Configurar a administração baseada em funções do Configuration Manager

Aplica-se a: Configuration Manager (branch atual)

No Configuration Manager, a administração baseada em funções combina funções de segurança, escopos de segurança e coleções atribuídas para definir o escopo administrativo de cada usuário administrativo. Um escopo administrativo inclui os objetos que um usuário administrativo pode visualizar no console do Configuration Manager e as tarefas relacionadas a esses objetos que eles têm permissão para fazer.

Se você ainda não estiver familiarizado com esses conceitos, consulte Fundamentos da administração baseada em funções.

Use as informações contidas neste artigo para criar e configurar a administração baseada em funções e as configurações de segurança relacionadas.

Observação

Os procedimentos neste artigo pressupõem que o usuário administrativo está em uma função de segurança com as permissões necessárias. Por exemplo, as funções de Administrador Completo ou Administrador de segurança .

Dica

Use a Ferramenta de auditoria e administração baseada em funções para ajudar nas seguintes ações:

  • Modele permissões para uma nova função que você deseja criar.
  • Audite todos os usuários administrativos, coleções e escopos de segurança existentes.
  • Auditar um usuário específico

Criar funções de segurança personalizadas

O Configuration Manager fornece várias funções de segurança internas. Você não pode alterar as permissões das funções internas. Se você precisar de outras funções, crie uma personalizada. Você pode criar uma função personalizada para conceder aos usuários administrativos outras permissões que eles exigem e não estão incluídas em uma função interna. Usando um direito de acesso personalizado, você pode atribuir a eles as permissões menos necessárias. Uma função personalizada pode ajudá-lo a evitar a atribuição de um direito de acesso que conceda mais permissões do que o necessário.

Como criar funções de segurança personalizadas

No console do Configuration Manager, vá para o espaço de trabalho Administração. Expanda Segurança e selecione o nó Funções de Segurança . Em seguida, use um dos seguintes processos para criar uma nova função de segurança:

Criar um novo direito de acesso personalizado copiando uma função interna

  1. Selecione um direito de acesso existente para usar como a fonte para a nova função.

  2. Na guia Página Inicial da faixa de opções, no grupo Função de Acesso , selecione Copiar. Essa ação cria uma cópia do direito de acesso de origem.

  3. No assistente Copiar Função de Segurança, especifique um Nome para a nova função de segurança personalizada. O comprimento máximo é de 256 caracteres.

  4. Opcional, mas recomendado, especifique uma Descrição para resumir a finalidade desse direito de acesso personalizado. O comprimento máximo é de 512 caracteres.

  5. Em Permissões, expanda cada tipo de objeto para exibir as permissões disponíveis.

  6. Para alterar uma permissão, selecione a lista suspensa e escolha Sim ou Não.

    Cuidado

    Ao configurar um direito de acesso personalizado, conceda apenas as permissões necessárias para os usuários atribuídos a essa função. Por exemplo, a permissão Modificar para o objeto Security Roles permite que usuários atribuídos editem qualquer direito de acesso acessível, mesmo que não estejam atribuídos a esse direito de acesso.

  7. Depois de configurar as permissões, selecione OK para salvar o novo direito de acesso.

Importar um direito de acesso que foi exportado de outra hierarquia do Configuration Manager

Importante

Importe apenas arquivos de configuração de função de segurança personalizados de uma fonte confiável. Ao exportar um direito de acesso personalizado, salve-o em um local seguro. Os arquivos XML não são assinados digitalmente.

  1. Na guia Página Inicial da faixa de opções, no grupo Criar , escolha Importar Função de Segurança.

  2. Especifique o arquivo XML que contém a configuração de função de segurança exportada. Selecione Abrir para concluir o procedimento e criar a função de segurança.

  3. Depois de importar um direito de acesso personalizado, abra suas Propriedades. Exiba as permissões para confirmar se elas incluem as permissões menos necessárias para esta função. Altere as permissões que não são necessárias neste ambiente.

Observação

Não é possível exportar direitos de acesso internos.

Configurar funções de segurança

Você pode modificar as permissões de um direito de acesso personalizado, mas não pode modificar os direitos de acesso internos.

  1. No console do Configuration Manager, vá para o espaço de trabalho Administração, expanda Segurança e selecione o nó Funções de Segurança.

