Verzeichnisse für die Benutzer- und Gruppenverwaltung
Erfahren Sie, wie Sie die Verwaltung von Benutzern und Benutzergruppen mit Verzeichnissen segmentieren
Verzeichnisse ermöglichen es Organisationen, die Benutzer- und Gruppenverwaltung in abgegrenzte Container zu unterteilen. Jedes Verzeichnis kann eine Teilmenge der Benutzer oder Benutzergruppen einer Organisation enthalten (sowohl Command-Benutzergruppen als auch Benutzergruppen der Zugriffskontrolle).
Diese Struktur ermöglicht es Organisationen, die Benutzerverwaltung an regionale oder funktionale Administratoren zu delegieren, ohne organisationsweite Berechtigungen zu vergeben. Ein Administrator, der den Badge-Zugriff für das Büro in San Francisco verwaltet, kann beispielsweise auf das „SF-Verzeichnis“ beschränkt werden.
Verzeichnisse in Command
Verzeichnisse ermöglichen es Organisationen, die Benutzer- und Gruppenverwaltung zu unterteilen und so Kontrolle über Berechtigungen, Sichtbarkeit und den administrativen Umfang zu erhalten. Mit Verzeichnissen können Sie:
Berechtigungen zum Anzeigen, Bearbeiten oder Erstellen von Benutzern und Gruppen auf ein bestimmtes Verzeichnis beschränken.
Administratoren der Zugriffskontrolle die Verwaltung von Benutzern, Zugriffsgruppen und Anmeldedaten für einen Standort ermöglichen, ohne andere Standorte zu beeinflussen.
Sichtbarkeit und Bearbeitungsrechte so einschränken, dass Administratoren mit Verzeichnisumfang nur für Benutzer und Gruppen in ihrem zugewiesenen Verzeichnis handeln können.
Optional alle Benutzer und Gruppen außerhalb des zugewiesenen Verzeichnisses eines Administrators ausblenden.
Verzeichnisse organisieren
Organisationen können vorhandene Benutzer und Gruppen in ein Verzeichnis verschieben oder neue direkt innerhalb eines Verzeichnisses erstellen. Benutzer und Gruppen werden von Global, dem organisationsweiten Container, in einzelne Verzeichnisse organisiert.
Global
Global enthält standardmäßig alle Benutzer und Gruppen. Nur Rollen, die auf organisationsweiter Ebene vergeben wurden, bieten administrative Kontrolle über Global und alle Verzeichnisse. SCIM-synchronisierte Benutzer werden mit Global synchronisiert, und Gruppen auf Global-Ebene können als Quellen für Zuweisungen über Verzeichnisse hinweg dienen.
Verzeichnis
Ein Verzeichnis ist ein logischer Container für Benutzer und Gruppen innerhalb einer Organisation. Es wird typischerweise verwendet, um Standorte, Regionen, Campusse, Geschäftseinheiten oder Mandanten darzustellen und eine Verwaltung mit begrenztem Umfang zu ermöglichen.
Verzeichnisse können:
Eine Teilmenge von Benutzern und Gruppen enthalten (Command- und Zugriffskontrollgruppen).
Nur unter Global existieren (Verschachtelung wird nicht unterstützt).
Unabhängig über Rollen mit Verzeichnisumfang verwaltet werden.
Sich automatisch über SCIM-Synchronisierung oder vorhandene Command-/Zugriffskontrollgruppen füllen.
Sich automatisch aktualisieren, wenn Benutzer zu synchronisierten oder Quellgruppen hinzugefügt oder daraus entfernt werden.
Optional die Sichtbarkeit einschränken, sodass Administratoren mit Verzeichnisumfang nur Benutzer und Gruppen innerhalb ihres Verzeichnisses sehen.
Verzeichnisse verwalten
Benutzer
Benutzer können Mitglied eines oder mehrerer Verzeichnisse sein.
Benutzer, die in einem Verzeichnis erstellt oder einem Verzeichnis hinzugefügt werden, bleiben weiterhin in Global enthalten.
SCIM-synchronisierte Benutzer werden standardmäßig immer in Global platziert.
Gruppen
Wie Benutzer können auch Gruppen (sowohl Command-Gruppen als auch Zugriffskontrollgruppen) in Verzeichnissen platziert werden.
Jede Gruppe kann nur in einem Verzeichnis existieren.
Eine Gruppe kann nur Benutzer enthalten, die demselben Verzeichnis angehören.
