HelpDesk l'autorizzazione di visualizzare la cartella Credentials. In questo modo potranno utilizzare le voci senza poter visualizzare le password.

Le autorizzazioni Add e Edit possono essere lasciate su Inherited, poiché il ServiceDesk è l'unico gruppo di utenti a cui sono state concesse queste autorizzazioni nella cartella principale.

  • View: HelpDesk, ServiceDesk

  • Add: Inherited

  • Edit: Inherited

  • Delete: Inherited

Vogliamo che anche il ServiceDesk possa utilizzare la voce credenziali Domain admin, ma non l'HelpDesk. Per questo dobbiamo concedere l'autorizzazione View solo al ServiceDesk e impostare le autorizzazioni Add e Edit su Never. Il ServiceDesk potrà comunque modificare la voce credenziali, ma non vedrà mai la password. Se preferisce, può impostare l'autorizzazione Edit su un utente o un gruppo di utenti Administrator per negarla al ServiceDesk.

  • View: ServiceDesk

  • Add: Inherited (ServiceDesk)

  • Edit: Inherited oppure utente/gruppo di utenti Administrator

  • Delete: Inherited

L'ultimo passaggio per gli elementi figlio di Telemark consisterebbe nell'impostare l'autorizzazione View per il ServiceDesk e l'HelpDesk sulla cartella Boston e lasciare tutte le altre autorizzazioni su Inherited.

Ora il MontrealConsultant potrà visualizzare e aprire le voci solo nella cartella Montreal. Ogni volta che viene aggiunta una nuova cartella, l'autorizzazione View deve essere impostata per ServiceDesk e HelpDesk in modo da nascondere la nuova cartella e il suo contenuto al consulente.

  • View: HelpDesk, ServiceDesk

  • Add: Inherited (ServiceDesk)

  • Edit: Inherited (ServiceDesk)

  • Delete: Inherited

Non è necessario impostare alcuna autorizzazione sulla cartella Montreal, poiché vengono ereditate dalle cartelle principali.

Infine, l'autorizzazione di visualizzare la cartella Windjammer sarà impostata solo per il ServiceDesk, poiché vogliamo che possa utilizzare le sue voci figlio. Non vogliamo che aggiunga o modifichi nulla, quindi imposteremo le autorizzazioni Add e Edit sull'utente/gruppo di utenti Administrator.

In conclusione

Le autorizzazioni sono ora impostate correttamente. Noti che ogni voce aggiunta a un livello superiore rispetto ai gruppi/cartelle di livello radice non avrà alcuna sicurezza per impostazione predefinita. Ciò significa che sarebbe disponibile per chiunque, anche per il consulente. Questo può essere confermato osservando la schermata seguente, in cui la voce Daily routine è disponibile per tutti. Ecco ciò che ogni utente dovrebbe vedere nella vista ad albero:

Può andare oltre nella concessione delle autorizzazioni utilizzando le schede Security e Attachments della sezione delle autorizzazioni. Come sempre, occorre prestare grande attenzione quando si concedono autorizzazioni e gli utenti dovrebbero avere privilegi molto rigorosi.

Ultimo aggiornamento

È stato utile?