Users Guide

Table Of Contents
例如,
用户 dm1 是两个 AD 组(RR5-Floor1-LabAdmins RR5-Floor3-LabAdmins)的成员。两个 AD 组都分配有 DM 角色,并且 AD
的范围分配如下:RR5-Floor1-LabAdmins 获得 ptlab-servers,而 RR5-Floor3-LabAdmins 获得 smdlab-servers。现在,DM dm1
范围是 ptlab-servers smdlab-servers 的并集。
用户 dm1 是两个 AD 组(adg1 adg2)的成员。两个 AD 组均分配有 DM 角色,其中 AD 组的范围分配如下: adg1 具有 g1 的访
问权限,而 adg2 具有 g2 的访问权限。如果 g1 g2 的超集,则 dm1 的范围是较大的范围(g1、其所有子组和所有叶设备)。
如果用户是具有不同角色的多个 AD 组的成员,则功能更高的角色优先(按管理员、DM、查看者的顺序)。
具有无限范围的 DM 对所有设备和组实体具有 RBAC 权限指定的操作访问权限。
: OpenManage Enterprise 从版本 3.5 或更低版本升级后,AD/LDAP OIDCPingFederate KeyCloak)设备管理者需要
重新创建所有先前版本的实体,因为在升级后这些实体仅可供管理员使用。有关更多信息,请参阅发行说明,网址为 https://
www.dell.com/support/home/en-yu/product-support/product/dell-openmanage-enterprise/docs
OIDC 用户的 SBAC
OME 控制台内不会进行 OIDC 用户的范围分配。在用户配置过程中,您可以在 OIDC 提供程序中为 OIDC 用户分配范围。当用户
使用 OIDC 提供程序凭据登录时,角色和范围分配将可用于 OME。有关配置用户角色和范围的更多信息,请参阅 PingFederate
配置 OpenID Connect 提供程序策略,以提供基于角色的 OpenManage Enterprise 访问权限 页面上的 136
: 如果要将 PingFederate 用作 OIDC 提供程序,则只能使用管理员角色。有关更多信息,请参阅 PingFederate 中配置
OpenID Connect 提供程序策略,以提供基于角色的 OpenManage Enterprise 访问权限 页面上的 136 和发行说明(网址为 https://
www.dell.com/support/home/en-yu/product-support/product/dell-openmanage-enterprise/docs)。
转移所有权:管理员可以将拥有的资源从一个设备管理者(源)转移给另一个设备管理者。例如,管理员可以将分配的资源从源 dm1
转移给 dm2。具有所拥有实体(如固件和/或配置基线、配置模板、警报策略和配置文件)的设备管理者被视为合格源用户。“所有
权转移”仅将实体而不是设备管理者拥有的设备组(范围)转移给另一个设备管理者。有关更多信息,请参阅设备管理者实体的所
有权转移 页面上的 131
相关参考资料
OpenManage Enterprise 用户角色类型 页面上的 14
OpenManage Enterprise 中的安全功能 17