> For the complete documentation index, see [llms.txt](https://docs.devolutions.net/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.devolutions.net/rdm/it/user-group-based-access-control/scenarios/simplified-security.md).

# Sicurezza semplificata

{% hint style="info" %}
Questa funzionalità è disponibile solo quando si utilizza uno [spazio di lavoro avanzato](/rdm/it/getting-started/workspaces/workspace-types/native-workspaces.md).
{% endhint %}

{% hint style="warning" %}
Sebbene lo scenario seguente sia pertinente per le piccole e medie imprese, non è consigliato per un'azienda di grandi dimensioni. Per uno scenario più adatto alle grandi imprese, consulti lo scenario [Sicurezza avanzata](/rdm/it/user-group-based-access-control/scenarios/advanced-security.md).
{% endhint %}

La nostra azienda fittizia, Windjammer, dispone di quattro gruppi di utenti: HelpDesk, ServiceDesk, Administrations e Consultants. Vi sono due aziende clienti: Downhill Pro e Telemark.

La seguente struttura ad albero rappresenta le voci a cui gli utenti hanno accesso una volta impostate tutte le autorizzazioni: ![](https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6055.png)

#### Configurazione degli utenti

Ecco un esempio di configurazione degli utenti. Per creare gli utenti, vada su ***Amministrazione – Utenti – Aggiungi utente***.

La seguente selezione di diritti è disponibile quando si imposta un utente come ***Utente con restrizioni***.

<figure><img src="https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6105.png" alt=""><figcaption></figcaption></figure>

***Amministratori***: gli amministratori hanno molto più accesso rispetto agli utenti normali. Quando crea questi utenti, imposti il tipo di utente su ***Amministratore*** per dare loro accesso a tutto. L'amministratore può accedere a tutte le voci, indipendentemente dalle autorizzazioni.

<figure><img src="https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6057.png" alt=""><figcaption></figcaption></figure>

***Utenti normali (Utente)***: questi utenti hanno meno diritti degli amministratori. Essenzialmente dispongono di tutti i diritti di base (tranne ***Visualizza password***) ma sono soggetti a tutte le autorizzazioni negate. In seguito, negheremo questi diritti specificando quali utenti possono effettivamente eseguire queste azioni.

***Consultants***: i consulenti possono visualizzare solo un sottoinsieme di voci, quindi li imposteremo come ***Sola lettura***. Non possono aggiungere, modificare o influire in alcun modo sulle informazioni.

#### Configurazione dei gruppi di utenti

Ora che gli utenti sono stati creati, aggiungeremo i gruppi di utenti a cui in seguito concederemo le autorizzazioni. Dobbiamo creare i gruppi di utenti per assegnarvi gli utenti. Non è necessario concedere alcun privilegio a questi gruppi di utenti.

* ServiceDesk
* HelpDesk
* Consultants

  <figure><img src="https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6106.png" alt=""><figcaption></figcaption></figure>

#### Configurazione delle voci

Ora è tutto pronto per concedere o negare l'accesso ai gruppi di utenti.

* Il ServiceDesk avrà l'autorizzazione di visualizzare e aprire tutte le voci, ma potrà modificare solo le voci nei gruppi/cartelle dei clienti.
* L'HelpDesk avrà l'autorizzazione di visualizzare e aprire le voci solo nei gruppi/cartelle dei clienti e non potrà modificarle.
* I Consultants avranno l'autorizzazione di visualizzare e aprire le voci solo nella cartella Montreal, ma non potranno modificarla né modificarne gli elementi figlio.

Inizieremo con le cartelle a livello di cassaforte: Downhill Pro, Telemark e Windjammer.

L'autorizzazione di visualizzare la cartella Windjammer sarà impostata solo per il ServiceDesk, poiché vogliamo che possa utilizzare le sue voci figlio. Non vogliamo che il ServiceDesk aggiunga o modifichi nulla. Imposteremo le autorizzazioni ***Aggiungi***, ***Modifica*** ed ***Elimina*** su ***Mai***. Solo l'amministratore potrà aggiungere o modificare voci nella cartella Windjammer.

