Konfigurieren der rollenbasierten Verwaltung für Configuration Manager

Gilt für: Configuration Manager (Current Branch)

In Configuration Manager kombiniert die rollenbasierte Verwaltung Sicherheitsrollen, Sicherheitsbereiche und zugewiesene Sammlungen, um den administrativen Bereich für jeden Administrator zu definieren. Ein administrativer Bereich umfasst die Objekte, die ein Administrator in der Configuration Manager-Konsole anzeigen kann, sowie die Aufgaben im Zusammenhang mit diesen Objekten, für die er über die Berechtigung verfügt.

Wenn Sie mit diesen Konzepten noch nicht vertraut sind, lesen Sie Grundlagen der rollenbasierten Verwaltung.

Verwenden Sie die Informationen in diesem Artikel, um die rollenbasierte Verwaltung und zugehörige Sicherheitseinstellungen zu erstellen und zu konfigurieren.

Hinweis

Bei den Verfahren in diesem Artikel wird davon ausgegangen, dass Ihr Administrator über eine Sicherheitsrolle mit den erforderlichen Berechtigungen verfügt. Beispielsweise die Rollen "Vollständiger Administrator" oder "Sicherheitsadministrator ".

Tipp

Verwenden Sie das rollenbasierte Verwaltungs- und Überwachungstool , um bei den folgenden Aktionen zu helfen:

  • Modellieren Sie Berechtigungen für eine neue Rolle, die Sie erstellen möchten.
  • Überwachen Sie alle vorhandenen Administratoren, Sammlungen und Sicherheitsbereiche.
  • Überwachen eines bestimmten Benutzers

Benutzerdefinierte Sicherheitsrollen erstellen

Configuration Manager bietet mehrere integrierte Sicherheitsrollen. Sie können die Berechtigungen der integrierten Rollen nicht ändern. Wenn Sie weitere Rollen benötigen, erstellen Sie eine benutzerdefinierte. Sie können eine benutzerdefinierte Rolle erstellen, um Administratoren andere Berechtigungen zu erteilen, die diese benötigen und die nicht in einer integrierten Rolle enthalten sind. Mithilfe einer benutzerdefinierten Sicherheitsrolle können Sie ihnen die Berechtigungen zuweisen, die am wenigsten erforderlich sind. Mit einer benutzerdefinierten Rolle können Sie das Zuweisen einer Sicherheitsrolle vermeiden, die mehr Berechtigungen als erforderlich gewährt.

Erstellen benutzerdefinierter Sicherheitsrollen

Wechseln Sie in der Configuration Manager-Konsole zum Arbeitsbereich Verwaltung. Erweitern Sie Sicherheit, und wählen Sie dann den Knoten Sicherheitsrollen aus. Verwenden Sie dann einen der folgenden Prozesse, um eine neue Sicherheitsrolle zu erstellen:

Erstellen Sie eine neue benutzerdefinierte Sicherheitsrolle, indem Sie eine integrierte Rolle kopieren.

  1. Wählen Sie eine vorhandene Sicherheitsrolle aus, die Sie als Quelle für die neue Rolle verwenden möchten.

  2. Wählen Sie auf der Registerkarte "Start" des Menübands in der Gruppe "Sicherheitsrollen"die Option "Kopieren" aus. Durch diese Aktion wird eine Kopie der Quellsicherheitsrolle erstellt.

  3. Geben Sie im Assistenten zum Kopieren von Sicherheitsrollen einen Namen für die neue benutzerdefinierte Sicherheitsrolle an. Die Höchstlänge beträgt 256 Zeichen.

  4. Geben Sie optional (aber empfohlen) eine Beschreibung an, um den Zweck dieser benutzerdefinierten Sicherheitsrolle zusammenzufassen. Die maximale Länge beträgt 512 Zeichen.

