访问控制

浏览到主菜单 > 管理员 > Access Control,其中的成员角色范围空间选项卡可用于管理 Ivanti Neurons 平台的访问权限。

空间选项卡和相关选项仅适用于统一产品体验租户。 有关详细信息,请参阅统一产品体验

使用 SCIM 调配协议同步组时,选项卡和相关选项可用。 有关为 IDP 设置 SCIM 调配的更多信息,请参阅 SCIM 调配

成员

公司注册 Ivanti Neurons 平台时,首位登录用户将成为成员,并被分配管理员角色。 可以邀请其他人员成为 Neurons 平台成员,从而使用 Neurons 平台所提供的功能。

Neurons 平台成员的用户列表与使用 Active Directory 连接器导入的用户数据之间没有任何关联,例如函数功能目录等数据。

角色

通过向成员分配一个或多个角色来配置其权限。

Neurons 平台包含一些不能更改的预配置角色。 如果这些角色不能满足您的需求,可以创建自定义角色。

空间感知角色 - 权限由空间决定,因此只能将角色分配给特定空间。 例如,空间中的设备管理、应用程序管理。 要了解更多信息,请参阅 Ivanti Neurons for MDM 管理员指南的角色管理一节。

常规角色 - 从本质上来说,权限适用于所有角色。 例如,租户级别设置,如 MDM 证书、应用程序目录设置。

范围

使用“范围”来定义成员能够查看和管理的设备。 管理员可以创建包含设备的静态列表的范围,也可以创建根据筛选器动态作用的范围。

可以向成员分配多个范围。 范围创建和分配需要访问控制 > 修改范围权限。

范围目前仅适用于 Ivanti Neurons 平台的以下领域:

  • 设备
  • 人员
  • Smart Advisors
  • 从设备或人员获取数据的仪表板组件
  • 机器人(自定义操作)
    现在可以使用 Neurons Scopes 限制自定义操作的使用,根据触发机器人的用户的范围访问,控制允许机器人针对哪些设备组或人员执行操作,从而提供增强的安全性。 有关立即运行范围的更多信息,请参阅立即运行
  • 修补程序管理
    在某些情况下,一旦分配了设备范围,范围内找到的设备数量可能会高于修补程序管理中可用的设备数量。 图标 表示该列中的信息不符合指定的范围。 页面顶部的横幅也显示了这一点。
  • 修补程序管理报告
    修补程序管理报告根据分配的设备范围生成。
    深入了解修补程序管理报告
  • Edge Intelligence(支持的设备范围)
    在某些情况下,一旦分配了设备范围,范围内找到的设备数量可能会高于 Edge Intelligence 中可用的设备数量。
    场景包括:
    1. 配置范围时,使用的筛选条件可能会导致相同的设备。 例如:多个具有相同计算机名称的设备。

    2. 并非所有设备都安装了 Edge Intelligence 引擎或功能。

    3. 设备离线超过 30 天,Edge Intelligence 将对其进行清理。

组允许您通过 SCIM 从身份提供程序 (IdP) 分配角色。 您可以通过 IdP 中的组成员身份来控制分配的角色。 通过此设置,Neurons 管理员不需要为每个新成员分配相同的默认角色。 相反,新成员将根据其所属组的角色获得访问权限。

选项卡显示使用来自 IdP 的 SCIM 调配协议同步的组。 有关配置 SCIM 的信息,请参阅 SCIM 配置

指派角色,请按照以下步骤操作:

  1. 导航到管理员 > 访问控制
  2. 转到选项卡。
    显示现有组和新添加组的列表。

    成员列显示已从具有角色的组登录的用户数量,以及该组中直接邀请的成员数量。
    群体列表示该组中的用户数量,无论该组是否已被分配角色。

    确保记下以下信息以解释成员列下的计数:

    • 仅当为组分配了角色且该组中的用户已登录时,组才具有非零成员计数。

    • 当直接邀请的成员(包括未接受的邀请)是具有角色的组的用户时,它们将包含在成员计数中。

  3. 在组选项卡上,您可以执行以下操作:
    • 指派基于角色的访问控制 (RBAC):选择所需的组,然后单击分配到组选项,选择要分配的角色,然后单击保存
    • 要通过 Ivanti Neurons 验证成员登录:请启用组的可以进行身份验证列下的复选框,然后单击保存身份验证设置
    • 拒绝访问组中的所有成员:禁用组可以验证列下的复选框。

    保存更改后,用户可以基于以下条件登录:

    • 来自启用了“可以进行身份验证”选项的组的用户可以通过 Ivanti Neurons 进行身份验证并登录。

    • 如果组已分配角色,则会自动启用“可以验证”选项。 具有角色的组中的用户可以使用这些角色登录和访问 Ivanti Neurons。

    • 如果组启用了“可以验证”选项,但未分配角色,则该组中的用户可以登录,但其对 Ivanti Neurons 内容的访问受到限制。

    • 如果该组禁用了“能够验证”选项,则该组的用户将无法访问 Ivanti Neurons。

    • 用户使用分配的角色登录后,成员页面将列出具有角色的组中用户。

空间

空间选项卡和相关选项仅适用于统一产品体验租户。 有关详细信息,请参阅统一产品体验

空间允许根据移动设备的特征或所属用户对其进行分类,从而更轻松地进行委派管理。 可以创建空间来反映组织层次结构或地理位置。 Ivanti Neurons for MDM 支持使用称为默认空间的中央管理实体和称为委派空间的多个下属管理实体进行单级委派。

有关“空间”的更多信息,请参阅 Ivanti Neurons MDM 管理员指南。