Configuration Manager 物件安全性

委派動詞

Configuration Manager 中的委派動詞為系統管理員提供了一種方式,可讓使用者以非常有限的方式將物件的執行個體權限指派給其他使用者。 允許使用者指派 (或撤銷) 給其他使用者的權限僅限於已明確授與該使用者的執行個體權限。 當使用者建立安全物件時,系統會自動授與該使用者對該物件的明確實例權限 (通常可讀取、修改及刪除) 。

在某種程度上,這些明確授予的權限為使用者提供了物件的一定程度的所有權。 有了委派權限,此擁有權會延伸至預設執行個體權限群組的控制。 若要限制使用者可以委派的權限,只能委派明確授與使用者的權限, (不能委派使用者所屬的群組) 。 如果使用者具有物件的委派權限和明確權限,使用者也可以移除其他使用者 (或群組) 實例權限 (這就是為什麼如果使用者具有明確的實例權限) 則稱為擁有物件。 具有系統管理員權限的使用者仍擁有管理權限的完整控制權。

使用委派動詞的常見案例是當使用者已建立並委派物件類型的權限,並且想要建立物件並允許使用者群組的成員查看該物件時。 他們會建立物件的執行個體,然後將執行個體的讀取許可委派給使用者群組。

委派動詞適用於下列 Configuration Manager 類別:

  • SMS_Collection

  • SMS_Package

  • SMS_Advertisement

  • SMS_Site

  • SMS_Query

  • SMS_Report

  • SMS_MeteredProductRule

系統資源 (SMS_R_System) 為受保護的資源

安全資源是 (SMS_R_* 類別) 的資源,需要檢視集合讀取權限。 如果使用者具有類別層級集合讀取權限,則使用者可以看到受保護資源的所有執行個體。 如果使用者只有特定集合的執行個體層級讀取權限,則使用者只有權限查看這些集合成員的資源。 SMS_R_User 並且 SMS_R_UserGroup 是 SMS 2.0 中的安全資源。 在 SMS 2003 中, SMS_R_System (系統資源) 也是受保護的資源。

庫存執行個體 (SMS_G_System_*) 與讀取資源動詞類似地受到保護。 如果使用者具有類別層級權限,則該使用者可以查看屬於所有資源的庫存資料。 如果使用者沒有類別層級權限,則使用者只能看到屬於資源的清查資料,該資源屬於使用者具有執行個體層級讀取資源權限之集合成員的資源。 相反地,如果使用者具有集合的讀取資源權限,則使用者可以看到該集合成員的清查資料。 這並未受到安全性 SMS_R_System變更為 的影響。 在未授與讀取權限的情況下,無法將讀取資源權限授與使用者。 當使用者沒有適當的類別層級集合權限時,會透過集合限制強制執行資源安全性。

保護檔案提交至 Configuration Manager 伺服器

複製與現有 Configuration Manager 用戶端無關之 DDR) 檔案和 MIF) 檔案 (DDR 檔案 (的資料探索記錄的建議位置,直接放在網站伺服器收件匣中。 這需要將網站伺服器上的管理員層級權限授與給複製這些檔案的應用程式。 這些位於下列位置:

DDR 檔案: <SMS>/inboxes/ddm.box

MIF 檔案: <SMS>/inboxes/inventry.box

另請參閱

物件概觀:Configuration Manager 關聯類別Configuration Manager 位元欄位屬性Configuration Manager 日期和時間格式Configuration Manager 內嵌物件Configuration Manager 延伸 WMI 查詢語言Configuration Manager 消極式屬性Configuration Manager 關於錯誤的特殊查詢