> For the complete documentation index, see [llms.txt](https://docs.devolutions.net/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.devolutions.net/server/it/web-interface/user-group-based-security.md).

# Sicurezza basata su utenti e gruppi

Best practice per la sicurezza basata sui gruppi di utenti in Devolutions Server, che includono autorizzazioni ereditate, configurazione dei gruppi di utenti, tipi di utente e controllo dell'accesso a

La sicurezza basata sui gruppi di utenti di Devolutions Server permette di creare un sistema di protezione granulare piuttosto flessibile. Tuttavia, la flessibilità ha un prezzo e a volte fare le scelte sbagliate potrebbe aumentare il tempo necessario per gestire il sistema.

Le seguenti raccomandazioni sono basate sulla nostra esperienza con il sistema e sulle idee condivise dalla nostra comunità. Segua queste linee guida, poiché la aiuteranno a utilizzare in modo efficiente la sicurezza basata sui gruppi di utenti di Devolutions Server.

Ecco i punti chiave principali della sicurezza basata sui gruppi di utenti:

* La sicurezza è ereditata: gli elementi e le cartelle figlio sono coperti dalla sicurezza di una cartella padre.
* Le autorizzazioni possono essere sovrascritte: un'autorizzazione impostata su una sottocartella sovrascriverà l'autorizzazione dell'elemento padre.
* Le autorizzazioni sono granulari: è possibile impostare più autorizzazioni contemporaneamente sulle voci.

### Configurazione dei gruppi di utenti <a href="#user-groups-configuration" id="user-groups-configuration"></a>

Quando si utilizza la sicurezza basata sui gruppi di utenti di Devolutions Server, i gruppi di utenti sono utilizzati principalmente per controllare l'accesso di più utenti contemporaneamente.

#### Creare i gruppi di utenti <a href="#create-the-user-groups" id="create-the-user-groups"></a>

Per creare gruppi di utenti, vada su ***Administration*** – ***User groups***, poi clicchi su ***Add***.

Tutte le impostazioni possono essere lasciate ai valori predefiniti, a meno che il gruppo di utenti contenga solo amministratori. In questo caso, selezioni la casella ***Is administrator*** durante la configurazione del gruppo di utenti. Inserisca un nome e una descrizione per il gruppo di utenti, poi clicchi su ***OK***. Per i gruppi di Active Directory, è necessario indicare il dominio.

Per assegnare utenti al gruppo di utenti, clicchi su ***Assign users to user group***. Con un gruppo di utenti creato da un gruppo di Active Directory, non è necessario assegnare gli utenti poiché ciò viene gestito automaticamente da Devolutions Server.

### Configurazione degli utenti

#### Modello di utente <a href="#user-template" id="user-template"></a>

È possibile modificare il modello di utente predefinito. Per farlo, vada su ***Administration*** – ***System settings*** – ***User template***. Queste impostazioni controllano le impostazioni predefinite di un nuovo utente. La best practice è disabilitare tutti i privilegi.

#### Creare l'utente <a href="#create-the-user" id="create-the-user"></a>

Per creare utenti, vada su ***Administration*** – ***Users***, poi clicchi su ***Add user***. Inserisca le informazioni e clicchi su ***Add*** per salvare.

Un utente può essere assegnato a più gruppi di utenti contemporaneamente cliccando su ***Edit*** – ***User groups*** oppure ***More*** – ***Assign user groups***. Nell'ambito dell'integrazione con Active Directory, non è necessario assegnare gli utenti a tali gruppi di utenti poiché ciò viene gestito automaticamente da Devolutions Server.

Selezioni i ***gruppi di utenti*** che desidera assegnare all'utente e clicchi su ***Update***.

#### Amministratori <a href="#administrators" id="administrators"></a>

Gli amministratori possono fare tutto, indipendentemente dalla sicurezza. Questi utenti sono in genere i dirigenti e il senior management.

#### Utenti <a href="#users" id="users"></a>

Gli utenti hanno un accesso limitato alle risorse. Tuttavia, hanno per impostazione predefinita i diritti ***Add***, ***Edit*** e ***Delete*** e possono eseguire queste azioni su tutte le voci non protette.