Gruppen sind auf ihr Verzeichnis beschränkt und können in anderen Verzeichnissen nicht referenziert werden.
Gruppen können automatisch mithilfe von SCIM-synchronisierten Gruppen oder vorhandenen Command-/Zugriffskontrollgruppen als Zuweisungsquellen gefüllt werden, sodass die Mitgliedschaft ohne manuelle Änderungen aktuell bleibt.
Rollen und Berechtigungen
Berechtigungen für die Benutzerverwaltung in Verkada werden über Command-Rollen und Rollen für die Access-Benutzerverwaltung vergeben.
Standardmäßig gewähren diese Rollen Berechtigungen für alle Benutzer, Command-Gruppen und Zugriffsgruppen in der gesamten Organisation. Mit Verzeichnissen können diese Rollen optional einem bestimmten Verzeichnis zugeordnet werden.
Die organisationsweite Version dieser Rollen bleibt verfügbar. Wenn einem Benutzer eine organisationsweite Rolle zugewiesen wird, erhält er Berechtigungen für alle Benutzer und Gruppen in Global und in allen Verzeichnissen.
Benutzer, denen vor der Aktivierung von Verzeichnissen eine dieser Rollen zugewiesen wurde, behalten automatisch die organisationsweite Version der Rolle.
Verzeichnisspezifische Rollen und Berechtigungen
Organisationsadministrator
Organisationsweit
Verzeichnisse erstellen und löschen. Alle Benutzer und Command-Gruppen verwalten, einschließlich Benutzer deaktivieren, Benutzer löschen und Benutzer dauerhaft entfernen.
Command-Benutzeradministrator
Organisationsweit
Benutzer und Command-Gruppen in Global und in allen Verzeichnissen erstellen und bearbeiten. Benutzer deaktivieren, Benutzer löschen und Benutzer aus Verzeichnissen entfernen. Benutzer können nicht dauerhaft entfernt werden.
Command-Benutzerbetrachter
Organisationsweit
Benutzer und Gruppen anzeigen.
Access-Benutzeradministrator
Organisationsweit
Benutzer und Command-Gruppen in Global und in allen Verzeichnissen erstellen, bearbeiten und löschen.
Access-Benutzermanager
Organisationsweit
Benutzer und Zugriffsgruppenmitgliedschaften in Global und in allen Verzeichnissen bearbeiten.
Access-Anmeldedatenmanager
Organisationsweit
Benutzeranmeldedaten (Karten, PINs, mobile Entriegelungen) in Global und in allen Verzeichnissen bearbeiten und löschen.
Command-Benutzeradministrator
Verzeichnis
Benutzer und Command-Gruppen innerhalb des Verzeichnisses erstellen und bearbeiten. Benutzer aus dem Verzeichnis entfernen (Benutzer werden wieder nach Global verschoben) oder Benutzer deaktivieren.
Benutzer können nicht gelöscht oder dauerhaft entfernt werden.
Command-Benutzerbetrachter*
Verzeichnis
Benutzer und Gruppen innerhalb des betreffenden Verzeichnisses anzeigen.
Access-Benutzeradministrator
Verzeichnis
Benutzer und Zugriffsgruppen innerhalb des Verzeichnisses erstellen und bearbeiten. Benutzer aus dem Verzeichnis entfernen (Benutzer werden wieder nach Global verschoben). Benutzer können nicht deaktiviert, gelöscht oder dauerhaft entfernt werden.
Access-Benutzermanager
Verzeichnis
Benutzer und Anmeldedaten erstellen. Gruppenmitgliedschaften innerhalb des Verzeichnisses verwalten.
Access-Anmeldedatenmanager
Verzeichnis
Benutzeranmeldedaten innerhalb des Verzeichnisses erstellen und bearbeiten.
Mit Rollen mit Verzeichnisumfang können Administratoren Benutzer, Gruppen und Anmeldedaten nur innerhalb ihres zugewiesenen Verzeichnisses anzeigen und verwalten. Der Zugriff und die Sichtbarkeit außerhalb des Verzeichnisses sind vollständig eingeschränkt.
* Die Rolle „Command-Benutzerbetrachter“ für Verzeichnisse kann Benutzern nur zugewiesen werden, wenn die Begrenzung der Benutzersichtbarkeit aktiviert ist.