  2. Selecione o direito de acesso personalizado que você deseja modificar ou exibir.

  3. Na guia Página Inicial da faixa de opções, no grupo Propriedades , selecione Propriedades.

  4. Na guia Geral da janela de propriedades, altere o Nome ou a Descrição , se necessário.

  5. Na guia Usuários administrativos , exiba os usuários associados a essa função. Para alterar a atribuição, acesse as propriedades do usuário administrativo.

  6. Na guia Permissões , expanda cada tipo de objeto para exibir as permissões disponíveis.

  7. Para alterar uma permissão, selecione a lista suspensa e escolha Sim ou Não.

    Cuidado

    Ao configurar um direito de acesso personalizado, conceda apenas as permissões necessárias para os usuários atribuídos a essa função. Por exemplo, a permissão Modificar para o objeto Security Roles permite que usuários atribuídos editem qualquer direito de acesso acessível, mesmo que não estejam atribuídos a esse direito de acesso.

  8. Quando terminar, selecione OK para salvar o direito de acesso personalizado.

Configurar escopos de segurança para um objeto

Gerencie escopos de segurança do objeto protegível, não do escopo de segurança. As únicas propriedades que você pode alterar em um escopo de segurança personalizado são o nome e a descrição. Você não pode modificar os dois escopos internos. Para alterar o nome e a descrição de um escopo personalizado, você precisa da permissão Modificar para o objeto Escopos de Segurança .

Quando você cria um novo objeto no Configuration Manager, ele é associado a cada escopo de segurança associado aos direitos de acesso da conta usada para criar o objeto. Esse comportamento ocorre quando essas funções de segurança fornecem a permissão Criar ou Definir Escopo de Segurança . Depois de criar um objeto, você pode alterar os escopos de segurança e atribuí-lo a vários escopos.

Por exemplo, você recebe um direito de acesso que lhe concede permissão para criar um novo grupo de limites. Essa função está associada ao escopo de segurança Administradores . Ao criar um novo grupo de limites, você não tem a opção de atribuir escopos de segurança específicos. O escopo de segurança Administradores é atribuído automaticamente ao novo grupo de limites. Depois de salvar o novo grupo de limites, você pode editar os escopos de segurança do grupo de limites.

Para obter mais informações sobre como adicionar um escopo para um usuário, consulte Modificar o escopo administrativo de um usuário administrativo.

Como criar um escopo de segurança personalizado

  1. No console do Configuration Manager, vá para o espaço de trabalho Administração, expanda Segurança e selecione o nó Escopos de Segurança.

  2. Na guia Página Inicial da faixa de opções, no grupo Criar , selecione Criar Escopo de Segurança.

  3. Na janela Criar Escopo de Segurança, especifique um nome de escopo de Segurança. O comprimento máximo é de 256 caracteres.

  4. Opcional, mas recomendado, especifique uma Descrição para resumir a finalidade desse escopo de segurança personalizado. O comprimento máximo é de 512 caracteres.

  5. Selecione ou remova atribuições de usuário administrativo. Você pode alterá-los depois de criar o escopo de segurança.

  6. Para salvar o escopo de segurança personalizado, selecione OK.

Como configurar escopos de segurança para um objeto

  1. No console do Configuration Manager, selecione um objeto que dê suporte à atribuição a um escopo de segurança. Para obter a lista de objetos com suporte, consulte Fundamentos da administração baseada em funções - Escopos de segurança.

  2. Na guia Página Inicial da faixa de opções, no grupo Classificar , selecione Definir Escopos de Segurança.

    Para obter uma pasta, vá para a guia Pasta da faixa de opções. No grupo Ações , selecione Definir Escopos de Segurança.

    Observação

    Um item poderá ser pesquisado em pastas fora do escopo de segurança do usuário se esse usuário compartilhar um escopo de segurança com a pessoa que criou o objeto.

  3. Na janela Definir Escopos de Segurança , marque ou desmarque os escopos de segurança para esse objeto. Selecione pelo menos um escopo de segurança.

  4. Selecione OK para salvar os escopos de segurança atribuídos.

Configurar coleções para gerenciar a segurança

Não há procedimentos para configurar coleções para administração baseada em função. As coleções não têm uma configuração de administração baseada em função. Em vez disso, você atribui coleções a um usuário administrativo. Para determinar as ações que um usuário administrativo pode executar em uma coleção e seus membros, exiba as permissões para o tipo de objeto Coleção no direito de acesso.