  5. Erweitern Sie unter Berechtigungen jeden Objekttyp , um die verfügbaren Berechtigungen anzuzeigen.

  6. Um eine Berechtigung zu ändern, wählen Sie die Dropdownliste und dann entweder Ja oder Nein aus.

    Achtung

    Wenn Sie eine benutzerdefinierte Sicherheitsrolle konfigurieren, erteilen Sie nur die Berechtigungen, die von den Benutzern benötigt werden, die dieser Rolle zugewiesen sind. Beispielsweise ermöglicht die Änderungsberechtigung für das Objekt "Sicherheitsrollen " zugewiesenen Benutzern, jede zugängliche Sicherheitsrolle zu bearbeiten, auch wenn sie dieser Sicherheitsrolle nicht zugewiesen sind.

  7. Nachdem Sie die Berechtigungen konfiguriert haben, wählen Sie OK aus, um die neue Sicherheitsrolle zu speichern.

Importieren einer Sicherheitsrolle, die aus einer anderen Configuration Manager-Hierarchie exportiert wurde

Wichtig

Importieren Sie nur Konfigurationsdateien für benutzerdefinierte Sicherheitsrollen aus einer vertrauenswürdigen Quelle. Wenn Sie eine benutzerdefinierte Sicherheitsrolle exportieren, speichern Sie sie an einem sicheren Ort. Die XML-Dateien sind nicht digital signiert.

  1. Wählen Sie auf der Registerkarte Start des Menübands in der Gruppe Erstellen die Option Sicherheitsrolle importieren aus.

  2. Geben Sie die XML-Datei an, die die exportierte Sicherheitsrollenkonfiguration enthält. Klicken Sie auf Öffnen , um das Verfahren abzuschließen und die Sicherheitsrolle zu erstellen.

  3. Nachdem Sie eine benutzerdefinierte Sicherheitsrolle importiert haben, öffnen Sie deren Eigenschaften. Zeigen Sie die Berechtigungen an, um sich zu vergewissern, dass sie die am wenigsten erforderlichen Berechtigungen für diese Rolle enthalten. Ändern Sie alle Berechtigungen, die in dieser Umgebung nicht erforderlich sind.

Hinweis

Integrierte Sicherheitsrollen können nicht exportiert werden.

Konfigurieren von Sicherheitsrollen

Sie können die Berechtigungen für eine benutzerdefinierte Sicherheitsrolle ändern, nicht jedoch die integrierten Sicherheitsrollen.

  1. Wechseln Sie in der Configuration Manager-Konsole zum Arbeitsbereich Verwaltung, erweitern Sie Sicherheit, und wählen Sie dann den Knoten Sicherheitsrollen aus.

  2. Wählen Sie die benutzerdefinierte Sicherheitsrolle aus, die Sie ändern oder anzeigen möchten.

  3. Wählen Sie auf der Registerkarte "Start" des Menübands in der Gruppe "Eigenschaften " die Option "Eigenschaften" aus.

  4. Ändern Sie auf der Registerkarte Allgemein im Eigenschaftenfenster bei Bedarf den Namen oder die Beschreibung .

  5. Zeigen Sie auf der Registerkarte "Administratoren" die Benutzer an, die dieser Rolle zugeordnet sind. Um die Zuweisung zu ändern, wechseln Sie zu den Eigenschaften des Administrators.

  6. Erweitern Sie auf der Registerkarte Berechtigungen die einzelnen Objekttypen, um die verfügbaren Berechtigungen anzuzeigen.

  7. Um eine Berechtigung zu ändern, wählen Sie die Dropdownliste und dann Ja oder Nein aus.

    Achtung

    Wenn Sie eine benutzerdefinierte Sicherheitsrolle konfigurieren, erteilen Sie nur die Berechtigungen, die von den Benutzern benötigt werden, die dieser Rolle zugewiesen sind. Beispielsweise ermöglicht die Änderungsberechtigung für das Objekt "Sicherheitsrollen " zugewiesenen Benutzern, jede zugängliche Sicherheitsrolle zu bearbeiten, auch wenn sie dieser Sicherheitsrolle nicht zugewiesen sind.