Konfiguration
Verzeichnisse aktivieren
Alle Verzeichnisfunktionen sind standardmäßig deaktiviert. Verzeichnisse können im Feature-Manager aktiviert werden. Sobald sie aktiviert sind, können Verzeichnisse erstellt und verwaltet werden über Admin > Benutzerverwaltung Seite in Command.
Gehen Sie in Command zu Alle Produkte > Admin.
Wählen Sie unter Organisationseinstellungen den Feature-Manager aus.
Wählen Sie unter Command neben Verzeichnisse die Option Aktivieren aus.
Nach dem Aktivieren von Verzeichnissen:
Alle vorhandenen Benutzer, Gruppen und Rollenzuweisungen bleiben in der Global-Ansicht sichtbar.
Sie können Verzeichnisse erstellen, um Benutzer und Gruppen innerhalb begrenzter Bereiche zu verwalten.
Um Benutzer und Gruppen außerhalb des Umfangs für Administratoren mit Verzeichnisumfang vollständig auszublenden, aktivieren Sie Begrenzte Benutzersichtbarkeit für Standortrollen im Feature-Manager.
Sie können Verzeichnisse nicht aktivieren, wenn Ihrer Organisation Benutzer zugewiesen sind, denen Legacy-Zugriffskontrollrollen zugewiesen wurden. Siehe Legacy-Zugriffskontrollrollen für weitere Informationen.
Ein Verzeichnis erstellen
Gehen Sie in Verkada Command zu Alle Produkte > Admin.
Wählen Sie in der linken Navigation Benutzerverwaltung aus.
Klicken Sie oben links auf Global.
a. Neben Verzeichnisse, klicken Sie auf . b. Wählen Sie Neues Verzeichnis. c. Geben Sie einen global eindeutigen Namen ein. d. Drücken Sie auf Ihrer Tastatur die Eingabetaste, um zu speichern.
Wenn Sie ein Verzeichnis automatisch aus einem Standort erstellen, wird bei der Erstellung des Verzeichnisses nur der Name des Standorts kopiert. Verzeichnis- und Standortnamen werden nach der Erstellung nicht synchron gehalten.
Nach dem Erstellen von Verzeichnissen:
Verschieben Sie vorhandene Benutzer und Gruppen aus Global in die gewünschten Verzeichnisse.
Erstellen Sie neue Benutzer oder Gruppen direkt innerhalb eines Verzeichnisses.
Füllen Sie Verzeichnisse automatisch mithilfe von SCIM-synchronisierten Gruppen oder vorhandenen Command-/Zugriffskontrollgruppen als Zuweisungsquellen.
Wenn Begrenzte Benutzersichtbarkeit für Standortrollen aktiviert ist im Feature-Manager, können Administratoren mit Verzeichnisumfang nur Benutzer und Gruppen innerhalb ihres zugewiesenen Verzeichnisses sehen.
Benutzer zu einem Verzeichnis hinzufügen
Vorhandener Benutzer
Gehen Sie in Verkada Command zu Alle Produkte > Admin.
Gehen Sie zu Benutzerverwaltung > Benutzer oder wählen Sie Benutzer & Berechtigungen und klicken Sie auf Benutzer.
Wählen Sie einen oder mehrere Benutzer aus und klicken Sie auf Zu Verzeichnis hinzufügen.
a. Wählen Sie die benötigten Verzeichnisse aus. b. Klicken Sie auf Fertig.
Neuer Benutzer
Gehen Sie in Verkada Command zu Alle Produkte > Admin.
Gehen Sie zu Benutzerverwaltung > Benutzer oder wählen Sie Benutzer & Berechtigungen und klicken Sie auf Benutzer.
Klicken Sie oben rechts auf Benutzer hinzufügen.
a. Folgen Sie den Anweisungen auf dem Bildschirm, um einen neuen Benutzer zu erstellen. b. Auf Verzeichnisse:
Wählen Sie die benötigten Verzeichnisse aus.
Klicken Sie auf Fertig.
e. Fahren Sie mit den Schritten für die zusätzliche Authentifizierung fort. f. Klicken Sie auf Neuen Benutzer erstellen.
Gruppen zu einem Verzeichnis hinzufügen
Vorhandene Gruppen
Gehen Sie in Verkada Command zu Alle Produkte > Admin.
Gehen Sie zu Benutzerverwaltung > Gruppen oder wählen Sie Benutzer & Berechtigungen und klicken Sie auf Gruppen.
Wählen Sie eine oder mehrere Gruppen aus und klicken Sie auf Zu Verzeichnis hinzufügen > In Verzeichnis verschieben.
