I gruppi possono essere considerati come i singoli rami di un albero genealogico, di cui ogni foglia rappresenta l'utente di un dispositivo. Workspace ONE UEM identifica ciascuna foglia e ne stabilisce la posizione all'interno dell'albero genealogico utilizzando i gruppi. La maggior parte dei clienti struttura gli alberi dei gruppi in modo che rispecchino la loro gerarchia aziendale: Dirigenza, Gestione, Operazioni, Vendite e così via.
Puoi anche definire i gruppi in base alle funzionalità e ai contenuti di Workspace ONE UEM.
Puoi accedere ai gruppi passando a Gruppi e impostazioni > Gruppi > Gruppi organizzativi > Visualizzazione elenco o tramite il menu a discesa del gruppo.
Nota: La Visualizzazione elenco gruppi definisce "Dispositivi attivi" solo i dispositivi che hanno inviato informazioni alla Workspace ONE UEM Console nelle 8 ore precedenti.
I gruppi possono accogliere entità funzionali, geografiche e organizzative e offrono una soluzione multi-tenancy.
Utilizzando l'esempio del menu a discesa del gruppo, puoi configurare profili, funzionalità, applicazioni e altre impostazioni MDM al livello World Wide Enterprises.
Le impostazioni vengono ereditate dai relativi sottogruppi, come ad esempio Asia/Pacifico ed EMEA, o persino dai sottogruppi di livello inferiore Asia/Pacifico > Produzione o Asia/Pacifico > Operazioni > Aziendale.
Le impostazioni tra gruppi di pari livello come Asia/Pacifico ed EMEA traggono vantaggio dalla natura multi-tenant dei gruppi, che consente di tenere tali impostazioni separate le une dalle altre. Tuttavia, questi due gruppi derivati ereditano le impostazioni dai relativi gruppi principali, World Wide Enterprises.
In alternativa, puoi scegliere di sostituire le impostazioni di un livello inferiore e modificare o mantenere esclusivamente le impostazioni desiderate. Queste impostazioni possono essere modificate o trasferite a qualsiasi livello.
Prima di impostare la gerarchia dei gruppi all'interno della console Workspace ONE UEM, è necessario definire la struttura dei gruppi. Ciò garantisce un utilizzo ottimale delle impostazioni, delle applicazioni e delle risorse.
È possibile modificare i gruppi selezionando l'indicatore del gruppo nella parte superiore destra della schermata.
Quando selezionato, in un menu a discesa viene visualizzata la gerarchia dei gruppi che consente di passare a un altro gruppo.
Puoi paragonare le impostazioni di due gruppi per ridurre eventuali problemi di migrazione delle versioni. La funzione Paragona gruppi è disponibile solo per clienti on-premise.
Quando si confrontano le impostazioni del gruppo, è possibile eseguire le attività indicate di seguito.
L'esempio di uno scenario di migrazione versione si presenta quando un server Test accettazione utenti (UAT) è stato aggiornato, configurato e testato, è possibile paragonare direttamente le impostazioni UAT alle impostazioni di produzione.
Vai su Gruppi e impostazioni > Tutte le impostazioni > Amministratore > Gestione impostazioni > Paragone impostazioni.
Seleziona un gruppo dell'ambiente dal menu a discesa (contrassegnato dal numero 1). In alternativa, carica il file delle impostazioni XML selezionando il pulsante Carica e seleziona un file XML delle impostazioni del gruppo esportato.
È necessario creare un gruppo per ogni entità aziendale in cui vengono distribuiti i dispositivi. Il gruppo di cui fai attualmente parte è il gruppo principale del sottogruppo che stai per creare.
Vai su Gruppi e impostazioni > Gruppi > Gruppi > Dettagli.
Seleziona la scheda Aggiungi sottogruppo e configurare le impostazioni seguenti.