  8. Wenn Sie fertig sind, wählen Sie OK aus, um die benutzerdefinierte Sicherheitsrolle zu speichern.

Konfigurieren von Sicherheitsbereichen für ein Objekt

Verwalten Sie Sicherheitsbereiche über das sicherungsfähige Objekt, nicht über den Sicherheitsbereich. Die einzigen Eigenschaften, die Sie für einen benutzerdefinierten Sicherheitsbereich ändern können, sind der Name und die Beschreibung. Sie können die beiden integrierten Bereiche nicht ändern. Wenn Sie den Namen und die Beschreibung eines benutzerdefinierten Bereichs ändern möchten, benötigen Sie die Berechtigung "Ändern" für das Objekt "Sicherheitsbereiche".

Wenn Sie ein neues Objekt in Configuration Manager erstellen, ist es jedem Sicherheitsbereich zugeordnet, der den Sicherheitsrollen des Kontos zugeordnet ist, das zum Erstellen des Objekts verwendet wurde. Dieses Verhalten tritt auf, wenn diese Sicherheitsrollen die Berechtigung "Erstellen " oder " Sicherheitsbereich festlegen " bereitstellen. Nachdem Sie ein Objekt erstellt haben, können Sie die Sicherheitsbereiche ändern und es mehreren Bereichen zuweisen.

Beispielsweise wird Ihnen eine Sicherheitsrolle zugewiesen, die Ihnen die Berechtigung zum Erstellen einer neuen Begrenzungsgruppe erteilt. Diese Rolle ist dem Sicherheitsbereich " Administratoren" zugeordnet. Wenn Sie eine neue Begrenzungsgruppe erstellen, haben Sie keine Möglichkeit, bestimmte Sicherheitsbereiche zuzuweisen. Der Sicherheitsbereich "Administratoren" wird automatisch der neuen Begrenzungsgruppe zugewiesen. Nachdem Sie die neue Begrenzungsgruppe gespeichert haben, können Sie die Sicherheitsbereiche für die Begrenzungsgruppe bearbeiten.

Weitere Informationen zum Hinzufügen eines Bereichs für einen Benutzer finden Sie unter Ändern des Verwaltungsbereichs eines Administratorbenutzers.

Erstellen eines benutzerdefinierten Sicherheitsbereichs

  1. Wechseln Sie in der Configuration Manager-Konsole zum Arbeitsbereich Verwaltung, erweitern Sie Sicherheit, und wählen Sie dann den Knoten Sicherheitsbereiche aus.

  2. Wählen Sie auf der Registerkarte Start des Menübands in der Gruppe Erstellen die Option Sicherheitsbereich erstellen aus.

  3. Geben Sie im Fenster "Sicherheitsbereich erstellen" einen Namen für den Sicherheitsbereich an. Die Höchstlänge beträgt 256 Zeichen.

  4. Geben Sie optional (aber empfohlen) eine Beschreibung an, um den Zweck dieses benutzerdefinierten Sicherheitsbereichs zusammenzufassen. Die maximale Länge beträgt 512 Zeichen.

  5. Auswählen oder Entfernen von Administratorzuweisungen. Sie können diese Einstellungen ändern, nachdem Sie den Sicherheitsbereich erstellt haben.

  6. Wählen Sie "OK" aus, um den benutzerdefinierten Sicherheitsbereich zu speichern.

Konfigurieren von Sicherheitsbereichen für ein Objekt

  1. Wählen Sie in der Configuration Manager-Konsole ein Objekt aus, das die Zuweisung zu einem Sicherheitsbereich unterstützt. Eine Liste der unterstützten Objekte finden Sie unter Grundlagen der rollenbasierten Verwaltung – Sicherheitsbereiche.

  2. Wählen Sie auf der Registerkarte Start des Menübands in der Gruppe Klassifizieren die Option Sicherheitsbereiche festlegen aus.

    Wenn Sie einen Ordner haben, wechseln Sie zur Registerkarte Ordner im Menüband. Wählen Sie in der Gruppe Aktionen die Option Sicherheitsbereiche festlegen aus.

    Hinweis

    Ein Element kann in Ordnern außerhalb des Sicherheitsbereichs eines Benutzers durchsucht werden, wenn dieser Benutzer einen Sicherheitsbereich mit der Person teilt, die das Objekt erstellt hat.

