Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Gilt für: Configuration Manager (Current Branch)
Mit Configuration Manager verwenden Sie die rollenbasierte Verwaltung, um den Zugriff zu sichern, den administrative Benutzer für die Verwendung von Configuration Manager benötigen. Sie sichern auch den Zugriff auf die von Ihnen verwalteten Objekte, z. B. Sammlungen, Bereitstellungen und Websites.
Das rollenbasierte Verwaltungsmodell definiert und verwaltet zentral den hierarchieweiten Sicherheitszugriff. Dieses Modell ist für alle Websites und Standorteinstellungen vorgesehen, indem die folgenden Elemente verwendet werden:
Sicherheitsrollen werden Administratoren zugewiesen, um ihnen Berechtigungen für Configuration Manager-Objekte zu erteilen. Zum Beispiel die Berechtigung zum Erstellen oder Ändern von Clienteinstellungen.
Sicherheitsbereiche werden verwendet, um bestimmte Instanzen von Objekten zu gruppieren, für deren Verwaltung ein Administrator verantwortlich ist. Beispielsweise eine Anwendung, die die Configuration Manager-Konsole installiert.
Sammlungen werden verwendet, um Benutzergruppen und Geräte anzugeben, die der Administrator im Configuration Manager verwalten kann.
Mit der Kombination von Rollen, Bereichen und Sammlungen trennen Sie die administrativen Aufgaben auf, die den Anforderungen Ihrer Organization entsprechen. Zusammen definierten, definieren sie den administrativen Bereich eines Benutzers. Dieser administrative Bereich steuert die Objekte, die ein Administrator in der Configuration Manager-Konsole anzeigt, und er steuert die Berechtigungen, die ein Benutzer für diese Objekte hat.
Vorteile
Die folgenden Punkte sind Vorteile der rollenbasierten Verwaltung im Configuration Manager:
Websites werden nicht als Verwaltungsgrenzen verwendet. Mit anderen Worten: Erweitern Sie nicht einen eigenständigen primären Standort auf eine Hierarchie mit einem Standort der zentralen Verwaltung, um Administratoren zu trennen.
Sie erstellen administrative Benutzer für eine Hierarchie und müssen ihnen nur einmal Sicherheit zuweisen.
Alle Sicherheitszuweisungen werden repliziert und sind in der gesamten Hierarchie verfügbar. Rollenbasierte Verwaltungskonfigurationen werden als globale Daten an jeden Standort in der Hierarchie repliziert und dann auf alle Administratorverbindungen angewendet.
Wichtig
Verzögerungen bei der standortübergreifenden Replikation können verhindern, dass eine Site Änderungen für die rollenbasierte Verwaltung erhält. Weitere Informationen zum Überwachen der standortübergreifenden Datenbankreplikation finden Sie unter Datenübertragungen zwischen Standorten.
Es gibt integrierte Sicherheitsrollen, die verwendet werden, um die üblichen Verwaltungsaufgaben zuzuweisen. Erstellen Sie Ihre eigenen, benutzerdefinierten Sicherheitsrollen, um Ihre spezifischen Geschäftsanforderungen zu unterstützen.
Administratoren sehen nur die Objekte, für deren Verwaltung sie über entsprechende Berechtigungen verfügen.
Sie können administrative Sicherheitsaktionen überwachen.
Sicherheitsrollen
Verwenden Sie Sicherheitsrollen, um Administratoren Sicherheitsberechtigungen zu erteilen. Sicherheitsrollen sind Gruppen von Sicherheitsberechtigungen, die Sie administrativen Benutzern zuweisen, damit diese ihre administrativen Aufgaben ausführen können. Diese Sicherheitsberechtigungen definieren die Aktionen, die ein Administrator ausführen kann, und die Berechtigungen, die für bestimmte Objekttypen erteilt werden. Als bewährte Sicherheitsmethode sollten Sie die Sicherheitsrollen zuweisen, die die geringsten Berechtigungen bereitstellen, die für die Aufgabe erforderlich sind.
Configuration Manager verfügt über mehrere integrierte Sicherheitsrollen, um typische Gruppierungen von Verwaltungsaufgaben zu unterstützen. Sie können Ihre eigenen, benutzerdefinierten Sicherheitsrollen erstellen, um Ihre spezifischen Geschäftsanforderungen zu unterstützen.