Impostazione | Descrizione |
---|---|
Nome | Consente di inserire un nome per il sottogruppo da mostrare. Sono consentiti solo caratteri alfanumerici. Non utilizzare caratteri non previsti. |
ID di gruppo | Questo identificatore obbligatorio del gruppo viene utilizzato dagli utenti finali durante l'accesso al dispositivo e durante la registrazione dei dispositivi nel gruppo appropriato. Assicurarsi che gli utenti finali che condividono i dispositivi ricevano l’ID del gruppo poiché, a seconda della configurazione dei dispositivi condivisi, è possibile che venga richiesto per l'accesso. Se non si è un ambiente on-premise, l'ID del gruppo identifica il gruppo nell'ambito dell'intero ambiente SaaS condiviso. Per questo motivo, tutti gli ID di gruppo devono avere un nome univoco. |
Tipo | Selezionare il tipo di gruppo preconfigurato corrispondente alla categoria per il sottogruppo. |
Paese | Selezionare il Paese in cui è basato il gruppo. |
Locale | Selezionare la classificazione della lingua per il Paese selezionato. |
Settore del cliente | Questa impostazione è disponibile solo quando Tipo è su Cliente. Seleziona dall'elenco dei settori del cliente. |
Fuso orario | Seleziona il fuso orario per la posizione del gruppo. |
Seleziona Salva.
È possibile eliminare un gruppo purché non contenga sottogruppi e nessun dispositivo in alcuna posizione a valle.
Passare al gruppo che si desidera eliminare selezionandolo dal menu a discesa dei gruppi.
Vai su Gruppi e impostazioni > Gruppi > Gruppi > Dettagli.
Nella parte inferiore della schermata Dettagli, verificare gli elementi riportati in corrispondenza di Dispositivi nel gruppo e in Sottogruppi. Se una delle voci non è pari a zero, non è possibile eliminare il gruppo e il pulsante Elimina non è disponibile.
È necessario spostare tutti i dispositivi da questo gruppo in un altro. Tutti i sottogruppi a valle del gruppo che si desidera eliminare non devono contenere dispositivi per poter essere eliminati.
Quando in Dispositivi nel gruppo e Sottogruppi sono presenti zero elementi, è possibile procedere con l'eliminazione del gruppo.
È possibile identificare l'ID di qualsiasi gruppo effettuando i passaggi riportati di seguito.
Passare al gruppo che si desidera identificare selezionandolo dal menu a discesa dei gruppi.
Passare il puntatore del mouse sull'etichetta del gruppo Un popup visualizza il nome e l'ID del gruppo attualmente selezionato.
Il concetto di sostituzione delle impostazioni in base al gruppo, se combinato con le caratteristiche di gruppo (OG) come eredità e multi-tenancy, può essere combinato ulteriormente con l'autenticazione. Questa combinazione offre configurazioni flessibile.
Il modello di gruppo seguente illustra questa flessibilità.
In questo modello, gli amministratori, di solito in possesso di maggiori funzionalità e permessi, si posizionano in cima al ramo del gruppo. Gli amministratori accedono al gruppo utilizzando SAML, specifico per loro.
Gli utenti aziendali si trovano al di sotto degli amministratori, quindi il loro gruppo è disposto come figlio. Essendo utenti e non amministratori, le loro impostazioni di accesso SAML non possono ereditare le impostazioni amministratore. Di conseguenza, l'impostazione SAML degli utenti aziendali viene sovrascritta.
Gli utenti BYOD sono diversi dagli utenti aziendali. I dispositivi utilizzati dagli utenti BYOD appartengono agli utenti stessi ed è probabile che contengano più informazioni personali. Quindi, questi profili del dispositivo potrebbero richiedere impostazioni leggermente diverse. Gli utenti BYOD possono avere diverse condizioni per l'utilizzo. I dispositivi BYOD potrebbero aver bisogno di parametri di cancellazione dati aziendali diversi. Per tutti questi motivi e non solo, ha senso che gli utenti BYOD accedano a un gruppo separato.