  3. Aktivieren oder deaktivieren Sie im Fenster Sicherheitsbereiche festlegen die Sicherheitsbereiche für dieses Objekt. Wählen Sie mindestens einen Sicherheitsbereich aus.

  4. Wählen Sie OK aus, um die zugewiesenen Sicherheitsbereiche zu speichern.

Konfigurieren von Sammlungen zum Verwalten der Sicherheit

Es gibt keine Verfahren zum Konfigurieren von Sammlungen für die rollenbasierte Verwaltung. Sammlungen verfügen nicht über eine rollenbasierte Verwaltungskonfiguration. Stattdessen weisen Sie Sammlungen einem Administrator zu. Um die Aktionen zu ermitteln, die ein Administrator an einer Sammlung und ihren Mitgliedern ausführen kann, zeigen Sie die Berechtigungen für den Objekttyp "Sammlung" für die Sicherheitsrolle an.

Wenn ein Administrator über Berechtigungen für eine Sammlung verfügt, verfügt er auch über Berechtigungen für Sammlungen, die auf diese Sammlung beschränkt sind. Beispielsweise verwendet Ihre organization eine Sammlung mit dem Namen "Alle Desktops". Es gibt auch eine Sammlung mit dem Namen All Nordamerika Desktops, die auf die Sammlung All Desktops beschränkt ist. Wenn ein Administrator über Berechtigungen für "Alle Desktops" verfügt, hat er dieselben Berechtigungen für die Sammlung "Alle Desktops in Nordamerika".

Ein Administrator kann die Berechtigungen zum Löschen oder Ändern für eine Sammlung, die ihm direkt zugewiesen ist, nicht verwenden. Sie können diese Berechtigungen für die Sammlungen verwenden, die auf diese Sammlung beschränkt sind. Im vorherigen Beispiel kann der Administrator die All Nordamerika Desktops-Sammlung löschen oder ändern, aber er kann die All Desktops-Sammlung nicht löschen oder ändern.

Erstellen eines neuen Administratorbenutzers

Erstellen Sie einen Administrator mit Administratorrechten, um Einzelpersonen oder Mitgliedern einer Sicherheitsgruppe Zugriff auf die Verwaltung von Configuration Manager zu gewähren. Geben Sie ein Windows-Konto des Benutzers oder der Benutzergruppe an. Weisen Sie jeden Administrator mindestens einer Sicherheitsrolle und einem Sicherheitsbereich zu. Sie können auch Sammlungen zuweisen, um den administrativen Bereich des Benutzers oder der Gruppe einzuschränken.

Hinweis

Wenn der Administrator Mitglied der globalen Sicherheitsgruppe "Geschützte Benutzer " ist, kann er die Konsole jeweils nur 4 Stunden lang ausführen. Nach 4 Stunden läuft ihre Kerberos-Autorisierung ab und kann nicht erneuert werden. Die Konsole wird automatisch geschlossen, und alle nicht gespeicherten laufenden Arbeiten gehen verloren.

Mitglieder der Sicherheitsgruppe "Geschützte Benutzer " sollten ihre Zeit in der Konsole überwachen und laufende Arbeiten vor 4 Stunden speichern oder schließen. Starten Sie die Konsole nach dem Schließen neu, um weiterzuarbeiten.

Weitere Informationen zur Sicherheitsgruppe "Geschützte Benutzer " finden Sie unter Sicherheitsgruppe "Geschützte Benutzer " und Anleitungen zum Konfigurieren geschützter Konten.

Erstellen eines neuen Administratorbenutzers

  1. Wechseln Sie in der Configuration Manager-Konsole zum Arbeitsbereich Verwaltung, erweitern Sie Sicherheit, und wählen Sie dann den Knoten Administratoren aus.

  2. Wählen Sie auf der Registerkarte Start des Menübands in der Gruppe "Erstellen " die Option "Benutzer oder Gruppe hinzufügen" aus.

  3. Wählen Sie Durchsuchen und dann das Benutzerkonto oder die Gruppe aus, die für diesen neuen Administratorbenutzer im Configuration Manager verwendet werden soll.