Quando um usuário administrativo tem permissões para uma coleção, ele também tem permissões para coleções limitadas a essa coleção. Por exemplo, sua organização usa um conjunto chamado Todas as áreas de trabalho. Há também uma coleção chamada Todas as Áreas de Trabalho da América do Norte que é limitada à coleção Todas as Áreas de Trabalho. Se um usuário administrativo tiver permissões para Todas as Áreas de Trabalho, ele terá as mesmas permissões para a coleção Todas as Áreas de Trabalho da América do Norte.

Um usuário administrativo não pode usar as permissões Excluir ou Modificar em uma coleção que está diretamente atribuída a ele. Eles podem usar essas permissões nas coleções limitadas a essa coleção. No exemplo anterior, o usuário administrativo pode excluir ou modificar a coleção Todas as Áreas de Trabalho da América do Norte, mas não pode excluir ou modificar a coleção Todas as Áreas de Trabalho.

Criar um novo usuário administrativo

Para conceder acesso a indivíduos ou membros de um grupo de segurança para gerenciar o Configuration Manager, crie um usuário administrativo. Especifique uma conta do Windows do usuário ou grupo de usuários. Designe cada usuário administrativo a pelo menos um direito de acesso e um escopo de segurança. Você também pode atribuir coleções para limitar o escopo administrativo do usuário ou grupo.

Observação

Se o usuário administrativo for membro do grupo de segurança global Usuários Protegidos , ele só poderá executar o console por quatro horas por vez. Após quatro horas, a autorização do Kerberos expira e não pode ser renovada. O console fecha automaticamente e qualquer trabalho não salvo em andamento é perdido.

Os membros do grupo de segurança Usuários Protegidos devem monitorar seu tempo no console e salvar ou fechar qualquer trabalho em andamento antes de 4 horas. Depois de fechar o console, reinicie-o para continuar trabalhando.

Para obter mais informações sobre o grupo de segurança Usuários Protegidos , consulte Grupo de segurança Usuários Protegidos e Orientação sobre como configurar contas protegidas.

Como criar um novo usuário administrativo

  1. No console do Configuration Manager, vá para o espaço de trabalho Administração, expanda Segurança e selecione o nó Usuários Administrativos.

  2. Na guia Página Inicial da faixa de opções, no grupo Criar , selecione Adicionar Usuário ou Grupo.

  3. Selecione Procurar e, em seguida, selecione a conta de usuário ou o grupo a ser usado para esse novo usuário administrativo no Configuration Manager.

    Observação

    Para administração baseada em console, você só pode especificar usuários de domínio ou grupos de segurança de domínio como um usuário administrativo.

  4. Para as funções de segurança associadas, selecione Adicionar para abrir uma lista das funções de segurança disponíveis. Selecione uma ou mais funções de segurança e, em seguida, selecione OK.

  5. Escolha uma das seguintes opções para definir o comportamento do objeto protegível para o novo usuário:

    • Todas as instâncias dos objetos relacionados aos direitos de acesso atribuídos: Essa opção tem os seguintes comportamentos:

      • Escopo de segurança: todos
      • Coleções: Todos os Sistemas e Todos os Usuários e Grupos de Usuários
      • Os direitos de acesso atribuídos ao usuário definem seu acesso aos objetos.
      • Os novos objetos criados por este usuário são atribuídos ao escopo de segurança Padrão .
    • Somente as instâncias de objetos atribuídos aos escopos e coleções de segurança especificados: Essa opção tem os seguintes comportamentos:

      • Escopo de segurança: padrão
      • Coleções: Todos os Sistemas e Todos os Usuários e Grupos de Usuários
      • Esses padrões podem ser diferentes, pois os escopos e coleções de segurança reais são limitados àqueles associados à conta que você usa para criar o usuário administrativo.
      • Adicione ou remova escopos e coleções de segurança para personalizar o escopo administrativo deste usuário.

    Importante

    Depois de criar o usuário, exiba suas propriedades para selecionar uma terceira opção, Associar direitos de acesso atribuídos a escopos e coleções de segurança específicos. Para obter mais informações, consulte Modificar o escopo administrativo de um usuário administrativo.

  6. Selecione OK para fechar a janela e criar o usuário administrativo.

Modificar o escopo administrativo de um usuário administrativo

Você pode modificar o escopo administrativo de um usuário administrativo adicionando ou removendo funções de segurança, escopos de segurança e coleções associadas ao usuário. Cada usuário administrativo deve estar associado a pelo menos um direito de acesso e um escopo de segurança. Talvez seja necessário atribuir uma ou mais coleções ao escopo administrativo do usuário. A maioria dos direitos de acesso interage com coleções e não funciona corretamente sem uma coleção atribuída.

