Sicurezza semplificata
Sebbene lo scenario seguente sia pertinente per le piccole e medie imprese, non è consigliato per un'azienda di grandi dimensioni. Per uno scenario più adatto alle grandi imprese, consulti lo scenario Sicurezza avanzata.
La nostra azienda fittizia, Windjammer, dispone di quattro gruppi di utenti: HelpDesk, ServiceDesk, Administrations e Consultants. Vi sono due aziende clienti: Downhill Pro e Telemark.
La seguente struttura ad albero rappresenta le voci a cui gli utenti hanno accesso una volta impostate tutte le autorizzazioni: 
Configurazione degli utenti
Ecco un esempio di configurazione degli utenti. Per creare gli utenti, vada su Amministrazione – Utenti – Aggiungi utente.
La seguente selezione di diritti è disponibile quando si imposta un utente come Utente con restrizioni.

Amministratori: gli amministratori hanno molto più accesso rispetto agli utenti normali. Quando crea questi utenti, imposti il tipo di utente su Amministratore per dare loro accesso a tutto. L'amministratore può accedere a tutte le voci, indipendentemente dalle autorizzazioni.

Utenti normali (Utente): questi utenti hanno meno diritti degli amministratori. Essenzialmente dispongono di tutti i diritti di base (tranne Visualizza password) ma sono soggetti a tutte le autorizzazioni negate. In seguito, negheremo questi diritti specificando quali utenti possono effettivamente eseguire queste azioni.
Consultants: i consulenti possono visualizzare solo un sottoinsieme di voci, quindi li imposteremo come Sola lettura. Non possono aggiungere, modificare o influire in alcun modo sulle informazioni.
Configurazione dei gruppi di utenti
Ora che gli utenti sono stati creati, aggiungeremo i gruppi di utenti a cui in seguito concederemo le autorizzazioni. Dobbiamo creare i gruppi di utenti per assegnarvi gli utenti. Non è necessario concedere alcun privilegio a questi gruppi di utenti.
ServiceDesk
HelpDesk
Consultants

Configurazione delle voci
Ora è tutto pronto per concedere o negare l'accesso ai gruppi di utenti.
Il ServiceDesk avrà l'autorizzazione di visualizzare e aprire tutte le voci, ma potrà modificare solo le voci nei gruppi/cartelle dei clienti.
L'HelpDesk avrà l'autorizzazione di visualizzare e aprire le voci solo nei gruppi/cartelle dei clienti e non potrà modificarle.
I Consultants avranno l'autorizzazione di visualizzare e aprire le voci solo nella cartella Montreal, ma non potranno modificarla né modificarne gli elementi figlio.
Inizieremo con le cartelle a livello di cassaforte: Downhill Pro, Telemark e Windjammer.
L'autorizzazione di visualizzare la cartella Windjammer sarà impostata solo per il ServiceDesk, poiché vogliamo che possa utilizzare le sue voci figlio. Non vogliamo che il ServiceDesk aggiunga o modifichi nulla. Imposteremo le autorizzazioni Aggiungi, Modifica ed Elimina su Mai. Solo l'amministratore potrà aggiungere o modificare voci nella cartella Windjammer.

Visualizza: Personalizzato; ServiceDesk.
Aggiungi: Mai; Solo l'amministratore può aggiungere voci.
Modifica: Mai; Solo l'amministratore può modificare le voci.
Elimina: Mai; Solo l'amministratore può eliminare le voci.
Sposta: Ereditato; Mai, ereditato dalla cassaforte. Solo gli amministratori possono spostare le voci.
Visualizza password: Ereditato; Mai, ereditato dalla cassaforte. Solo gli amministratori possono visualizzare la password.
Visualizza informazioni riservate: Ereditato; Mai, ereditato dalla cassaforte. Solo gli amministratori possono visualizzare le informazioni riservate.
Per Downhill Pro, concederemo le autorizzazioni al ServiceDesk e all'HelpDesk.

Visualizza: Personalizzato; HelpDesk, ServiceDesk.
Aggiungi: Personalizzato; ServiceDesk.
Modifica: Personalizzato; ServiceDesk.
Elimina: Mai; Solo l'amministratore può eliminare le voci.
Sposta: Ereditato; Mai, ereditato dalla cassaforte. Solo gli amministratori possono spostare le voci.
Visualizza password: Ereditato; Mai, ereditato dalla cassaforte. Solo gli amministratori possono visualizzare la password.
Visualizza informazioni riservate: Ereditato; Mai, ereditato dalla cassaforte. Solo gli amministratori possono visualizzare le informazioni riservate.
Abbiamo già un buon esempio della flessibilità della sicurezza di Remote Desktop Manager. Un utente del ServiceDesk può visualizzare e utilizzare tutte le voci nella cartella Downhill Pro, comprese le voci credenziali, ma non potrà mai vedere alcuna password poiché Visualizza password è Non consentito (dalla cartella cassaforte).
Successivamente, per la cartella Telemark, concederemo le autorizzazioni al ServiceDesk, all'HelpDesk e ai Consultants. È qui che le cose si complicano. Se vogliamo che i Consultants possano visualizzare solo la cartella Montreal, che è un elemento figlio di Telemark, dobbiamo concedere ai consulenti l'autorizzazione di visualizzare l'intero contenuto di Telemark. Poi concederemo le autorizzazioni sugli elementi figlio solo al gruppo di utenti che deve avere accesso a tali elementi. Quest'ultimo passaggio negherà l'autorizzazione di visualizzazione ai consulenti sugli elementi figlio.

