Aller au contenu

Rôle Administrateur

Réponse rapide

Utilisez un rôle administrateur lorsque plusieurs administrateurs ont besoin du même ensemble de permissions limitées dans la console web. Il est plus simple de maintenir un seul rôle et de l’attribuer que de modifier chaque compte séparément.

Points clés

  • Regroupez les permissions d’administration répétées dans un rôle
  • N’accordez le plein accès administrateur que là où c’est vraiment nécessaire
  • Vérifiez le périmètre du rôle avec un compte de test non propriétaire

Le Rôle Administrateur permet aux administrateurs de déléguer des permissions de gestion partielles à des utilisateurs non-administrateurs. Vous pouvez définir des permissions pour les ressources globales (telles que les stratégies, les rôles de contrôle et les clients personnalisés) ainsi que pour les utilisateurs et appareils dans différentes portées.

Une fois qu’un Rôle Administrateur est attribué à un utilisateur, il verra les pages et menus correspondants dans la console web selon les permissions accordées.

Administrateurs vs Rôles Administrateur

  • Seuls les administrateurs peuvent modifier les Rôles Administrateur et attribuer des Rôles Administrateur aux utilisateurs.
  • Les administrateurs ne sont pas restreints par les Rôles Administrateur, bien que des Rôles Administrateur puissent leur être attribués.
  • Les utilisateurs non-admin ne peuvent pas modifier les comptes administrateur, même avec des permissions utilisateur globales accordées.

Types de Rôle

Les Rôles Administrateur existent en trois types, chacun avec une portée et des permissions disponibles différentes.

TypeDescription
GlobalPeut gérer toutes les ressources de l’équipe entière
IndividuelNe peut gérer que les propres appareils et journaux d’audit de l’utilisateur
Portée de GroupePeut gérer les utilisateurs et appareils dans les groupes spécifiés

À propos de la Portée de Groupe

Permissions sélectionnéesAppliqué à
Permissions UtilisateurS’appliquent aux utilisateurs dans les groupes d’utilisateurs sélectionnés
Permissions AppareilS’appliquent aux appareils de :
  • Groupes d’appareils sélectionnés
  • Appareils assignés aux utilisateurs dans les groupes d’utilisateurs sélectionnés
  • Appareils non assignés (si activé)

Vous pouvez sélectionner uniquement les Permissions Utilisateur ou uniquement les Permissions Appareil dans un rôle de Portée de Groupe pour rendre les permissions et la portée plus claires. Par exemple, sélectionner uniquement les Permissions Utilisateur permet de gérer les utilisateurs sans accès aux appareils, tandis que sélectionner uniquement les Permissions Appareil permet de gérer les appareils en sélectionnant des groupes d’utilisateurs, des groupes d’appareils ou des appareils non assignés comme portée.

Règles de Permissions

Toute Permission de Modification Inclut la Permission de Visualisation Correspondante

Toute permission de modification inclut automatiquement la permission de visualisation correspondante. Par exemple, la permission “Appareils Activer/Désactiver” inclut la permission “Voir Appareils”.

La Permission de Modification N’Inclut Pas l’Attribution

Les permissions de modification pour les ressources (Groupes d’Utilisateurs, Groupes d’Appareils, Stratégies, Rôles de Contrôle) permettent uniquement de modifier les ressources elles-mêmes, pas de les assigner aux utilisateurs ou appareils.

Par exemple, la permission “Modifier Groupes d’Appareils” permet de créer et modifier des groupes d’appareils, mais pour ajouter ou retirer des appareils des groupes, vous avez besoin de la permission “Appareils Mettre à jour Groupe”.

La Permission de Visualisation N’Inclut Pas les Membres

Les permissions de visualisation pour les ressources permettent uniquement de voir les ressources elles-mêmes, pas de voir les membres qu’elles contiennent.

Note

La lecture des appareils pour les carnets d’adresses n’est pas affectée par les Rôles Administrateur. L’onglet des appareils accessibles dans le client est uniquement contrôlé par Paramètres → Autres → Désactiver la récupération des appareils accessibles dans la console, et n’est pas non plus restreint par les Rôles Administrateur.

Opérations Console

Créer un Rôle

  1. Naviguez vers la page Rôles Administrateur et cliquez sur Créer
  2. Entrez un Nom pour le rôle
  3. Sélectionnez un Type (pour Portée de Groupe, configurez également la portée)
  4. Sélectionnez les Permissions à accorder

Attribution de Rôles

Il y a deux façons d’attribuer des Rôles Administrateur aux utilisateurs :

  1. Page Utilisateurs → Cliquez sur Modifier sur un utilisateur → Sélectionnez les rôles dans le champ Rôles Administrateur
  2. Page Rôles Administrateur → Cliquez sur le nombre d’utilisateurs ou Assigner Utilisateurs → Ajouter ou retirer des utilisateurs du rôle

Note

  • Un utilisateur peut avoir plusieurs Rôles Administrateur attribués. Les permissions de tous les rôles attribués sont combinées (union de toutes les permissions).