Ao modificar um usuário administrativo, você pode alterar o comportamento de como os objetos protegíveis são associados às funções de segurança atribuídas. Os três comportamentos que você pode selecionar são os seguintes:

  • Todas as instâncias dos objetos relacionados às funções de segurança atribuídas: Essa opção associa o usuário administrativo ao escopo Todos e às coleções Todos os Sistemase Todos os Usuários e Grupos de Usuários . As funções de segurança atribuídas ao usuário definem o acesso aos objetos.

  • Somente as instâncias de objetos atribuídos aos escopos e coleções de segurança especificados: Essa opção associa o usuário administrativo aos mesmos escopos e coleções de segurança associados à conta usada para configurar o usuário administrativo. Essa opção suporta a adição ou remoção de funções de segurança e coleções para personalizar o escopo administrativo do usuário administrativo.

  • Associar direitos de acesso atribuídos a escopos e coleções de segurança específicos: essa opção permite criar associações específicas entre direitos de acesso individuais e escopos e coleções de segurança específicos para o usuário.

    Observação

    Essa opção está disponível apenas quando você modifica as propriedades de um usuário administrativo.

A configuração atual para o comportamento do objeto protegível altera o processo usado para atribuir funções de segurança adicionais. Use os procedimentos a seguir com base nas diferentes opções de objetos protegíveis para ajudá-lo a gerenciar um usuário administrativo.

Use o procedimento a seguir para visualizar e gerenciar a configuração de objetos protegíveis de um usuário administrativo.

Para visualizar e gerenciar o comportamento do objeto protegível para um usuário administrativo

  1. No console do Configuration Manager, escolha Administration.
  2. No espaço de trabalho Administração , expanda Segurança e escolha Usuários administrativos.
  3. Selecione o usuário administrativo que você deseja modificar.
  4. Na guia Página Inicial , no grupo Propriedades , escolha Propriedades.
  5. Escolha a guia Escopos de Segurança para visualizar a configuração atual para objetos protegíveis para esse usuário administrativo.
  6. Para modificar o comportamento do objeto protegível, selecione uma nova opção para o comportamento do objeto protegível. Após alterar essa configuração, consulte o procedimento apropriado para obter orientações adicionais para configurar escopos e coleções de segurança e funções de segurança para esse usuário administrativo.
  7. Escolha OK para concluir o procedimento.

Use o procedimento a seguir para modificar um usuário administrativo que tenha o comportamento do objeto protegível definido como Todas as instâncias dos objetos relacionados às funções de segurança atribuídas.

  1. No console do Configuration Manager, escolha Administration.

  2. No espaço de trabalho Administração , expanda Segurança e escolha Usuários administrativos.

  3. Selecione o usuário administrativo que você deseja modificar.

  4. Na guia Página Inicial , no grupo Propriedades , escolha Propriedades.

  5. Escolha a guia Escopos de Segurança para confirmar se o usuário administrativo está configurado para Todas as instâncias dos objetos relacionados às funções de segurança atribuídas.

  6. Para modificar as funções de segurança atribuídas, escolha a guia Funções de Segurança .

    • Para atribuir direitos de acesso adicionais a esse usuário administrativo, escolha Adicionar, marque a caixa para cada direito de acesso adicional que você deseja atribuir e, em seguida, escolha OK.
    • Para remover funções de segurança, selecione uma ou mais funções de segurança na lista e escolha Remover.
  7. Para modificar o comportamento do objeto protegível, escolha a guia Escopos de Segurança e escolha uma nova opção para o comportamento do objeto protegível. Após alterar essa configuração, consulte o procedimento apropriado para obter orientações adicionais para configurar escopos e coleções de segurança e funções de segurança para esse usuário administrativo.

    Observação

    Quando o comportamento do objeto protegível está definido como Todas as instâncias dos objetos relacionados aos direitos de acesso atribuídos, você não pode adicionar ou remover coleções e escopos de segurança específicos.

  8. Escolha OK para concluir esse procedimento.

Use o procedimento a seguir para modificar um usuário administrativo que tenha o comportamento do objeto protegível definido como Somente as instâncias de objetos atribuídos aos escopos e coleções de segurança especificados.

Para opção: somente as instâncias de objetos atribuídos aos escopos e coleções de segurança especificados

  1. No console do Configuration Manager, escolha Administration.

  2. No espaço de trabalho Administração , expanda Segurança e escolha Usuários administrativos.

  3. Selecione o usuário administrativo que você deseja modificar.

  4. Na guia Página Inicial , no grupo Propriedades , escolha Propriedades.

  5. Escolha a guia Escopos de Segurança para confirmar se o usuário está configurado para Somente as instâncias de objetos atribuídos aos escopos e coleções de segurança especificados.

