Im Bereich der Sicherheitsverwaltung in Unternehmen ist die Anwendung des Prinzips der geringsten Rechte (PoLP) unerlässlich. Standardmäßig können HEIMDAL-Dashboard-Administratoren alle Endpunkte innerhalb einer Organisation anzeigen und verwalten. Möglicherweise müssen Sie jedoch bestimmte Dashboard-Benutzer – etwa regionale IT-Mitarbeiter, Abteilungsleiter oder Tier-1-Supportmitarbeiter – so einschränken, dass sie nur eine bestimmte Teilmenge von Computern überwachen und mit dieser interagieren können.
Dieser Artikel führt Sie durch die Verwendung von benutzerdefinierten Rollen und Ansprüchen, um den Umfang eines Benutzers auf bestimmte Gruppenrichtlinien (GPs) zu beschränken. Diese Konfiguration stellt sicher, dass eingeschränkte Benutzer nur Endpunkte sehen, verwalten und Aktionen darauf ausführen können, die mit den ihnen zugewiesenen Richtlinien verknüpft sind.
Grundlegende Konzepte: Rollen, Ansprüche und Umfang
Benutzerdefinierte Rollen: Angepasste Berechtigungssätze, die auf Kunden- oder Mandantenebene erstellt werden und eine vollständige globale Administration von einer eingeschränkten, lokalisierten Verwaltung trennen.
Ansprüche: Granulare, modulare Kontrollkästchen innerhalb einer Rolle, die genau festlegen, auf welche Funktionen (z. B. Anzeigen von Protokollen, Genehmigen von Erhöhungsanforderungen, Ändern von Firewallregeln) ein Benutzer zugreifen kann.
Richtlinienbasierte Bereichseinschränkung: Durch die Kombination von Ansprüchen benutzerdefinierter Rollen mit gezielten Gruppenrichtlinienzuweisungen wird die Dashboard-Ansicht eines Benutzers dynamisch gefiltert.
Schrittweise Konfiguration
Schritt 1: Eine benutzerdefinierte Rolle erstellen
Melden Sie sich mit einem Konto mit „vollständigen“ Berechtigungen beim HEIMDAL Dashboard an.
Nehmen Sie die Identität des Kunden/Resellers an, für den Sie die benutzerdefinierte Rolle konfigurieren möchten, und navigieren Sie zum Bereich Konten -> Registerkarte Verwaltung benutzerdefinierter Rollen.
Klicken Sie auf die Schaltfläche Neue Rolle erstellen.
Geben Sie einen eindeutigen, funktionsbezogenen Namen für die Rolle ein (z. B. Regionaler Support – Richtliniengruppe X).
(Optional) Wenn Ihre Organisation SAML 2.0 Single Sign-on verwendet, können Sie diese Rolle mit einer Azure Active Directory (AAD)-Benutzergruppe verknüpfen, um die automatische Bereitstellung von Rollen zu ermöglichen.
Schritt 2: Funktionen mithilfe von Ansprüchen definieren
Scrollen Sie im Dialogfeld zur Rollenerstellung durch die Matrizen der Zugriffssteuerung, um bestimmte Funktionsansprüche zu aktivieren oder zu deaktivieren.
Um eine rollenbasierte Verwaltung anderer eingeschränkter Benutzer zu ermöglichen, stellen Sie sicher, dass Bereich „Verwaltung benutzerdefinierter Rollen“ anzeigen aktiviert ist.
Deaktivieren Sie globale Verwaltungsansprüche, um den vollständigen mandantenweiten Zugriff einzuschränken, und behalten Sie nur die spezifischen Module (z. B. Verwaltung privilegierter Zugriffe oder Patch- und Assetverwaltung) bei, die für den jeweiligen Bereich erforderlich sind.
Schritt 3: Umfang auf bestimmte Gruppenrichtlinien beschränken
So beschränken Sie die operativen Fähigkeiten des Benutzers strikt auf bestimmte Gruppenrichtlinien:
Suchen Sie in den Verwaltungseinstellungen der Rolle nach den Optionen für Richtlinienbeschränkungen oder Bereichseinschränkungen.
Ordnen Sie im Dropdown-Menü für Bereichseinschränkungen die spezifischen Gruppenrichtlinien (GPs) zu, die diese Rolle anzeigen darf, und speichern Sie die Rolle.
- Um unbeabsichtigte Änderungen an vorhandenen Gruppenrichtlinienzuweisungen zu verhindern, aktivieren Sie den Anspruch Richtlinienzuweisung sperren unter „Windows-/macOS-/Linux-Endpunkteinstellungen verwalten“. Wenn diese Option aktiviert ist, können Benutzer keine Einstellungen für Gruppenrichtlinienzuweisungen erstellen, löschen oder ändern, einschließlich AD-/Entra-ID-Gruppen, Priorität, Computertyp, IP-Bereiche und manueller Zuweisungen.
Hinweis: Der Anspruch Richtlinienzuweisung sperren erfordert, dass die Berechtigung „Spezifische Zugriffseinstellungen für Geräte (Windows/macOS/Linux)“ aktiviert ist, damit er wirksam wird.
Hinweis: Dashboard-Ansprüche in HEIMDAL sind kumulativ. Wenn einem Benutzer manuell mehrere benutzerdefinierte Rollen zugewiesen werden oder er eine Rolle über eine Azure-AD-Gruppensynchronisierung erbt, überschreibt ein „Aktiviert“-Anspruch in einer Rolle den Status „Deaktiviert“ in einer anderen Rolle. Stellen Sie sicher, dass Benutzer mit Bereichseinschränkung keinen sekundären Rollen mit hohen administrativen Berechtigungen angehören.
Schritt 4: Die Rolle einem Konto zuweisen
Klicken Sie auf der Registerkarte Konten auf die E-Mail-Adresse des betreffenden Dashboard-Benutzers.
Wechseln Sie zur Registerkarte Zugriffssteuerung oder Konto des Benutzers.
Suchen Sie das Auswahlfeld Benutzerdefinierte Rollen.
Wählen Sie die neu erstellte benutzerdefinierte Rolle aus der Liste aus und klicken Sie auf Konto aktualisieren.
Was die eingeschränkten Benutzererfahrungen
Sobald die richtlinienbeschränkte benutzerdefinierte Rolle angewendet wurde, wird das Dashboard des Benutzers sofort in mehreren Punkten geändert:
Gefilterte Ansichten: In Ansichten wie Einheitliche Verwaltung -> Geräteinformationen kann der Benutzer nur Aktionen im Zusammenhang mit den Einstellungen seiner Gruppenrichtlinie auf den Endpunkten ausführen, auf denen genau die in seiner benutzerdefinierten Rolle angegebene Gruppenrichtlinie ausgeführt wird.
Aktionsbezogene Isolation: Der Benutzer kann administrative Aktionen (z. B. Softwarepatches bereitstellen oder einen Endpunkt isolieren) nur auf den Endpunkten initiieren, die in seiner gefilterten Ansicht sichtbar sind.