In der folgenden Tabelle sind alle integrierten Rollen zusammengefasst:
| Name | Beschreibung |
|---|---|
| Anwendungsadministrator | Kombiniert die Berechtigungen der Rollen Anwendungsbereitstellungs-Manager und Anwendungsautor . Administratoren in dieser Rolle können auch Abfragen verwalten, Websiteeinstellungen anzeigen, Sammlungen verwalten, Einstellungen für die Affinität zwischen Benutzer und Gerät bearbeiten und virtuelle App-V-Umgebungen verwalten. |
| Anwendungsautor | Kann Anwendungen erstellen, ändern und zurückziehen. Administratoren mit dieser Rolle können auch Anwendungen, Pakete und virtuelle App-V-Umgebungen verwalten. |
| Manager für die Anwendungsbereitstellung | Kann Anwendungen bereitstellen. Administratoren mit dieser Rolle können eine Liste von Anwendungen anzeigen. Sie können Bereitstellungen für Anwendungen, Warnungen und Pakete verwalten. Sie können Sammlungen und deren Mitglieder, Statusmeldungen, Abfragen, Regeln für bedingte Zustellung und virtuelle App-V-Umgebungen anzeigen. |
| Asset Manager | Gewährt Berechtigungen zum Verwalten des Asset Intelligence-Synchronisierungspunkts, der Asset Intelligence-Berichtsklassen, des Softwareinventars, des Hardwareinventars und der Messungsregeln. |
| Enterprise Resource Access Manager | Gewährt Berechtigungen zum Erstellen, Verwalten und Bereitstellen von Zugriffsprofilen für Unternehmensressourcen. Beispielsweise WLAN, VPN, Exchange ActiveSync-E-Mail und Zertifikatprofile. |
| Manager für Complianceeinstellungen | Erteilt Berechtigungen zum Definieren und Überwachen von Complianceeinstellungen. Administratoren mit dieser Rolle können Konfigurationselemente und Baselines erstellen, ändern und löschen. Sie können auch Konfigurationsbaselines für Sammlungen bereitstellen, die Konformitätsbewertung starten und die Wartung für nicht kompatible Computer starten. |
| Endpoint Protection Manager | Gewährt Berechtigungen zum Erstellen, Ändern und Löschen von Endpoint Protection-Richtlinien. Sie können diese Richtlinien für Sammlungen bereitstellen, Warnungen erstellen und ändern und den Endpoint Protection-Status überwachen. |
| Vollständige Administrator- | Erteilt alle Berechtigungen im Configuration Manager. Dem Administratorbenutzer, der Configuration Manager installiert, werden automatisch diese Sicherheitsrolle, alle Bereiche und alle Sammlungen zugewiesen. |
| Infrastrukturadministrator | Erteilt Berechtigungen zum Erstellen, Löschen und Ändern der Configuration Manager-Serverinfrastruktur sowie zum Ausführen von Migrationsaufgaben. |
| Bereitstellungs-Manager für Betriebssysteme | Erteilt Berechtigungen zum Erstellen von Betriebssystemimages und deren Bereitstellung auf Computern, zum Verwalten von Betriebssystemupgradepaketen und -images, Tasksequenzen, Treibern, Startimages und Statusmigrationseinstellungen. |
| Betriebsadministrator | Gewährt Berechtigungen für alle Aktionen im Configuration Manager mit Ausnahme der Berechtigungen zum Verwalten der Sicherheit. Mit dieser Rolle können keine Administratoren, Sicherheitsrollen und Sicherheitsbereiche verwaltet werden. |
| Schreibgeschützter Analyst | Gewährt Berechtigungen zum Anzeigen aller Configuration Manager-Objekte. |
| Remotetools-Operator | Erteilt Berechtigungen zum Ausführen und Überwachen der Remoteverwaltungstools, mit denen Benutzer Computerprobleme beheben können. Administratoren in dieser Rolle können Remotesteuerung, Remoteunterstützung und Remotedesktop über die Configuration Manager-Konsole ausführen. |
| Sicherheitsadministrator | Gewährt Berechtigungen zum Hinzufügen und Entfernen von Administratoren sowie zum Zuordnen von Administratoren zu Sicherheitsrollen, Sammlungen und Sicherheitsbereichen. Administratoren in dieser Rolle können auch Sicherheitsrollen und die ihnen zugewiesenen Sicherheitsbereiche und -sammlungen erstellen, ändern und löschen. |
| Software Update Manager | Erteilt Berechtigungen zum Definieren und Bereitstellen von Softwareupdates. Administratoren mit dieser Rolle können Softwareupdategruppen, Bereitstellungen und Bereitstellungsvorlagen verwalten. |
Tipp
Wenn Sie über Berechtigungen verfügen, können Sie die Liste aller Sicherheitsrollen in der Configuration Manager-Konsole anzeigen. Um die Rollen anzuzeigen, wechseln Sie zum Arbeitsbereich Verwaltung , erweitern Sie Sicherheit, und wählen Sie dann den Knoten Sicherheitsrollen aus.