    Hinweis

    Bei der konsolenbasierten Verwaltung können Sie Domänenbenutzer oder Domänensicherheitsgruppen nur als Administrator angeben.

  4. Wählen Sie für die zugeordneten Sicherheitsrollen die Option Hinzufügen aus, um eine Liste der verfügbaren Sicherheitsrollen zu öffnen. Wählen Sie mindestens eine Sicherheitsrolle aus, und klicken Sie dann auf "OK".

  5. Wählen Sie eine der folgenden Optionen aus, um das Verhalten des sicherungsfähigen Objekts für den neuen Benutzer zu definieren:

    • Alle Instanzen der Objekte, die mit den zugewiesenen Sicherheitsrollen verknüpft sind: Diese Option hat die folgenden Verhaltensweisen:

      • Sicherheitsbereich: Alle
      • Sammlungen: Alle Systeme und Alle Benutzer und Benutzergruppen
      • Die Sicherheitsrollen, die Sie dem Benutzer zuweisen, definieren seinen Zugriff auf Objekte.
      • Neue Objekte, die dieser Benutzer erstellt, werden dem Standardsicherheitsbereich zugewiesen.
    • Nur die Instanzen von Objekten, die den angegebenen Sicherheitsbereichen und -auflistungen zugewiesen sind: Diese Option weist die folgenden Verhaltensweisen auf:

      • Sicherheitsbereich: Standard
      • Sammlungen: Alle Systeme und Alle Benutzer und Benutzergruppen
      • Diese Standardwerte können abweichen, da die tatsächlichen Sicherheitsbereiche und -sammlungen auf diejenigen beschränkt sind, die mit dem Konto verknüpft sind, das Sie zum Erstellen des Administratorbenutzers verwenden.
      • Fügen Sie Sicherheitsbereiche und Sammlungen hinzu oder entfernen Sie sie , um den Verwaltungsbereich dieses Benutzers anzupassen.

    Wichtig

    Nachdem Sie den Benutzer erstellt haben, zeigen Sie seine Eigenschaften an, und wählen Sie eine dritte Option aus: Zuordnen zugewiesener Sicherheitsrollen zu bestimmten Sicherheitsbereichen und Sammlungen. Weitere Informationen finden Sie unter Ändern des Administratorbereichs eines Administratorbenutzers.

  6. Klicken Sie auf OK , um das Fenster zu schließen und den Administrator zu erstellen.

Ändern des Verwaltungsbereichs eines Benutzers mit Administratorrechten

Sie können den Administratorbereich eines Administratorbenutzers ändern, indem Sie Sicherheitsrollen, Sicherheitsbereiche und Sammlungen, die dem Benutzer zugeordnet sind, hinzufügen oder entfernen. Jedem Administrator muss mindestens eine Sicherheitsrolle und ein Sicherheitsbereich zugeordnet sein. Möglicherweise müssen Sie dem Administratorbereich des Benutzers eine oder mehrere Sammlungen zuweisen. Die meisten Sicherheitsrollen interagieren mit Sammlungen und funktionieren ohne eine zugewiesene Sammlung nicht ordnungsgemäß.

Wenn Sie einen Administrator ändern, können Sie das Verhalten ändern, in dem sicherungsfähige Objekte den zugewiesenen Sicherheitsrollen zugeordnet werden. Sie können die folgenden drei Verhaltensweisen auswählen:

  • Alle Instanzen der Objekte, die mit den zugewiesenen Sicherheitsrollen verknüpft sind: Mit dieser Option wird der Administrator dem Bereich "Alle " sowie den Auflistungen "Alle Systeme " und "Alle Benutzer" und "Benutzergruppen" zugeordnet. Die Sicherheitsrollen, die dem Benutzer zugewiesen werden, definieren den Zugriff auf Objekte.

  • Nur die Instanzen von Objekten, die den angegebenen Sicherheitsbereichen und Auflistungen zugewiesen sind: Mit dieser Option wird der Administrator denselben Sicherheitsbereichen und Auflistungen zugeordnet, die dem Konto zugeordnet sind, das Sie zum Konfigurieren des Administratorbenutzers verwenden. Diese Option unterstützt das Hinzufügen oder Entfernen von Sicherheitsrollen und -sammlungen, um den administrativen Bereich des Administratorbenutzers anzupassen.