Wählen Sie ein einzelnes Verzeichnis aus und klicken Sie auf Fertig.
Wenn Sie eine Gruppe in ein Verzeichnis verschieben, werden alle ihre Benutzer zu diesem Verzeichnis hinzugefügt, sofern sie nicht bereits Mitglieder sind. Wenn Sie die Gruppe später entfernen, werden ihre Benutzer nicht aus dem Verzeichnis entfernt.
Neue Gruppen
Gehen Sie in Verkada Command zu Alle Produkte > Admin.
Gehen Sie zu Benutzerverwaltung > Gruppen oder wählen Sie Benutzer & Berechtigungen und klicken Sie auf Gruppen.
Klicken Sie oben rechts auf Erstellen.
Wählen Sie Command-Gruppe oder Zugriffsgruppe aus.
a. Folgen Sie den Anweisungen auf dem Bildschirm, um eine neue Gruppe zu erstellen. b. Auf Verzeichnisstandort, wählen Sie ein bestimmtes Verzeichnis aus. c. Fahren Sie mit den Schritten für die zusätzliche Authentifizierung fort. d. Klicken Sie auf Gruppe erstellen.
Verzeichnisgebundene Rollen einem Benutzer oder einer Gruppe zuweisen
Gehen Sie in Verkada Command zu Alle Produkte > Admin.
Gehen Sie zu Benutzerverwaltung > Gruppen oder wählen Sie Benutzer & Berechtigungen und klicken Sie auf Gruppen.
Wählen Sie den Benutzer oder die Gruppe aus, der bzw. der Sie verzeichnisgebundene Rollen zuweisen möchten.
Klicken Sie unter Benutzerverwaltungsrolle auf Verwalten.
Suchen Sie das gewünschte Verzeichnis und wählen Sie die entsprechende Access-Benutzerrolle aus.
Benutzer mit einem Verzeichnis synchronisieren
Gehen Sie in Verkada Command zu Alle Produkte > Admin.
Wählen Sie in der linken Navigation Benutzer & Berechtigungen > Verzeichnisse aus.
Wählen Sie oben links Gruppen aus.
Aktivieren Sie das Kontrollkästchen neben der/den Gruppe(n) in der Liste, die als Zuweisungsquelle für ein Verzeichnis verwendet werden soll(en).
Klicken Sie oben rechts auf Zu Verzeichnis hinzufügen > Mit Verzeichnis synchronisieren.
a. Wählen Sie das Verzeichnis aus, mit dem Sie Benutzer aus dieser Gruppe synchronisieren möchten. b. Klicken Sie auf Bestätigen. c. Alternativ können Sie zur Seite einer einzelnen Gruppe gehen und wählen, dass ihre Mitglieder mit einem Verzeichnis synchronisiert werden sollen.
SCIM-Gruppen können nicht wie lokal verwaltete Command- oder Zugriffsgruppen zu einem Verzeichnis hinzugefügt werden. Sie können ihre Mitglieder nur mit einem Verzeichnis synchronisieren.
Eine Gruppe kann entweder einem Verzeichnis hinzugefügt oder so eingestellt werden, dass ihre Mitglieder synchronisiert werden. Beides gleichzeitig ist nicht möglich.
Benutzersichtbarkeit einschränken
Wenn Verzeichnisse aktiviert sind, können Organisationsadministratoren die Benutzersichtbarkeit einschränken Einstellung im Feature-Manager aktivieren. Diese Einstellung schränkt ein, welche Benutzer und Gruppen sowohl in Command als auch in der Zugriffskontrolle sichtbar sind, basierend auf der dem Benutzer zugewiesenen Rolle.
Wenn die eingeschränkte Benutzersichtbarkeit aktiviert ist, sehen Benutzer mit den folgenden Rollen nur Benutzer und Gruppen, die ihren zugewiesenen Standorten zugeordnet sind:
Standortadministrator
Standortbetrachter
Access-Systemmanager
Access-Standortadministrator
Access-Standortmanager
Access-Standortbetrachter
Arbeitsplatz-Standortadministrator
Dies stellt sicher, dass Administratoren auf Standortebene und Systemadministratoren keine Benutzer außerhalb ihrer zugewiesenen Standorte anzeigen können, wodurch die Privatsphäre verbessert und ordnungsgemäße Zugriffsgrenzen gewahrt werden.
Zuletzt aktualisiert
War das hilfreich?

