Product Documentation

委派管理

Oct 12, 2015
“委派管理”模型可以使用角色和基于对象的控制机制灵活地与组织所需的管理活动委派方式相匹配。委派管理可以适应所有规模的部署,并且随着部署复杂性的增加,可以帮助您更细化地配置权限。委派管理基于三个概念:管理员、角色和作用域。
  • 管理员 — 管理员是指由 Active Directory 帐户所标识的一个或一组人。每个管理员均与一个或多个角色和作用域对相关联。
  • 角色 — 角色代表一项工作职能,并且具有定义的关联权限。例如,“交付组管理员”角色具有“创建交付组”和“从交付组中删除桌面”等权限。管理员在一个站点中可以具有多个角色,因此一个人既可以是交付组管理员,又可以是计算机目录管理员。角色可以内置或自定义。
    内置角色包括:
    角色 权限
    完全权限管理员 可以执行全部任务和操作。完全权限管理员始终与“全部”作用域结合。
    只读权限管理员 可以查看指定作用域内的所有对象以及全局信息,但无法更改任何内容。例如,作用域为“伦敦”的只读权限管理员可以查看所有全局对象(例如配置日志记录)和所有伦敦作用域内的对象(例如,伦敦交付组)。但是,该管理员无法查看“纽约”作用域(假设“纽约”作用域和“伦敦”作用域无重叠)中的对象。
    技术支持管理员 可以查看交付组,并可以管理与这些组关联的会话和计算机。可以查看所监控的交付组的计算机目录和主机信息,还可以对这些交付组中的计算机执行会话管理和计算机电源管理操作。
    计算机目录管理员 可以创建并管理计算机目录,并将计算机置备到这些目录中。可以从虚拟化基础结构、Provisioning Services 和物理机构建计算机目录。此角色可以管理基础映像并安装软件,但不可以向用户分配应用程序或桌面。
    交付组管理员 可以交付应用程序、桌面和计算机;还可以管理关联的会话,以及应用程序和桌面配置,如策略和电源管理设置。
    主机管理员 可以管理主机连接及其关联的资源设置。可以向用户交付计算机、应用程序或桌面。

    在某些产品版本中,您可以根据组织的要求创建自定义角色,并可以更细致地委派权限。您可以使用自定义角色按照控制台中操作或任务的粒度来分配权限。

  • 作用域 — 一个作用域代表一个对象集合。作用域用来根据组织的具体情况将对象分组(例如,销售团队使用的交付组集合)。对象可以属于多个作用域;可以将对象视为带有多个作用域的标记。系统提供一个内置的作用域“全部”,其包含全部对象。“完全权限管理员”角色始终与“全部”作用域配对。

示例

XYZ 公司决定根据部门(会计、销售和仓库)管理应用程序和桌面以及桌面操作系统(Windows 7 或 Windows 8)。管理员创建了五个作用域,并分别为每个交付组标记了两个作用域:一个用于所用的部门,另一个用于所用的操作系统。

创建了以下管理员:
管理员 角色 作用域

domain/fred

完全权限管理员

全部(完全权限管理员角色始终拥有全部作用域)

domain/rob

只读权限管理员

全部

domain/heidi

只读权限管理员

技术支持管理员

全部

销售

domain/warehouseadmin

技术支持管理员

仓库

domain/peter

交付组管理员和计算机目录管理员

Win7

  • Fred 是完全权限管理员,可以查看、编辑和删除系统中的所有对象。
  • Rob 可以查看站点中的所有对象,但无法编辑或删除对象。
  • Heidi 可以查看所有对象并可以对销售作用域中的交付组执行技术支持任务。因此她可以管理与这些组关联的会话和计算机,但无法对交付组执行更改,如添加或删除计算机。
  • WarehouseAdmins Active Directory 安全组成员中的任何人都可以查看“仓库”作用域中的计算机,并对这些计算机执行技术支持任务。
  • Peter 是 Windows 7 专员,可以管理所有 Windows 7 计算机目录,还可以交付 Windows 7 应用程序、桌面和计算机,无论它们属于哪个部门作用域。管理员曾考虑让 Peter 成为 Win7 作用域的完全权限管理员;但是,她决定不这样做,因为完全权限管理员对不属于作用域范围的所有对象(例如“站点”和“管理员”)也具有完全权限。

如何使用委派管理

一般而言,管理员的数量及其权限的粒度取决于部署的规模和复杂性。
  • 对于小规模部署或概念验证部署,一个或几个管理员便足以完成一切工作,无需委派。在这种情况下,将每个管理员均创建为具有内置“完全权限管理员”角色,该角色拥有“全部”作用域。
  • 在包含更多计算机、应用程序和桌面的较大规模部署中,需要更多委派。多个管理员的职责(角色)划分可能更为明确。例如,设置两个完全权限管理员,其他则是技术支持管理员。另外,管理员可能只管理特定的对象组(作用域),如计算机目录。在这种情况下,创建新的作用域,并创建具有内置角色之一及适当作用域的管理员。
  • 更大规模的部署可能需要更多(或更明确)的作用域,以及具有非常规角色的不同管理员。在这种情况下,编辑或创建更多作用域,创建自定义角色,并根据内置或自定义角色创建每个管理员以及现有和新的作用域。

为实现配置灵活性和方便性,可以在创建管理员时创建新的作用域。另外,还可以在创建或编辑计算机目录或主机时指定作用域。