Sie können die integrierten Sicherheitsrollen nur ändern, wenn Sie Administratorbenutzer hinzufügen. Sie können die Rolle kopieren, Änderungen vornehmen und diese Änderungen dann als neue benutzerdefinierte Sicherheitsrolle speichern. Sie können auch Sicherheitsrollen importieren, die Sie aus einer anderen Hierarchie wie einer Testumgebung exportiert haben. Weitere Informationen finden Sie unter Konfigurieren der rollenbasierten Verwaltung.
Überprüfen Sie die Sicherheitsrollen und ihre Berechtigungen, um zu bestimmen, ob Sie die integrierten Sicherheitsrollen verwenden oder ob Sie eigene benutzerdefinierte Sicherheitsrollen erstellen müssen.
Rollenberechtigungen
Jede Sicherheitsrolle verfügt über spezifische Berechtigungen für verschiedene Objekttypen. Beispielsweise verfügt die Rolle des Anwendungsautors über die folgenden Berechtigungen für Anwendungen:
- Genehmigen
- Erstellen
- Löschen
- Ändern
- Ordner ändern
- Objekt verschieben
- Lesen
- Bericht ausführen
- Festlegen des Sicherheitsbereichs
Diese Rolle verfügt auch über Berechtigungen für andere Objekte.
Weitere Informationen zum Anzeigen der Berechtigungen für eine Rolle oder zum Ändern der Berechtigungen für eine benutzerdefinierte Rolle finden Sie unter Konfigurieren der rollenbasierten Verwaltung.
Planen der Sicherheitsrollen
Verwenden Sie diesen Prozess, um die Configuration Manager-Sicherheitsrollen in Ihrer Umgebung zu planen:
Identifizieren der Aufgaben, die Administratoren im Configuration Manager ausführen müssen. Diese Aufgaben können sich auf eine oder mehrere Gruppen von Verwaltungsaufgaben beziehen. Beispiel: Bereitstellen von Betriebssystemen und Einstellungen für Compliance.
Ordnen Sie diese Verwaltungsaufgaben einer oder mehreren der integrierten Rollen zu.
Wenn einige der Administratoren die Aufgaben mehrerer Rollen ausführen, weisen Sie die Benutzer mehreren Rollen zu. Erstellen Sie keine benutzerdefinierte Rolle, die die Berechtigungen kombiniert.
Wenn die identifizierten Aufgaben nicht den integrierten Sicherheitsrollen zugeordnet sind, erstellen und testen Sie benutzerdefinierte Rollen.
Weitere Informationen finden Sie unter Erstellen benutzerdefinierter Sicherheitsrollen und Konfigurieren von Sicherheitsrollen.
Auflistungen
Sammlungen geben die Benutzer und Geräte an, die ein Administrator anzeigen oder verwalten kann. Um beispielsweise eine Anwendung auf einem Gerät bereitzustellen, muss der Administrator über eine Sicherheitsrolle verfügen, die Zugriff auf eine Sammlung gewährt, die das Gerät enthält.
Weitere Informationen zu Sammlungen finden Sie unter Einführung in Sammlungen.
Bevor Sie die rollenbasierte Verwaltung konfigurieren, entscheiden Sie, ob Sie aus einem der folgenden Gründe neue Sammlungen erstellen müssen:
- Funktionale organization. Separate Sammlungen von Servern und Arbeitsstationen.
- Geografische Ausrichtung. Separate Sammlungen für Nordamerika und Europa.
- Sicherheitsanforderungen und Geschäftsprozesse. Beispielsweise getrennte Sammlungen für Produktions- und Testcomputer.
- Ausrichtung der Organisation. Beispielsweise getrennte Sammlungen für jede Geschäftseinheit.
Weitere Informationen finden Sie unter Konfigurieren von Sammlungen zum Verwalten der Sicherheit.
