Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Werkwoord delegeren
Het werkwoord voor gedelegeerden in Configuration Manager biedt beheerders een manier waarmee gebruikers de instantiemachtigingen voor een object op een zeer beperkte manier aan andere gebruikers kunnen toewijzen. De rechten die een gebruiker aan andere gebruikers mag toewijzen (of intrekken), zijn beperkt tot de instantierechten die expliciet aan die gebruiker zijn verleend. Wanneer een gebruiker een beveiligd object maakt, krijgt deze gebruiker automatisch expliciete instantierechten voor dat object (meestal lezen, wijzigen en verwijderen).
Tot op zekere hoogte verlenen deze expliciet toegekende rechten de gebruiker een zekere mate van eigendom van het object. Met het gedelegeerdenrecht wordt dit eigendom uitgebreid tot het beheer van de standaardgroep instantierechten. Om te beperken welke rechten een gebruiker kan delegeren, kunnen alleen rechten worden gedelegeerd die expliciet aan hem zijn verleend (niet aan een groep waartoe hij of zij behoort). Een gebruiker kan ook instantierechten van andere gebruikers (of groepen) verwijderen als de gebruiker de machtigingen voor gedelegeerden en expliciete rechten voor een object heeft (dit is de reden waarom een gebruiker eigenaar is van een object als hij expliciete instantierechten heeft). Gebruikers met beheerdersrechten hebben nog steeds volledige controle over het beheer van machtigingen.
Een gebruikelijk scenario voor het gebruik van het werkwoord voor gedelegeerden is wanneer een gebruiker rechten voor een objecttype heeft gemaakt en gedelegeerd en een object wil maken en leden van een gebruikersgroep dit wil laten zien. Ze maken een exemplaar van het object en delegeren vervolgens leesmachtigingen voor het exemplaar aan de gebruikersgroep.
Het werkwoord voor gedelegeerden is van toepassing op de volgende Configuration Manager-klassen:
SMS_CollectionSMS_PackageSMS_AdvertisementSMS_SiteSMS_QuerySMS_ReportSMS_MeteredProductRule
Systeembron (SMS_R_System) als beveiligde bron
Beveiligde bronnen zijn bronnen (de klassen SMS_R_*) waarvoor leesrechten voor de verzameling nodig zijn om te kunnen worden weergegeven. Als de gebruiker leesrechten voor verzamelingen op klasseniveau heeft, kan de gebruiker alle exemplaren van een beveiligde bron bekijken. Als de gebruiker alleen leesrechten op exemplaarniveau heeft voor bepaalde verzamelingen, heeft de gebruiker alleen rechten om bronnen te zien die lid zijn van die verzamelingen.
SMS_R_User en SMS_R_UserGroup zijn beveiligde bronnen in SMS 2.0. In SMS 2003 SMS_R_System is (de systeembron) ook een beveiligde bron.
Inventarisatie-exemplaren (SMS_G_System_*) worden op dezelfde manier beveiligd als het werkwoord leesbron. Als een gebruiker rechten op klasseniveau heeft, kan die gebruiker voorraadgegevens zien die bij alle resources horen. Als de gebruiker geen rechten op klasseniveau heeft, ziet de gebruiker alleen voorraadgegevens voor voorraad die behoort tot resources die lid zijn van verzamelingen waarvoor de gebruiker leesresourcerechten op exemplaarniveau heeft. Omgekeerd geldt dat, als een gebruiker leesresourcerechten voor een verzameling heeft, een gebruiker de inventarisgegevens voor de leden van die verzameling kan zien. Dit is niet beïnvloed door de wijziging in beveiliging naar SMS_R_System. Leesbronrechten kunnen niet aan een gebruiker worden verleend zonder leesrechten te verlenen. Wanneer een gebruiker niet over de juiste verzamelrechten op klasseniveau beschikt, wordt bronbeveiliging afgedwongen door middel van verzamelingslimieten.
Beveiligen van bestandsverzendingen naar een Configuration Manager-server
De aanbevolen locatie voor het kopiëren van DDR-bestanden (Data Discovery Record) en MIF-bestanden (Managed Information Format) die niet zijn gerelateerd aan bestaande Configuration Manager-clients, is rechtstreeks in het Postvak IN van de siteserver. Hiervoor moeten machtigingen op beheerdersniveau op de siteserver worden verleend aan de toepassing die deze bestanden kopieert. Deze bevinden zich als volgt:
DDR-bestanden: <SMS>/inboxes/ddm.box
MIT-bestanden: <SMS>/inboxes/inventry.box
Zie ook
Overzicht van objectenConfiguration Manager koppelingsklassenConfiguration Manager bitveldeigenschappenConfiguration Manager datum- en tijdnotatiesConfiguration Manager ingesloten objectenConfiguration Manager Uitgebreide WMI-querytaalConfiguration Manager Lazy PropertiesConfiguration Manager Speciale query'sover fouten