Kunden- und Gerätezugriff einer Gruppe einschränken
Eine Gruppe auf bestimmte Kunden und Geräte eingrenzen und festlegen, was ihre Mitglieder tun dürfen — über die Tabs Kundenzugriff und Gerätezugriff.
Geschrieben von Erdinc Akay
Zuletzt aktualisiert Vor 8 Tagen
Standardmäßig erreicht eine neue Gruppe jeden Kunden und jedes Gerät — allerdings ohne aktivierte Aktionen. Diese Anleitung grenzt eine Gruppe ein: welche Kunden ihre Mitglieder sehen, welche Geräte dieser Kunden sie erreichen und was genau sie dort tun dürfen. So baust du Gruppen nach dem Least-Privilege-Prinzip — zum Beispiel einen Helpdesk, der nur eine Remote-Desktop-Sitzung auf den Arbeitsplätzen eines einzigen Kunden starten darf.
Bevor du beginnst
- Du benötigst die Berechtigung Gruppenverwaltung (
groups.manage), um Gruppen zu bearbeiten. - Halte eine Gruppe bereit. Wie du zuerst eine erstellst, erfährst du unter Eine Gruppe erstellen.
Wie der Zugriff eingegrenzt wird
Die Reichweite einer Gruppe legst du auf zwei Tabs des Gruppeneditors fest, die zusammenwirken:
- Kundenzugriff legt fest, welche Kunden die Mitglieder sehen und bearbeiten dürfen.
- Gerätezugriff legt fest, welche Geräte dieser Kunden die Mitglieder erreichen und — über die Erlaubten Aktionen — was sie darauf tun dürfen.
Der Gerätezugriff verfeinert nur innerhalb des Kundenzugriffs: Eine Gruppe, die keine Kunden erreicht, erreicht keine Geräte — unabhängig davon, was ihr Gerätezugriff sagt.
Kundenzugriff einschränken
- Öffne Administration → Gruppen und öffne die Gruppe.
- Öffne den Tab Kundenzugriff.
- Schalte Auf alle Kunden zugreifen aus und grenze stattdessen ein:
- Bestimmte Kunden — wähle eine ausdrückliche Liste von Kunden.
- Kunden-Tag-Regeln — gewähre Zugriff auf jeden Kunden, dessen Tags deinen Regeln entsprechen, sodass neue passende Kunden automatisch einbezogen werden.
Gerätezugriff und Aktionen einschränken
- Öffne den Tab Gerätezugriff.
- Lege fest, welche Geräte die Mitglieder erreichen: Lass Alle Geräte erreichen aktiv, um jedes Gerät der zugänglichen Kunden abzudecken, oder schalte es aus und füge Geräteregeln hinzu, um nur bestimmte zu erfassen.
- Wähle unter Erlaubte Aktionen nur die Aktionen, die Mitglieder ausführen sollen — mit Alle auswählen oder Alle entfernen setzt du sie gesammelt. Eine leere Liste bedeutet nur lesenden Gerätezugriff: Mitglieder sehen die Geräte, können aber nicht darauf agieren.
- Klicke auf Speichern.
Beispiel: ein nur lesender Helpdesk mit Remote-Desktop
Angenommen, ein Helpdesk-Team soll die Arbeitsplätze eines einzigen Kunden erreichen und eine Remote-Desktop-Sitzung starten, um Benutzern zu helfen — sonst aber nichts ändern. Konfiguriere die Gruppe so:
Mitglieder dieser Gruppe sehen nur diesen einen Kunden, können auf dessen Geräten einen Remote-Desktop öffnen und können sonst nichts bearbeiten, löschen oder ändern — der Rest von octoja bleibt außer Reichweite.
Ergebnis prüfen
Öffne die Zugriffsübersicht, um den Umfang zu bestätigen. Sie zeigt den Zugriff Nach Benutzer, Nach Kunde oder Nach Gerät, mit einer Spalte Erlaubte Aktionen und dem Grund, warum jedes Mitglied Zugriff hat — so prüfst du, ob die Gruppe genau das gewährt, was du beabsichtigt hast, und nicht mehr.