  • Zuordnen zugewiesener Sicherheitsrollen zu bestimmten Sicherheitsbereichen und Sammlungen: Mit dieser Option können Sie spezifische Zuordnungen zwischen einzelnen Sicherheitsrollen und bestimmten Sicherheitsbereichen und Sammlungen für den Benutzer erstellen.

    Hinweis

    Diese Option ist nur verfügbar, wenn Sie die Eigenschaften eines Benutzers mit Administratorrechten ändern.

Die aktuelle Konfiguration für das Verhalten des sicherungsfähigen Objekts ändert den Prozess, den Sie verwenden, um zusätzliche Sicherheitsrollen zuzuweisen. Verwenden Sie die folgenden Verfahren, die auf den verschiedenen Optionen für sicherungsfähige Objekte basieren, um Sie bei der Verwaltung eines Benutzers mit Administratorrechten zu unterstützen.

Verwenden Sie das folgende Verfahren, um die Konfiguration sicherungsfähiger Objekte für einen Administrator anzuzeigen und zu verwalten.

So zeigen Sie das Verhalten des sicherungsfähigen Objekts für einen Administrator an und verwalten es

  1. Wählen Sie in der Configuration Manager-Konsole Verwaltung aus.
  2. Erweitern Sie im Arbeitsbereich "Verwaltung " die Option "Sicherheit", und wählen Sie dann "Administratoren" aus.
  3. Wählen Sie den Administratorbenutzer aus, den Sie ändern möchten.
  4. Wählen Sie auf der Registerkarte Start in der Gruppe Eigenschaftendie Option Eigenschaften aus.
  5. Wählen Sie die Registerkarte Sicherheitsbereiche, um die aktuelle Konfiguration für sicherungsfähige Objekte für diesen Administrator anzuzeigen.
  6. Um das Verhalten des sicherungsfähigen Objekts zu ändern, wählen Sie eine neue Option für das Verhalten des sicherungsfähigen Objekts aus. Nachdem Sie diese Konfiguration geändert haben, lesen Sie das entsprechende Verfahren, um weitere Anleitungen zum Konfigurieren von Sicherheitsbereichen und -sammlungen sowie Sicherheitsrollen für diesen Administrator zu erhalten.
  7. Klicken Sie auf OK , um den Vorgang abzuschließen.

Verwenden Sie das folgende Verfahren, um einen Administrator zu ändern, bei dem das Verhalten des sicherungsfähigen Objekts auf Alle Instanzen der Objekte festgelegt ist, die mit den zugewiesenen Sicherheitsrollen verknüpft sind.

  1. Wählen Sie in der Configuration Manager-Konsole Verwaltung aus.

  2. Erweitern Sie im Arbeitsbereich "Verwaltung " die Option "Sicherheit", und wählen Sie dann "Administratoren" aus.

  3. Wählen Sie den Administratorbenutzer aus, den Sie ändern möchten.

  4. Wählen Sie auf der Registerkarte Start in der Gruppe Eigenschaftendie Option Eigenschaften aus.

  5. Wählen Sie die Registerkarte Sicherheitsbereiche, um zu bestätigen, dass der Administrator für alle Instanzen der Objekte konfiguriert ist, die mit den zugewiesenen Sicherheitsrollen verknüpft sind.

  6. Um die zugewiesenen Sicherheitsrollen zu ändern, wählen Sie die Registerkarte Sicherheitsrollen aus.

    • Um diesem Administrator zusätzliche Sicherheitsrollen zuzuweisen, wählen Sie Hinzufügen aus, aktivieren Sie das Kontrollkästchen für jede zusätzliche Sicherheitsrolle, die Sie zuweisen möchten, und wählen Sie dann OK aus.
    • Wenn Sie Sicherheitsrollen entfernen möchten, wählen Sie eine oder mehrere Sicherheitsrollen aus der Liste aus, und wählen Sie dann Entfernen aus.
  7. Um das Verhalten des sicherungsfähigen Objekts zu ändern, wählen Sie die Registerkarte Sicherheitsbereiche und dann eine neue Option für das Verhalten des sicherungsfähigen Objekts aus. Nachdem Sie diese Konfiguration geändert haben, lesen Sie das entsprechende Verfahren, um weitere Anleitungen zum Konfigurieren von Sicherheitsbereichen und -sammlungen sowie Sicherheitsrollen für diesen Administrator zu erhalten.

