Kunden- und Gerätezugriff einer Gruppe einschränken

Eine Gruppe auf bestimmte Kunden und Geräte eingrenzen und festlegen, was ihre Mitglieder tun dürfen — über die Tabs Kundenzugriff und Gerätezugriff.

Eine neue Gruppe hat zunächst überhaupt keine Reichweite: Solange du ihren Zugriff nicht festlegst, sehen ihre Mitglieder keine Kunden und keine Geräte. Diese Anleitung gewährt diese Reichweite gezielt — welche Kunden ihre Mitglieder sehen, welche Geräte dieser Kunden sie erreichen und was genau sie dort tun dürfen. So baust du Gruppen nach dem Least-Privilege-Prinzip — zum Beispiel einen Helpdesk, der nur eine Remote-Desktop-Sitzung auf den Arbeitsplätzen eines einzigen Kunden starten darf.

Die Detailseite der Admin-Gruppe auf dem Tab „Gerätezugriff“ mit Geräteauswahl und erlaubten Geräteaktionen.

Bevor du beginnst

  • Du benötigst die Berechtigung Gruppenverwaltung, um Gruppen zu bearbeiten.
  • Halte eine Gruppe bereit. Wie du zuerst eine erstellst, erfährst du unter Eine Gruppe erstellen.

Wie der Zugriff eingegrenzt wird

Die Reichweite einer Gruppe legst du auf zwei Tabs des Gruppeneditors fest, die zusammenwirken:

  • Kundenzugriff legt fest, welche Kunden die Mitglieder sehen und bearbeiten dürfen.
  • Gerätezugriff legt fest, welche Geräte dieser Kunden die Mitglieder erreichen und — über die Erlaubten Aktionen — was sie darauf tun dürfen.

Der Gerätezugriff verfeinert nur innerhalb des Kundenzugriffs: Eine Gruppe, die keine Kunden erreicht, erreicht keine Geräte — unabhängig davon, was ihr Gerätezugriff sagt.

Kundenzugriff einschränken

  1. Öffne Administration → Gruppen und öffne die Gruppe.

  2. Öffne den Tab Kundenzugriff.

  3. Stelle sicher, dass Auf alle Kunden zugreifen ausgeschaltet ist — bei einer neuen Gruppe ist es das bereits — und gewähre dann den Zugriff gezielt:

    • Bestimmte Kunden — wähle eine ausdrückliche Liste von Kunden.
    • Kunden-Tag-Regeln — gewähre Zugriff auf jeden Kunden, der deinen Regeln entspricht, sodass neue passende Kunden automatisch einbezogen werden. Eine Regel kann Kunden-Tags abgleichen — auch teilweise, über passt auf Text und passt nicht auf Text — oder ein eigenes Feld des Kunden, sobald für Kunden eigene Felder angelegt sind.

    Eine konkrete Liste und Regeln lassen sich in derselben Gruppe kombinieren.

Gerätezugriff und Aktionen einschränken

  1. Öffne den Tab Gerätezugriff.
  2. Lege fest, welche Geräte die Mitglieder erreichen: Schalte Alle Geräte erreichen ein, um jedes Gerät der zugänglichen Kunden abzudecken, oder lass es aus und füge Geräteregeln hinzu, um nur bestimmte zu erfassen. Solange du weder das eine noch das andere tust, erreicht die Gruppe keine Geräte.
  3. Wähle unter Erlaubte Aktionen nur die Aktionen, die Mitglieder ausführen sollen — mit Alle auswählen oder Alle entfernen setzt du sie gesammelt. Eine leere Liste bedeutet nur lesenden Gerätezugriff: Mitglieder sehen die Geräte, können aber nicht darauf agieren.
  4. Klicke auf Speichern.

Beispiel: ein nur lesender Helpdesk mit Remote-Desktop

Angenommen, ein Helpdesk-Team soll die Arbeitsplätze eines einzigen Kunden erreichen und eine Remote-Desktop-Sitzung starten, um Benutzern zu helfen — sonst aber nichts ändern. Konfiguriere die Gruppe so:

EinstellungAuswahl
KundenzugriffBestimmte Kunden — der eine Kunde
Gerätezugriff — GeräteAlle Geräte erreichen (dieses Kunden)
Gerätezugriff — Erlaubte Aktionennur Remotedesktop
BerechtigungenMeldungsverwaltung, damit das Team seine Arbeit protokollieren kann

Mitglieder dieser Gruppe sehen nur diesen einen Kunden, können auf dessen Geräten einen Remote-Desktop öffnen und können sonst nichts bearbeiten, löschen oder ändern — der Rest von octoja bleibt außer Reichweite.

Ergebnis prüfen

Öffne die Zugriffsübersicht, um den Umfang zu bestätigen. Sie zeigt den Zugriff Nach Benutzer, Nach Kunde oder Nach Gerät, mit einer Spalte Erlaubte Aktionen und dem Grund, warum jedes Mitglied Zugriff hat — so prüfst du, ob die Gruppe genau das gewährt, was du beabsichtigt hast, und nicht mehr.

Gemeinsam genutzte Konfigurationen

Regelbasierte Konfigurationspakete, Automatisierungen und Patch-Richtlinien können mehrere Kunden betreffen. Mit der jeweils erforderlichen Leseberechtigung siehst du sie bereits, wenn sie mindestens einen deiner zugänglichen Kunden betreffen oder für alle Kunden gelten. Dadurch kannst du nachvollziehen, welche gemeinsamen Vorgaben auf deine Geräte wirken.

Deckt dein Kundenzugriff nicht den gesamten Geltungsbereich ab, erscheinen ein Schloss und Schreibgeschützt. Zum Ändern brauchst du sowohl die passende Verwaltungsberechtigung als auch Zugriff auf alle betroffenen Kunden. Eine Konfiguration für alle Kunden setzt globalen Kundenzugriff voraus; eine Liste der heute sichtbaren Kunden ersetzt ihn nicht. Kunden außerhalb deiner Reichweite werden nicht offengelegt. Patch-Ergebnisse, Update-Listen und Gerätezahlen bleiben auf die für dich zugänglichen Geräte beschränkt und sind keine Gesamtsicht auf den fremden Bestand.

Bitte bei einer schreibgeschützten gemeinsamen Vorgabe eine entsprechend berechtigte Person um die Änderung, statt nur mehr Aktionsrechte zu vergeben. Wenn du selbst eine Konfiguration anlegst und keinen globalen Kundenzugriff hast, musst du Kunden auswählen. Ein schreibgeschütztes Konfigurationspaket kannst du auch nicht als Klonvorlage verwenden.

Verwandte Artikel