SSO-Benutzergruppen

Zum Konfigurieren und Verwalten des SSO-Systems (Enterprise Single Sign-On) müssen Sie bestimmte Windows-Gruppen und -Konten für jede dieser Rollen erstellen. Beim Konfigurieren der Zugriffskonten in Enterprise SSO können Sie für jede dieser Rollen mehrere Konten angeben. In diesem Abschnitt werden diese Rollen beschrieben.

Von Bedeutung

Es wird dringend empfohlen, Domänengruppen beim Konfigurieren von SSO zu verwenden.

Hinweis

Aus Sicherheitsgründen lässt das SSO-System keine integrierten Konten zu.

Single Sign-On-Administratoren

SSO-Administratoren verfügen über die Rechte der höchsten Ebene im SSO-System. Sie können:

  • Erstellen und Verwalten der SSO-Datenbank

  • Erstellen und Verwalten des Master-Geheimnisses

  • Aktivieren und Deaktivieren des SSO-Systems

  • Erstellen von Kennwortsynchronisierungsadaptern

  • Aktivieren und Deaktivieren der Kennwortsynchronisierung im SSO-System

  • Aktivieren und Deaktivieren von vom Host initiierten SSO

  • Ausführen aller Verwaltungsaufgaben

    Das SSO-Administratorkonto kann entweder ein Windows-Gruppenkonto oder ein einzelnes Konto sein. Das SSO-Administratorkonto kann auch eine Domäne oder eine lokale Gruppe oder ein einzelnes Konto sein. Wenn Sie ein einzelnes Konto verwenden, können Sie dieses Konto nicht in ein anderes einzelnes Konto ändern. Daher wird empfohlen, kein einzelnes Konto zu verwenden. Sie können dieses Konto in ein Gruppenkonto ändern, solange das ursprüngliche Konto Mitglied des neuen Kontos ist.

Von Bedeutung

Das Dienstkonto, das den Enterprise Single Sign-On-Dienst ausführt, muss Mitglied dieses Kontos sein. Um Ihre Umgebung zu schützen, stellen Sie sicher, dass kein anderer Dienst dasselbe Dienstkonto verwendet.

Single Sign-On-Affiliate-Administratoren

Der SSO-Partneradministrator definiert die Partneranwendungen, die das SSO-System enthält. Partneranwendungen sind eine logische Entität, die das Back-End-System darstellt, mit dem Sie eine Verbindung mit SSO herstellen. SSO-Partneradministratoren können:

  • Erstellen, Verwalten und Löschen von Partneranwendungen

  • Angeben des Anwendungsadministratorkontos für jede Partneranwendung

  • Ausführen aller Verwaltungsaufgaben, die die Anwendungsadministratoren und Anwendungsbenutzer ausführen können

    Das SSO-Partneradministratorkonto kann entweder ein Windows-Gruppenkonto oder ein einzelnes Konto sein. Das SSO-Affiliate-Administratorkonto kann entweder eine lokale Gruppe, ein lokales Konto oder eine Domäne sein.

Anwendungsadministratoren

Es gibt eine Anwendungsadministratorgruppe pro Partneranwendung.

Mitglieder dieser Gruppe können:

  • Ändern des Anwendungsbenutzergruppenkontos

  • Erstellen, Löschen und Verwalten Sie Anmeldedatenzuordnungen für alle Benutzer der bestimmten Partneranwendung

  • Festlegen von Anmeldeinformationen für jeden Benutzer in diesem bestimmten Gruppenkonto für Partneranwendungsbenutzer

  • Ausführen aller Verwaltungsaufgaben, die von den Anwendungsbenutzern ausgeführt werden können

Anwendungsbenutzer

Es gibt ein Anwendungsbenutzergruppenkonto für jede Partneranwendung. Dieses Konto enthält die Liste der Endbenutzer in einer Einzel-Sign-On-Umgebung für Unternehmen. Mitglieder dieses Kontos können:

  • Nachschlagen ihrer Anmeldeinformationen in der Partneranwendung

  • Verwalten Sie ihre Berechtigungszuordnungen in der Partneranwendung

Hinweis

Denken Sie daran, beim Zuweisen von Gruppen wachsam zu sein. Es ist beispielsweise möglich, eine BizTalk Server-Sicherheitsbenutzergruppe für die Benutzergruppe der SSO-Anwendung zu verwenden. Bevor Sie dies tun, stellen Sie sicher, dass alle Benutzer vollen Zugriff benötigen, der dann für sie verfügbar sein wird.

Siehe auch

So aktualisieren Sie die Eigenschaften einer Partneranwendung
So aktualisieren Sie die SSO-Datenbank
Verwalten von Benutzerzuordnungen
Grundlegendes zu SSO