    Hinweis

    Wenn das Verhalten des sicherungsfähigen Objekts auf Alle Instanzen der Objekte festgelegt ist, die mit den zugewiesenen Sicherheitsrollen verknüpft sind, können Sie keine spezifischen Sicherheitsbereiche und Sammlungen hinzufügen oder entfernen.

  8. Wählen Sie OK aus, um dieses Verfahren abzuschließen.

Verwenden Sie das folgende Verfahren, um einen Administrator zu ändern, bei dem das Verhalten des sicherungsfähigen Objekts auf Nur die Instanzen von Objekten festgelegt ist, die den angegebenen Sicherheitsbereichen und -auflistungen zugewiesen sind.

Für Option: Nur die Instanzen von Objekten, die den angegebenen Sicherheitsbereichen und Auflistungen zugewiesen sind

  1. Wählen Sie in der Configuration Manager-Konsole Verwaltung aus.

  2. Erweitern Sie im Arbeitsbereich "Verwaltung " die Option "Sicherheit", und wählen Sie dann "Administratoren" aus.

  3. Wählen Sie den Administratorbenutzer aus, den Sie ändern möchten.

  4. Wählen Sie auf der Registerkarte Start in der Gruppe Eigenschaftendie Option Eigenschaften aus.

  5. Wählen Sie die Registerkarte Sicherheitsbereiche, um zu bestätigen, dass der Benutzer nur für die Instanzen von Objekten konfiguriert ist, die den angegebenen Sicherheitsbereichen und -auflistungen zugewiesen sind.

  6. Um die zugewiesenen Sicherheitsrollen zu ändern, wählen Sie die Registerkarte Sicherheitsrollen aus.

    • Um diesem Benutzer zusätzliche Sicherheitsrollen zuzuweisen, wählen Sie Hinzufügen aus, aktivieren Sie das Kontrollkästchen für jede zusätzliche Sicherheitsrolle, die Sie zuweisen möchten, und wählen Sie dann OK aus.
    • Wenn Sie Sicherheitsrollen entfernen möchten, wählen Sie eine oder mehrere Sicherheitsrollen aus der Liste aus, und wählen Sie dann Entfernen aus.
  7. Um die Sicherheitsbereiche und -sammlungen zu ändern, die Sicherheitsrollen zugeordnet sind, wählen Sie die Registerkarte Sicherheitsbereiche aus.

    • Um allen Sicherheitsrollen, die diesem Administrator zugewiesen sind, neue Sicherheitsbereiche oder -sammlungen zuzuordnen, wählen Sie Hinzufügen und dann eine der vier Optionen aus. Wenn Sie Sicherheitsbereich oder Sammlung auswählen, aktivieren Sie das Kontrollkästchen für ein oder mehrere Objekte, um diese Auswahl abzuschließen, und wählen Sie dann OK aus.
    • Um einen Sicherheitsbereich oder eine Sammlung zu entfernen, wählen Sie das Objekt aus, und wählen Sie dann Entfernen aus.
  8. Wählen Sie OK aus, um dieses Verfahren abzuschließen.

Verwenden Sie das folgende Verfahren, um einen Administrator zu ändern, bei dem das Verhalten des sicherungsfähigen Objekts auf Zuordnen zugewiesener Sicherheitsrollen zu bestimmten Sicherheitsbereichen und -sammlungen festgelegt ist.