#### Contractor <a href="#contractors" id="contractors"></a>

Gli utenti ***Contractor*** hanno un accesso personalizzabile alle risorse, scadono automaticamente a una data stabilita, devono fornire un indirizzo email e sono tenuti a inserire una password all'accesso. Questo tipo di utente è utile per gestire gli utenti esterni di Devolutions Server.

Anche se gli utenti contractor hanno accesso alle [funzionalità PAM](https://docs.devolutions.net/pam/it/pam-with-devolutions-server), sono limitati alla modalità ***Read-only***.

{% hint style="info" %}
Richiede l'abilitazione dell'autenticazione con utenti Contractor nella sezione Administration di [Devolutions Server](/server/it/web-interface/administration/configuration/server-settings/general/authentication.md) o [Devolutions Cloud](https://docs.devolutions.net/cloud/it/web-interface/administration/configuration-and-security/access-and-authentication).
{% endhint %}

#### Selezionare il tipo di utente appropriato <a href="#select-the-appropriate-user-type" id="select-the-appropriate-user-type"></a>

Durante la creazione degli utenti, è necessario tenere in considerazione alcuni punti chiave. Si ponga le seguenti domande mentre configura un nuovo utente:

* Deve poter accedere a qualsiasi risorsa senza restrizioni?
  * Gli ***Administrators*** possono accedere a qualsiasi risorsa senza restrizioni.
  * Selezioni ***Administrator*** come ***User type*** durante la creazione dell'utente.
* Deve avere diritti amministrativi limitati ma la possibilità di aggiungere, modificare, eliminare, aggiungere nella radice e spostare le voci?
  * In tal caso, selezioni ***User*** come ***User type*** durante la creazione dell'utente. Gli utenti hanno tutti questi diritti per impostazione predefinita.

### Configurazione delle voci

L'accesso viene concesso o negato agli utenti impostando le autorizzazioni sulle voci. Le autorizzazioni possono essere impostate per utenti o gruppi di utenti. La best practice è concedere le autorizzazioni ai gruppi di utenti per controllare l'accesso di più utenti contemporaneamente.

Per impostare le autorizzazioni su una voce, modifichi una voce qualsiasi, attivi ***Advanced***, poi vada alla sezione ***Security*** – ***Permissions***.

Le autorizzazioni sono generalmente impostate sulle cartelle e si applicano a tutte le voci figlio. Una best practice è impostare tutte le autorizzazioni della cartella della cassaforte su ***Disallowed***. Di conseguenza, tutte le autorizzazioni di tutte le voci sono negate per impostazione predefinita.

L'accesso viene negato agli utenti concedendo espressamente l'accesso ad altri utenti. In altre parole, tutti gli utenti che non sono nell'elenco di un'autorizzazione hanno l'accesso negato.

Perché un utente abbia accesso a una sottocartella, l'utente deve avere almeno l'autorizzazione View su tutte le cartelle padre.

Consideri la seguente struttura:

* Cassaforte (radice)
  * Telemark (cartella)
    * Credentials (cartella)
      * David (voce nome utente e password)
    * Boston (cartella)
      * DB1 (voce sessione SSH)
      * DB2 (voce sessione SSH)
    * Montréal (cartella)
      * Telemark DC1 (voce sessione RDP)
      * Telemark SQL1 (voce sessione RDP)

Esistono tre livelli di cartelle: la radice della cassaforte, Telemark e gli elementi figlio di Telemark.

Supponiamo che un utente, come un consulente, debba avere accesso solo alla cartella Montreal. Al consulente deve essere concessa anche l'autorizzazione View sulla cartella Telemark. Tuttavia, concedere l'accesso View alla cartella Telemark dà al consulente le autorizzazioni per visualizzare tutti gli elementi figlio di Telemark. Per negare al consulente le autorizzazioni View su elementi figlio specifici, le autorizzazioni View di questi elementi devono essere impostate espressamente per altri utenti.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.devolutions.net/server/it/web-interface/user-group-based-security.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