Visualizza: Personalizzato; Consultants, HelpDesk, ServiceDesk.
Aggiungi: Personalizzato; ServiceDesk.
Modifica: Personalizzato; ServiceDesk.
Elimina: Mai; Solo l'amministratore può eliminare le voci.
Sposta: Ereditato; Mai, ereditato dalla cassaforte. Solo gli amministratori possono spostare le voci.
Visualizza password: Ereditato; Mai, ereditato dalla cassaforte. Solo gli amministratori possono visualizzare la password.
Visualizza informazioni riservate: Ereditato; Mai, ereditato dalla cassaforte. Solo gli amministratori possono visualizzare le informazioni riservate.
Poiché vogliamo che gli utenti possano utilizzare le voci credenziali, concederemo al ServiceDesk e all'HelpDesk l'autorizzazione di visualizzare la cartella Credenziali. In questo modo, il ServiceDesk e l'HelpDesk potranno utilizzare le voci nella cartella senza rivelare le password. Pertanto, specificando che solo l'HelpDesk e il ServiceDesk hanno l'autorizzazione Visualizza, neghiamo l'accesso in visualizzazione a qualsiasi gruppo di utenti o utente che non sia presente nell'elenco dell'autorizzazione.
Le autorizzazioni Aggiungi, Modifica ed Elimina possono essere lasciate su Ereditato, poiché ereditano le impostazioni dalla cartella padre Telemark. Il ServiceDesk è l'unico gruppo di utenti a cui sono state concesse le autorizzazioni Aggiungi e Modifica nella cartella padre e l'autorizzazione Elimina eredita l'impostazione Mai.

Visualizza: Personalizzato; HelpDesk, ServiceDesk.
Aggiungi: Ereditato; ServiceDesk ereditato dalla cartella Telemark.
Modifica: Ereditato; ServiceDesk ereditato dalla cartella Telemark.
Elimina: Ereditato; Mai, ereditato dalla cartella Telemark.
Sposta: Ereditato; Mai, ereditato dalla cassaforte. Solo gli amministratori possono spostare le voci.
Visualizza password: Ereditato; Mai, ereditato dalla cassaforte. Solo gli amministratori possono visualizzare la password.
Visualizza informazioni riservate: Ereditato; Mai, ereditato dalla cassaforte. Solo gli amministratori possono visualizzare le informazioni riservate.
Vogliamo che anche il ServiceDesk possa utilizzare la voce credenziale Domain Admin, ma non l'HelpDesk. Per questo dobbiamo concedere l'autorizzazione Visualizza al ServiceDesk. Il ServiceDesk potrà comunque modificare la voce credenziale, ma non vedrà mai la password. L'autorizzazione di eliminazione è impostata su Mai.

L'ultimo passaggio per gli elementi figlio di Telemark consiste nell'impostare l'autorizzazione Visualizza per il ServiceDesk e l'HelpDesk sulla cartella Boston e lasciare tutte le altre autorizzazioni di questa cartella su Ereditato. Questo nega ai Consultants la visualizzazione della cartella Boston. Ora i Consultants potranno visualizzare e aprire le voci solo nella cartella Montreal.

Ogni volta che viene aggiunta una nuova cartella, occorre impostare l'autorizzazione Visualizza per ServiceDesk e HelpDesk per nascondere la nuova cartella e il suo contenuto ai Consultants.
Non è necessario impostare alcuna autorizzazione sulla cartella Montreal, poiché vengono ereditate dalle cartelle padre.

In conclusione
Le autorizzazioni sono ora impostate correttamente. Noti che ogni voce aggiunta a livello di cassaforte non avrà alcuna sicurezza per impostazione predefinita. Ciò significa che sarebbe disponibile per chiunque, anche per i consulenti. Questo può essere confermato osservando la schermata seguente, in cui la voce Daily routine è disponibile per tutti. Ecco cosa dovrebbe vedere ciascun utente nella vista ad albero:

Può personalizzare ulteriormente le autorizzazioni utilizzando la scheda Impostazioni di sicurezza durante la modifica delle voci, oppure la scheda Log per aggiungere più tracce di andate e ritorni. Come sempre, occorre prestare grande attenzione quando si concedono le autorizzazioni.
Ultimo aggiornamento
È stato utile?