<figure><img src="https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6112.png" alt=""><figcaption></figcaption></figure>

* ***Visualizza: Personalizzato***; ServiceDesk.
* ***Aggiungi: Mai***; Solo l'amministratore può aggiungere voci.
* ***Modifica: Mai***; Solo l'amministratore può modificare le voci.
* ***Elimina: Mai***; Solo l'amministratore può eliminare le voci.
* ***Sposta: Ereditato***; Mai, ereditato dalla cassaforte. Solo gli amministratori possono spostare le voci.
* ***Visualizza password: Ereditato***; Mai, ereditato dalla cassaforte. Solo gli amministratori possono visualizzare la password.
* ***Visualizza informazioni riservate: Ereditato***; Mai, ereditato dalla cassaforte. Solo gli amministratori possono visualizzare le informazioni riservate.

Per Downhill Pro, concederemo le autorizzazioni al ServiceDesk e all'HelpDesk.

<figure><img src="https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6116.png" alt=""><figcaption></figcaption></figure>

* ***Visualizza: Personalizzato***; HelpDesk, ServiceDesk.
* ***Aggiungi: Personalizzato***; ServiceDesk.
* ***Modifica: Personalizzato***; ServiceDesk.
* ***Elimina: Mai***; Solo l'amministratore può eliminare le voci.
* ***Sposta: Ereditato***; Mai, ereditato dalla cassaforte. Solo gli amministratori possono spostare le voci.
* ***Visualizza password: Ereditato***; Mai, ereditato dalla cassaforte. Solo gli amministratori possono visualizzare la password.
* ***Visualizza informazioni riservate: Ereditato***; Mai, ereditato dalla cassaforte. Solo gli amministratori possono visualizzare le informazioni riservate.

Abbiamo già un buon esempio della flessibilità della sicurezza di Remote Desktop Manager. Un utente del ServiceDesk può visualizzare e utilizzare tutte le voci nella cartella Downhill Pro, comprese le voci credenziali, ma non potrà mai vedere alcuna password poiché Visualizza password è Non consentito (dalla cartella cassaforte).

Successivamente, per la cartella Telemark, concederemo le autorizzazioni al ServiceDesk, all'HelpDesk e ai Consultants. È qui che le cose si complicano. Se vogliamo che i Consultants possano visualizzare solo la cartella Montreal, che è un elemento figlio di Telemark, dobbiamo concedere ai consulenti l'autorizzazione di visualizzare l'intero contenuto di Telemark. Poi concederemo le autorizzazioni sugli elementi figlio solo al gruppo di utenti che deve avere accesso a tali elementi. Quest'ultimo passaggio negherà l'autorizzazione di visualizzazione ai consulenti sugli elementi figlio.

<figure><img src="https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6110.png" alt=""><figcaption></figcaption></figure>

* ***Visualizza: Personalizzato***; Consultants, HelpDesk, ServiceDesk.
* ***Aggiungi: Personalizzato***; ServiceDesk.
* ***Modifica: Personalizzato***; ServiceDesk.
* ***Elimina: Mai***; Solo l'amministratore può eliminare le voci.
* ***Sposta: Ereditato***; Mai, ereditato dalla cassaforte. Solo gli amministratori possono spostare le voci.
* ***Visualizza password: Ereditato***; Mai, ereditato dalla cassaforte. Solo gli amministratori possono visualizzare la password.
* ***Visualizza informazioni riservate: Ereditato***; Mai, ereditato dalla cassaforte. Solo gli amministratori possono visualizzare le informazioni riservate.

Poiché vogliamo che gli utenti possano utilizzare le voci credenziali, concederemo al ServiceDesk e all'HelpDesk l'autorizzazione di visualizzare la cartella Credenziali. In questo modo, il ServiceDesk e l'HelpDesk potranno utilizzare le voci nella cartella senza rivelare le password. Pertanto, specificando che solo l'HelpDesk e il ServiceDesk hanno l'autorizzazione ***Visualizza***, neghiamo l'accesso in visualizzazione a qualsiasi gruppo di utenti o utente che non sia presente nell'elenco dell'autorizzazione.

