Configuration Manager objektsäkerhet

Delegera verb

Ombudsverbet i Configuration Manager ger administratörer ett sätt att låta användare tilldela andra användare instansbehörigheterna till ett objekt på ett mycket begränsat sätt. De rättigheter som en användare har tillåtelse att tilldela (eller återkalla) till andra användare är begränsade till de instansrättigheter som uttryckligen har beviljats den användaren. När en användare skapar ett skyddat objekt beviljas användaren automatiskt uttryckliga instansrättigheter till objektet (vanligtvis läsa, ändra och ta bort).

I viss utsträckning ger dessa uttryckligen beviljade rättigheter användaren en viss nivå av äganderätt till objektet. Med ombudsrättigheten utökas ägarskapet till kontrollen av standardgruppen med instansrättigheter. Om du vill begränsa vilka rättigheter en användare kan delegera kan endast rättigheter som uttryckligen beviljats dem (inte en grupp som de tillhör) delegeras. En användare kan också ta bort andra användares (eller gruppers) instansrättigheter om användaren har ombudsbehörighet och uttryckliga rättigheter till ett objekt (det är därför en användare sägs äga ett objekt om de har uttryckliga instansrättigheter). Användare med administratörsbehörighet har fortfarande full kontroll över administrationen av behörigheter.

Ett vanligt scenario för att använda ombudsverbet är när en användare har skapat och delegerat rättigheter för en objekttyp och vill skapa ett objekt och låta medlemmar i en användargrupp se det. De skapar en instans av objektet och delegerar sedan läsbehörigheter för instansen till användargruppen.

Ombudets verb gäller för följande Configuration Manager klasser:

  • SMS_Collection

  • SMS_Package

  • SMS_Advertisement

  • SMS_Site

  • SMS_Query

  • SMS_Report

  • SMS_MeteredProductRule

Systemresurs (SMS_R_System) som en skyddad resurs

Skyddade resurser är resurser (SMS_R_*-klasserna) som kräver läsbehörighet för samlingar för att kunna visas. Om användaren har läsbehörighet för samling på klassnivå kan användaren se alla instanser av en skyddad resurs. Om användaren bara har läsbehörighet på instansnivå till vissa samlingar har användaren bara behörighet att se resurser som är medlemmar i dessa samlingar. SMS_R_User och SMS_R_UserGroup är säkrade resurser i SMS 2.0. I SMS 2003 SMS_R_System är (systemresursen) också en skyddad resurs.

Inventeringsinstanser (SMS_G_System_*) skyddas på samma sätt med läsresursverbet. Om en användare har behörighet på klassnivå kan den användaren se inventeringsdata som tillhör alla resurser. Om användaren inte har behörighet på klassnivå kan användaren endast se inventeringsdata för inventering som tillhör resurser som är medlemmar i samlingar som användaren har läsresursrättigheter på instansnivå. Omvänt, om en användare har läsresursrättigheter till en samling, kan en användare se inventeringsdata för medlemmarna i samlingen. Detta har inte påverkats av ändringen av säkerheten till SMS_R_System. Läsresursrättigheter kan inte beviljas en användare utan att bevilja läsrättigheter. När en användare inte har lämpliga samlingsrättigheter på klassnivå tillämpas resurssäkerhet genom samlingsbegränsning.

Skydda filöverföringar till en Configuration Manager Server

Den rekommenderade platsen för kopiering av DDR-filer (Data Discovery Record) och MIF-filer (Managed Information Format) som inte är relaterade till befintliga Configuration Manager -klienter är direkt i platsserverns inkorgar. Det kräver att programmet som kopierar filerna får behörighet på administratörsnivå på platsservern. Dessa är placerade på följande sätt:

DDR-filer: <SMS/>inbox/ddm.box

MIF-filer: <SMS/>inbox/inventry.box

Se även

Översikt över objektConfigurationManager Association ClassesConfigurationManager BitfältegenskaperConfigurationManager Datum- och tidsformatConfigurationManager Inbäddade objektConfiguration Manager Extended WMI Query LanguageConfigurationManager Lazy PropertiesConfigurationManager Särskilda frågorom fel