  6. Para modificar as funções de segurança atribuídas, escolha a guia Funções de Segurança .

    • Para atribuir direitos de acesso adicionais a esse usuário, escolha Adicionar, marque a caixa para cada direito de acesso adicional que você deseja atribuir e escolha OK.
    • Para remover funções de segurança, selecione uma ou mais funções de segurança na lista e escolha Remover.
  7. Para modificar os escopos e coleções de segurança associados às funções de segurança, escolha a guia Escopos de Segurança .

    • Para associar novos escopos de segurança ou coleções a todas as funções de segurança atribuídas a esse usuário administrativo, escolha Adicionar e selecione uma das quatro opções. Se você selecionar Escopo de Segurança ou Coleção, marque a caixa de um ou mais objetos para concluir essa seleção e escolha OK.
    • Para remover um escopo de segurança ou coleção, escolha o objeto e, em seguida, escolha Remover.
  8. Escolha OK para concluir esse procedimento.

Use o procedimento a seguir para modificar um usuário administrativo que tenha o comportamento do objeto protegível definido como Associar direitos de acesso atribuídos a escopos e coleções de segurança específicos.

Para a opção: Associar direitos de acesso atribuídos a escopos e coleções de segurança específicos

  1. No console do Configuration Manager, escolha Administration.

  2. No espaço de trabalho Administração , expanda Segurança e escolha Usuários administrativos.

  3. Selecione o usuário administrativo que você deseja modificar.

  4. Na guia Página Inicial , no grupo Propriedades , escolha Propriedades.

  5. Escolha a guia Escopos de Segurança para confirmar se o usuário administrativo está configurado para Associar funções de segurança atribuídas a escopos e coleções de segurança específicos.

  6. Para modificar as funções de segurança atribuídas, escolha a guia Funções de Segurança .

    • Para designar funções de segurança adicionais a esse usuário administrativo, escolha Adicionar. Na caixa de diálogo Adicionar Direito de Acesso , selecione um ou mais direitos de acesso disponíveis, escolha Adicionar e selecione um tipo de objeto para associar aos direitos de acesso selecionados. Se você selecionar Escopo de Segurança ou Coleção, marque a caixa de um ou mais objetos para concluir essa seleção e escolha OK.

      Observação

      Você deve configurar pelo menos um escopo de segurança antes que as funções de segurança selecionadas possam ser atribuídas ao usuário administrativo. Quando você seleciona várias funções de segurança, cada escopo de segurança e coleção que você configura está associado a cada uma das funções de segurança selecionadas.

    • Para remover funções de segurança, selecione uma ou mais funções de segurança na lista e escolha Remover.

  7. Para modificar os escopos de segurança e coleções associados a um direito de acesso específico, escolha a guia Escopos de Segurança , selecione o direito de acesso e escolha Editar.

    • Para associar novos objetos a essa função de segurança, escolha Adicionar e selecione um tipo de objeto para associar às funções de segurança selecionadas. Se você selecionar Escopo de Segurança ou Coleção, marque a caixa de um ou mais objetos para concluir essa seleção e escolha OK.

      Observação

      Você deve configurar pelo menos um escopo de segurança.

    • Para remover um escopo de segurança ou um conjunto associado a essa função de segurança, selecione o objeto e escolha Remover.

    • Quando terminar de modificar os objetos associados, escolha OK.

  8. Escolha OK para concluir esse procedimento.

    Cuidado

    Quando uma função de segurança concede a usuários administrativos a permissão de implantação da coleção, esses usuários administrativos podem distribuir objetos de qualquer escopo de segurança para o qual eles tenham permissões de leitura de objeto, mesmo que esse escopo de segurança esteja associado a uma função de segurança diferente.

Automatizar com o Windows PowerShell

Você pode usar os seguintes cmdlets do PowerShell para automatizar algumas dessas tarefas:

Gerenciar usuários administrativos:

Gerenciar funções e escopos nos usuários:

Gerenciar funções de segurança:

Gerenciar permissões em funções de segurança:

Gerenciar escopos de segurança:

Gerenciar escopo de segurança de objeto:

Próximas etapas

Ferramenta de auditoria e administração baseada em função

Contas usadas no Configuration Manager