Sicherheitsbereiche
Verwenden Sie Sicherheitsbereiche, um administrativen Benutzern Zugriff auf sicherungsfähige Objekte zu gewähren. Ein Sicherheitsbereich ist ein benannter Satz sicherungsfähiger Objekte, die Administratorenbenutzern als Gruppe zugewiesen werden. Alle sicherungsfähigen Objekte werden einem oder mehreren Sicherheitsbereichen zugewiesen. Configuration Manager verfügt über zwei integrierte Sicherheitsbereiche:
Alle: Gewährt Zugriff auf alle Bereiche. Sie können diesem Sicherheitsbereich keine Objekte zuweisen.
Standard: Dieser Bereich wird standardmäßig für alle Objekte verwendet. Wenn Sie Configuration Manager installieren, werden alle Objekte diesem Sicherheitsbereich zugewiesen.
Wenn Sie die Objekte einschränken möchten, die Administratoren anzeigen und verwalten können, erstellen Sie eigene benutzerdefinierte Sicherheitsbereiche. Sicherheitsbereiche unterstützen keine hierarchische Struktur und können nicht geschachtelt werden. Sicherheitsbereiche können einen oder mehrere Objekttypen enthalten, die die folgenden Elemente enthalten:
- Abonnements mit Warnungswarnung
- Anwendungen und Anwendungsgruppen
- Virtuelle Umgebungen von App-V
- Startimages
- Begrenzungsgruppen
- Konfigurationselemente und Baselines
- Benutzerdefinierte Clienteinstellungen
- Verteilungspunkte und Verteilungspunktgruppen
- Treiberpakete
- Endpoint Protection-Richtlinien (alle)
- Ordner
- Globale Bedingungen
- Migrationsaufträge
- Profile für OneDrive for Business
- Betriebssystemimages
- Upgradepakete für das Betriebssystem
- Pakete
- Abfragen
- Remoteverbindungsprofile
- Skripts
- Websites
- Regeln für die Softwaremessung
- Softwareupdategruppen
- Softwareupdatepakete
- Tasksequenzen
- Konfigurationselemente für Benutzerdaten und -profile
- Windows Update Clientrichtlinien
Es gibt auch einige Objekte, die Sie nicht in Sicherheitsbereiche einschließen können, da sie nur durch Sicherheitsrollen geschützt sind. Der Administratorzugriff auf diese Objekte kann nicht auf eine Teilmenge der verfügbaren Objekte beschränkt werden. Beispielsweise haben Sie möglicherweise einen Administrator, der Begrenzungsgruppen erstellt, die für einen bestimmten Standort verwendet werden. Da das Begrenzungsobjekt keine Sicherheitsbereiche unterstützt, können Sie diesem Benutzer keinen Sicherheitsbereich zuweisen, der nur Zugriff auf die Grenzen bietet, die dieser Site zugeordnet sein könnten. Da ein Begrenzungsobjekt keinem Sicherheitsbereich zugeordnet werden kann, kann ein Benutzer, der Zugriff auf Begrenzungsobjekte umfasst, auf jede Grenze in der Hierarchie zugreifen, wenn Sie einem Benutzer eine Sicherheitsrolle zuweisen, die den Zugriff auf Begrenzungsobjekte umfasst.
Objekte, die keine Sicherheitsbereiche unterstützen, sind unter anderem die folgenden Elemente:
- Active Directory-Gesamtstrukturen
- Administratoren
- Warnungen
- Grenzen
- Computer-Zuordnungen
- Standardclienteinstellungen
- Bereitstellungsvorlagen
- Gerätetreiber
- Site-to-Site-Zuordnungen für die Migration
- Sicherheitsrollen
- Sicherheitsbereiche
- Websiteadressen
- Standortsystemrollen
- Softwareupdates
- Statusmeldungen
- Affinitäten zwischen Benutzer und Gerät
Erstellen Sie Sicherheitsbereiche, wenn Sie den Zugriff auf separate Instanzen von Objekten beschränken müssen. Zum Beispiel:
Sie verfügen über eine Gruppe von Administratoren, die Produktionsanwendungen anzeigen und keine Testanwendungen testen müssen. Erstellen Sie einen Sicherheitsbereich für Produktionsanwendungen und einen weiteren für Testanwendungen.
Eine Gruppe von Administratoren benötigt Leseberechtigungen für bestimmte Softwareupdategruppen. Eine andere Gruppe von Administratoren benötigt Änderungs- und Löschberechtigungen für andere Softwareupdategruppen. Erstellen Sie unterschiedliche Sicherheitsbereiche für diese Softwareupdategruppen.
Weitere Informationen finden Sie unter Konfigurieren von Sicherheitsbereichen für ein Objekt.
Nächste Schritte
Konfigurieren der rollenbasierten Verwaltung für Configuration Manager