Le autorizzazioni ***Aggiungi***, ***Modifica*** ed ***Elimina*** possono essere lasciate su ***Ereditato***, poiché ereditano le impostazioni dalla cartella padre Telemark. Il ServiceDesk è l'unico gruppo di utenti a cui sono state concesse le autorizzazioni ***Aggiungi*** e ***Modifica*** nella cartella padre e l'autorizzazione ***Elimina*** eredita l'impostazione Mai.

<figure><img src="https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6115.png" alt=""><figcaption></figcaption></figure>

* ***Visualizza: Personalizzato***; HelpDesk, ServiceDesk.
* ***Aggiungi: Ereditato***; ServiceDesk ereditato dalla cartella Telemark.
* ***Modifica: Ereditato***; ServiceDesk ereditato dalla cartella Telemark.
* ***Elimina: Ereditato***; Mai, ereditato dalla cartella Telemark.
* ***Sposta: Ereditato***; Mai, ereditato dalla cassaforte. Solo gli amministratori possono spostare le voci.
* ***Visualizza password: Ereditato***; Mai, ereditato dalla cassaforte. Solo gli amministratori possono visualizzare la password.
* ***Visualizza informazioni riservate: Ereditato***; Mai, ereditato dalla cassaforte. Solo gli amministratori possono visualizzare le informazioni riservate.

Vogliamo che anche il ServiceDesk possa utilizzare la voce credenziale Domain Admin, ma non l'HelpDesk. Per questo dobbiamo concedere l'autorizzazione ***Visualizza*** al ServiceDesk. Il ServiceDesk potrà comunque modificare la voce credenziale, ma non vedrà mai la password. L'autorizzazione di eliminazione è impostata su ***Mai***.

<figure><img src="https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6108.png" alt=""><figcaption></figcaption></figure>

L'ultimo passaggio per gli elementi figlio di Telemark consiste nell'impostare l'autorizzazione ***Visualizza*** per il ServiceDesk e l'HelpDesk sulla cartella Boston e lasciare tutte le altre autorizzazioni di questa cartella su ***Ereditato***. Questo nega ai Consultants la visualizzazione della cartella Boston. Ora i Consultants potranno visualizzare e aprire le voci solo nella cartella Montreal.

<figure><img src="https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6109.png" alt=""><figcaption></figcaption></figure>

{% hint style="warning" %}
Ogni volta che viene aggiunta una nuova cartella, occorre impostare l'autorizzazione ***Visualizza*** per ServiceDesk e HelpDesk per nascondere la nuova cartella e il suo contenuto ai Consultants.
{% endhint %}

Non è necessario impostare alcuna autorizzazione sulla cartella Montreal, poiché vengono ereditate dalle cartelle padre.

<figure><img src="https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6120.png" alt=""><figcaption></figcaption></figure>

#### In conclusione

Le autorizzazioni sono ora impostate correttamente. Noti che ogni voce aggiunta a livello di cassaforte non avrà alcuna sicurezza per impostazione predefinita. Ciò significa che sarebbe disponibile per chiunque, anche per i consulenti. Questo può essere confermato osservando la schermata seguente, in cui la voce ***Daily routine*** è disponibile per tutti. Ecco cosa dovrebbe vedere ciascun utente nella vista ad albero:

<figure><img src="https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6065.png" alt=""><figcaption></figcaption></figure>

Può personalizzare ulteriormente le autorizzazioni utilizzando la scheda ***Impostazioni di sicurezza*** durante la modifica delle voci, oppure la scheda ***Log*** per aggiungere più tracce di andate e ritorni. Come sempre, occorre prestare grande attenzione quando si concedono le autorizzazioni.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.devolutions.net/rdm/it/user-group-based-access-control/scenarios/simplified-security.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
