Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Verb delegieren
Das Delegatverb in Configuration Manager bietet Administratoren eine Möglichkeit, anderen Benutzern die instance Berechtigungen für ein Objekt in sehr begrenzter Weise zuzuweisen. Die Rechte, die ein Benutzer anderen Benutzern zuweisen (oder entziehen) darf, sind auf die instance-Rechte beschränkt, die diesem Benutzer explizit gewährt wurden. Wenn ein Benutzer ein gesichertes Objekt erstellt, werden diesem Benutzer automatisch explizite instance-Rechte für dieses Objekt gewährt (in der Regel lesen, ändern und löschen).
Bis zu einem gewissen Grad geben diese explizit gewährten Rechte dem Benutzer ein gewisses Maß an Eigentum an dem Objekt. Mit dem Delegate-Recht wird dieses Eigentum auf die Kontrolle der Standardgruppe von instance-Rechten erweitert. Um einzuschränken, welche Rechte ein Benutzer delegieren kann, können nur Rechte delegiert werden, die ihm explizit gewährt wurden (nicht einer Gruppe, zu der er gehört). Ein Benutzer kann auch anderen Benutzern (oder Gruppen) instance Berechtigungen entziehen, wenn der Benutzer über die Stellvertretungsberechtigung und explizite Rechte für ein Objekt verfügt (aus diesem Grund wird ein Benutzer als Besitzer eines Objekts bezeichnet, wenn er über explizite instance Rechte verfügt). Benutzer mit Administratorrechten haben weiterhin Vollzugriff auf die Verwaltung von Berechtigungen.
Ein häufiges Szenario für die Verwendung des Delegatverbs ist, wenn ein Benutzer Rechte für einen Objekttyp erstellt und delegiert hat und ein Objekt erstellen und Mitgliedern einer Benutzergruppe erlauben möchte, es zu sehen. Sie erstellen eine Instance des Objekts und delegieren dann Leseberechtigungen für die Instance an die Benutzergruppe.
Das Delegatverb gilt für die folgenden Configuration Manager-Klassen:
SMS_CollectionSMS_PackageSMS_AdvertisementSMS_SiteSMS_QuerySMS_ReportSMS_MeteredProductRule
Systemressource (SMS_R_System) als geschützte Ressource
Gesicherte Ressourcen sind Ressourcen (die SMS_R_*-Klassen), die Leserechte für Sammlungen erfordern, um angezeigt zu werden. Wenn der Benutzer über Leserechte für Sammlungen auf Klassenebene verfügt, kann er alle Instanzen einer gesicherten Ressource anzeigen. Wenn der Benutzer nur über Leserechte auf instance-Ebene für bestimmte Sammlungen verfügt, hat er nur Rechte, um Ressourcen anzuzeigen, die Mitglieder dieser Sammlungen sind.
SMS_R_User und SMS_R_UserGroup sind gesicherte Ressourcen in SMS 2.0. In SMS 2003 SMS_R_System ist (die Systemressource) auch eine gesicherte Ressource.
Bestandsinstanzen (SMS_G_System_*) werden auf ähnliche Weise mit dem Leseressourcenverb gesichert. Wenn ein Benutzer über Berechtigungen auf Klassenebene verfügt, kann er die Bestandsdaten sehen, die zu allen Ressourcen gehören. Wenn der Benutzer nicht über Berechtigungen auf Klassenebene verfügt, kann er nur Bestandsdaten für den Bestand sehen, die zu Ressourcen gehören, die Mitglieder von Sammlungen sind, für die der Benutzer über Leseressourcenrechte auf instance-Ebene verfügt. Umgekehrt, wenn ein Benutzer über Leseressourcenrechte für eine Sammlung verfügt, kann ein Benutzer die Bestandsdaten für die Mitglieder dieser Sammlung sehen. Dies ist von der Änderung der Sicherheit in SMS_R_Systemnicht betroffen. Leseressourcenrechte können einem Benutzer nicht gewährt werden, ohne Leserechte zu gewähren. Wenn ein Benutzer nicht über die entsprechenden Sammlungsrechte auf Klassenebene verfügt, wird die Ressourcensicherheit durch eine Sammlungsbegrenzung erzwungen.
Sichern von Dateiübermittlungen an einen Configuration Manager-Server
Der empfohlene Speicherort zum Kopieren von DDR-Dateien (Data Discovery Record) und MIF-Dateien (Managed Information Format), die sich nicht auf vorhandene Configuration Manager-Clients beziehen, befindet sich direkt in den Posteingängen des Standortservers. Dies erfordert, dass Berechtigungen auf Administratorebene auf dem Standortserver der Anwendung erteilt werden, die diese Dateien kopiert. Diese befinden sich wie folgt:
DDR-Dateien: <SMS/>Eingänge/ddm.box
MIF-Dateien: <SMS/>Eingänge/inventry.box
Siehe auch
ObjektübersichtConfiguration Manager ZuordnungsklassenConfiguration Manager BitfeldeigenschaftenConfiguration Manager Datums- und ZeitformateConfiguration Manager Eingebettete ObjekteConfiguration Manager Extended WMI Query LanguageConfiguration Manager Lazy PropertiesConfiguration Manager Spezielle AbfragenInformationen zu Fehlern