可以使用管理控制台的基于角色的访问控制确定为哪些 Active Directory 用户帐户授予了哪些管理权限。
这些角色及其关联的权限确定用户可以使用管理控制台执行哪些管理操作。显示的管理控制台功能和元素是由为该人员的 Active Directory 帐户分配的角色控制的。例如,Active Directory 组中分配了技术支持部门只读管理员角色的人员可以导航到最终用户的用户卡并查看信息,但无法对桌面执行操作。Active Directory 组中分配了技术支持部门管理员角色的人员可以导航到用户卡,执行故障排除操作并查看信息。您必须先为您的组织的相应 Active Directory 组分配一个角色,然后该组中的用户才能登录到管理控制台的第二个登录屏幕并执行管理操作。
前提条件
小心: 在向现有 Active Directory 组分配角色之前,请查看 Active Directory 组中的用户帐户成员资格,以确保一个用户帐户仅收到其中一个角色。如果需要,请创建特定的 Active Directory 组。由于这些角色是在 Active Directory 组级别分配的,因此,如果用户的 Active Directory 帐户属于两个 Active Directory 组,并且为每个组分配了不同的角色,则可能会出现一些意外的结果。管理控制台功能是按照以下优先顺序显示的:
- 超级管理员
- 技术支持部门管理员
- 演示管理员
- 技术支持部门只读管理员
由于采用该优先顺序,如果用户的 Active Directory 帐户属于 Active Directory 组 ADGroup1 和 ADGroup2,为 ADGroup1 分配超级管理员角色,并为 ADGroup2 分配技术支持部门只读管理员角色,则管理控制台根据超级管理员角色显示所有功能,而不是根据另一个角色显示一部分功能,因为超级管理员角色优先。
小心: 如果您仅具有一个分配了超级管理员角色的 Active Directory 组,请不要从 Active Directory 服务器中移除该组。这样做可能会导致将来登录出现问题。