Segurança de objeto do Configuration Manager

Verbo Delegar

O verbo delegado no Configuration Manager fornece aos administradores uma maneira de permitir que os usuários atribuam a outros usuários as permissões de instância para um objeto de uma maneira muito limitada. Os direitos que um usuário tem permissão para atribuir (ou revogar) a outros usuários estão limitados aos direitos de instância que foram explicitamente concedidos a esse usuário. Quando um usuário cria um objeto protegido, esse usuário recebe automaticamente direitos de instância explícitos para esse objeto (geralmente ler, modificar e excluir).

Até certo ponto, esses direitos explicitamente concedidos fornecem ao usuário um certo nível de propriedade do objeto. Com o direito de delegado, essa propriedade é estendida ao controle do grupo padrão de direitos de instância. Para limitar quais direitos um usuário pode delegar, somente direitos explicitamente concedidos a eles (não um grupo ao qual eles pertençam) podem ser delegados. Um usuário também pode remover direitos de instância de outros usuários (ou grupos) se o usuário tiver a permissão de delegado e direitos explícitos para um objeto (é por isso que se diz que um usuário possui um objeto se tiver direitos de instância explícitos). Os usuários com direitos de administrador ainda têm controle total sobre a administração das permissões.

Um cenário comum para o uso do verbo delegado é quando um usuário criou e delegou direitos para um tipo de objeto e deseja criar um objeto e permitir que membros de um grupo de usuários o vejam. Eles criam uma instância do objeto e, em seguida, delegam permissões de leitura para a instância ao grupo de usuários.

O verbo delegate é aplicável às seguintes classes do Configuration Manager:

  • SMS_Collection

  • SMS_Package

  • SMS_Advertisement

  • SMS_Site

  • SMS_Query

  • SMS_Report

  • SMS_MeteredProductRule

recurso do sistema (SMS_R_System) como um recurso protegido

Recursos protegidos são recursos (as classes SMS_R_*) que exigem que os direitos de leitura da coleção sejam exibidos. Se o usuário tiver direitos de leitura de coleção no nível de classe, ele poderá ver todas as instâncias de um recurso protegido. Se o usuário tiver apenas direitos de leitura no nível da instância para determinadas coleções, o usuário só terá direitos de ver os recursos que são membros dessas coleções. SMS_R_User e SMS_R_UserGroup são recursos protegidos no SMS 2.0. No SMS 2003, SMS_R_System (o recurso do sistema) também é um recurso protegido.

As instâncias de inventário (SMS_G_System_*) são protegidas de forma semelhante com o verbo de recurso de leitura. Se um usuário tiver direitos em nível de classe, ele poderá ver os dados de inventário pertencentes a todos os recursos. Se o usuário não tiver direitos em nível de classe, ele poderá ver apenas dados de inventário para inventário que pertença a recursos que são membros de coleções para as quais o usuário tem direitos de recurso de leitura em nível de instância. Por outro lado, se um usuário tiver lido direitos de recursos em uma coleção, poderá ver os dados de inventário dos membros dessa coleção. Isso não foi afetado pela alteração na segurança para SMS_R_System. Os direitos de recurso de leitura não podem ser concedidos a um usuário sem conceder direitos de leitura. Quando um usuário não tem os direitos de coleta de nível de classe apropriados, a segurança de recursos é imposta por meio da limitação de coleta.

Protegendo envios de arquivos para um servidor do Configuration Manager

O local recomendado para copiar arquivos de registro de descoberta de dados (DDR) e arquivos de Formato de Informações Gerenciadas (MIF) que não estão relacionados aos clientes existentes do Configuration Manager é diretamente nas caixas de entrada do servidor do site. Isso requer que as permissões de nível de administrador no servidor do site sejam concedidas ao aplicativo que está copiando esses arquivos. Eles estão localizados da seguinte maneira:

Arquivos DDR: <SMS>/inboxes/ddm.box

Arquivos MIF: <SMS>/inboxes/inventry.box

Confira também

Visão geral de objetosConfiguration Manager classes de associaçãoConfiguration Manager propriedades de campo de bitsConfiguration Manager formatos de data e horaConfiguration Manager objetosincorporadosIdioma de Consulta WMI Estendida do Configuration ManagerPropriedades Preguiçosas do Configuration Manager ConsultasEspeciais do Configuration ManagerSobre erros