Référence des Permissions

Permissions Globales

PermissionDescription
Users-ViewLire les informations de liste de tous les utilisateurs.
Users-CreateCréer directement des utilisateurs non-administrateurs.
Users-InviteInviter des utilisateurs par email.
Users-DeleteSupprimer tout utilisateur non-administrateur. Les utilisateurs doivent être désactivés avant suppression.
Users-Enable/DisableActiver ou désactiver tout utilisateur non-administrateur.
Users-Edit EmailModifier l’email de tout utilisateur non-administrateur.
Users-Edit PasswordModifier le mot de passe de tout utilisateur non-administrateur.
Users-Edit NoteModifier la note de tout utilisateur non-administrateur.
Users-Manage 2FAGérer la vérification de connexion pour tout utilisateur non-administrateur.
Users-Force LogoutForcer la déconnexion de tout utilisateur non-administrateur.
Users-Update GroupModifier le groupe de tout utilisateur non-admin.
Users-Update StrategyModifier la stratégie de tout utilisateur non-admin.
Users-Update Control RoleModifier le rôle de contrôle de tout utilisateur non-admin.
Devices-ViewLire les informations de liste de tous les appareils.
Devices-Enable/DisableActiver ou désactiver tout appareil.
Devices-DeleteSupprimer tout appareil. Les appareils doivent être désactivés avant suppression.
Devices-Edit InfoModifier le nom, le nom d’utilisateur système et la note de tout appareil.
Devices-Assign to UserAssigner tout appareil à tout utilisateur.
Devices-Update GroupModifier le groupe de tout appareil.
Devices-Update StrategyModifier la stratégie de tout appareil.
User Groups-ViewLire les informations de liste de tous les groupes d’utilisateurs.
User Groups-EditCréer, modifier et supprimer des groupes d’utilisateurs.
Device Groups-ViewLire les informations de liste de tous les groupes d’appareils.
Device Groups-EditCréer, modifier et supprimer des groupes d’appareils.
Device Groups-Update StrategyModifier la stratégie de tout groupe d’appareils.
Audit Logs-ViewLire tous les journaux. Peut modifier les notes.
Audit Logs-EditPeut déconnecter toute connexion active.
Strategies-ViewLire toute stratégie.
Strategies-EditCréer, modifier et supprimer des stratégies.
Control Roles-ViewLire tout rôle de contrôle.
Control Roles-EditCréer, modifier et supprimer des rôles de contrôle.
Custom Clients-ViewLire la liste des clients personnalisés.
Custom Clients-EditCréer, modifier et supprimer des clients personnalisés.

Permissions Individuelles

PermissionDescription
Devices-ViewLire les informations des appareils de l’utilisateur.
Devices-Enable/DisableActiver ou désactiver les appareils de l’utilisateur.
Devices-DeleteSupprimer les appareils de l’utilisateur.
Devices-Edit InfoModifier les informations des appareils de l’utilisateur.
Devices-Update StrategyModifier la stratégie des appareils de l’utilisateur.
Audit Logs-ViewLire les journaux personnels.
Audit Logs-EditPeut déconnecter les connexions actives personnelles.

Permissions de Portée de Groupe

PermissionDescription
Users-ViewLire les informations des utilisateurs dans les groupes sélectionnés.
Users-CreateCréer des utilisateurs non-admin dans les groupes sélectionnés.
Users-InviteInviter des utilisateurs dans les groupes sélectionnés.
Users-DeleteSupprimer des utilisateurs non-admin dans les groupes sélectionnés.
Users-Enable/DisableActiver ou désactiver des utilisateurs dans les groupes sélectionnés.
Users-Edit EmailModifier l’email des utilisateurs dans les groupes sélectionnés.
Users-Edit PasswordModifier le mot de passe des utilisateurs dans les groupes sélectionnés.
Users-Edit NoteModifier la note des utilisateurs dans les groupes sélectionnés.
Users-Manage 2FAGérer la 2FA des utilisateurs dans les groupes sélectionnés.
Users-Force LogoutForcer la déconnexion des utilisateurs dans les groupes sélectionnés.
Users-Update StrategyModifier la stratégie des utilisateurs dans les groupes sélectionnés.
Users-Update Control RoleModifier le rôle de contrôle des utilisateurs dans les groupes sélectionnés.
Devices-ViewLire les informations des appareils gérés par le rôle actuel.
Devices-Enable/DisableActiver ou désactiver les appareils gérés par le rôle actuel.
Devices-DeleteSupprimer les appareils gérés par le rôle actuel.
Devices-Edit InfoModifier les informations des appareils gérés par le rôle actuel.
Devices-Update StrategyModifier la stratégie des appareils gérés par le rôle actuel.