Für Option: Zuordnen zugewiesener Sicherheitsrollen zu bestimmten Sicherheitsbereichen und -sammlungen

  1. Wählen Sie in der Configuration Manager-Konsole Verwaltung aus.

  2. Erweitern Sie im Arbeitsbereich "Verwaltung " die Option "Sicherheit", und wählen Sie dann "Administratoren" aus.

  3. Wählen Sie den Administratorbenutzer aus, den Sie ändern möchten.

  4. Wählen Sie auf der Registerkarte Start in der Gruppe Eigenschaftendie Option Eigenschaften aus.

  5. Wählen Sie die Registerkarte Sicherheitsbereiche, um zu bestätigen, dass der Administrator für Zuordnen zugewiesener Sicherheitsrollen zu bestimmten Sicherheitsbereichen und -sammlungen konfiguriert ist.

  6. Um die zugewiesenen Sicherheitsrollen zu ändern, wählen Sie die Registerkarte Sicherheitsrollen aus.

    • Um diesem Administrator zusätzliche Sicherheitsrollen zuzuweisen, wählen Sie Hinzufügen aus. Wählen Sie im Dialogfeld Sicherheitsrolle hinzufügen eine oder mehrere verfügbare Sicherheitsrollen aus, wählen Sie Hinzufügen aus, und wählen Sie einen Objekttyp aus, der den ausgewählten Sicherheitsrollen zugeordnet werden soll. Wenn Sie Sicherheitsbereich oder Sammlung auswählen, aktivieren Sie das Kontrollkästchen für ein oder mehrere Objekte, um diese Auswahl abzuschließen, und wählen Sie dann OK aus.

      Hinweis

      Sie müssen mindestens einen Sicherheitsbereich konfigurieren, bevor die ausgewählten Sicherheitsrollen dem Administrator zugewiesen werden können. Wenn Sie mehrere Sicherheitsrollen auswählen, wird jeder Sicherheitsbereich und jede Sammlung, die Sie konfigurieren, jeder der ausgewählten Sicherheitsrollen zugeordnet.

    • Wenn Sie Sicherheitsrollen entfernen möchten, wählen Sie eine oder mehrere Sicherheitsrollen aus der Liste aus, und wählen Sie dann Entfernen aus.

  7. Wenn Sie die Sicherheitsbereiche und -sammlungen ändern möchten, die einer bestimmten Sicherheitsrolle zugeordnet sind, wählen Sie die Registerkarte Sicherheitsbereiche , dann die Sicherheitsrolle und dann Bearbeiten aus.

    • Um dieser Sicherheitsrolle neue Objekte zuzuordnen, wählen Sie Hinzufügen aus, und wählen Sie einen Objekttyp aus, der den ausgewählten Sicherheitsrollen zugeordnet werden soll. Wenn Sie Sicherheitsbereich oder Sammlung auswählen, aktivieren Sie das Kontrollkästchen für ein oder mehrere Objekte, um diese Auswahl abzuschließen, und wählen Sie dann OK aus.

      Hinweis

      Sie müssen mindestens einen Sicherheitsbereich konfigurieren.

    • Um einen Sicherheitsbereich oder eine Sammlung zu entfernen, die dieser Sicherheitsrolle zugeordnet ist, wählen Sie das Objekt aus, und wählen Sie dann Entfernen aus.

    • Wenn Sie die zugehörigen Objekte geändert haben, wählen Sie OK aus.

  8. Wählen Sie OK aus, um dieses Verfahren abzuschließen.

    Achtung

    Wenn eine Sicherheitsrolle Administratoren die Berechtigung zur Sammlungsbereitstellung gewährt, können diese Administratoren Objekte aus jedem Sicherheitsbereich verteilen, für den sie über Objektleseberechtigungen verfügen, selbst wenn dieser Sicherheitsbereich einer anderen Sicherheitsrolle zugeordnet ist.

Automatisieren mit Windows PowerShell

Sie können die folgenden PowerShell-Cmdlets verwenden, um einige dieser Aufgaben zu automatisieren:

Administratoren verwalten:

Verwalten von Rollen und Bereichen für Benutzer:

Verwalten von Sicherheitsrollen:

Verwalten Sie Berechtigungen für Sicherheitsrollen:

Verwalten von Sicherheitsbereichen:

Objektsicherheitsbereich verwalten:

Nächste Schritte

Rollenbasiertes Verwaltungs- und Überwachungstool

Im Configuration Manager verwendete Konten