E, anche se da un punto di vista gerarchico aziendale essi non sono al di sotto degli utenti aziendali, posizionare gli utenti BYOD come gruppo figlio degli utenti aziendali presenta diversi vantaggi. Questa disposizione implica che gli utenti BYOD ereditino le impostazioni applicabili a TUTTI i dispositivi aziendali applicandole al gruppo degli utenti aziendali.
L'eredità si applica anche per le impostazioni di autenticazione SAML. Poiché sono un sottogruppo degli utenti aziendali, gli utenti BYOD ereditano l'accesso SAML per le impostazioni di autenticazione degli utenti.
Un modello alternativo prevede di rendere gli utenti BYOD di livello equivalente degli utenti aziendali.
In questo modello alternativo, quanto segue è vero.
Quale fattore determina il modello più appropriato? Confronta il numero di impostazioni di dispositivo applicabili a livello globale con il numero di impostazioni di dispositivo specifiche per i gruppi. Fondamentalmente, se vuoi gestire tutti i dispositivi più o meno allo stesso modo, valuta di rendere gli utenti BYOD un sottogruppo degli utenti aziendali. Se è più importante gestire impostazioni separate, valuta di rendere gli utenti BYOD di pari livello rispetto agli utenti aziendali.
Se si tenta di configurare un'impostazione limitata a un gruppo specifico, nelle pagine delle impostazioni in Gruppi e impostazioni > Tutte le impostazioni viene visualizzata una notifica che informa della limitazione.
Alla creazione di gruppi a livello cliente si applicano le seguenti limitazioni.
Il tipo di un gruppo ha effetto sulle impostazioni che un amministratore può configurare.
Sono disponibili ulteriori tipi di gruppo, ad esempio, Divisione, Regione, e la possibilità di definire il proprio tipo di gruppo.
Aggiungi tipo di gruppo
È possibile aggiungere tipi di gruppi personalizzati. Tali tipi non presentano caratteristiche particolari e funzionano in modo identico al tipo di gruppo Contenitore.
Per creare il proprio tipo di gruppo…
Sono diversi i motivi per cui registrare i dispositivi direttamente nel gruppo di livello superiore, noto come Globale, non è una buona idea. Essi sono la multi-tenancy, l'eredità e la funzionalità.
Multi-tenancy
È possibile creare tutti i sottogruppi necessari e configurarli indipendentemente dagli altri. Le impostazioni che si applicano a un sottogruppo non hanno effetto sugli altri gruppi derivati.
Eredità
Le modifiche apportate a un gruppo principale vengono applicate anche ai relativi sottogruppi. Al contrario, le modifiche apportate ai sottogruppi non si applicano al gruppo principale o agli altri gruppi derivati.
Funzionalità
Alcune impostazioni e funzionalità possono essere configurate solo dai gruppi di tipo Cliente. Tra questi vi sono la protezione del ripristino, la telefonia e i contenuti personali. I dispositivi aggiunti direttamente al gruppo Globale di livello superiore vengono esclusi da queste impostazioni e funzionalità.
Il gruppo globale è progettato per ospitare Cliente e altri tipi di gruppi. A causa del funzionamento dell'eredità, se si aggiungono dispositivi a livello Globale e si configura quest'ultimo con impostazioni che abbiano effetto su tali dispositivi, saranno interessati anche tutti i sottogruppi Cliente. Ciò riduce i vantaggi della multiutenza e dell'eredità.
La gerarchia della struttura dei gruppi creata determina quale gruppi sono principali e quali sono sottogruppi. I sottogruppi ereditano le impostazioni dai relativi gruppi principali, ma è possibile scegliere di sovrascrivere questa eredità.
Ogni pagina delle impostazioni di sistema applica le relative impostazioni in base a due tipi di opzioni di eredità/sovrascrittura in relazione alla gerarchia dei gruppi: 1) impostazione attuale e 2) autorizzazione sottogruppi. Il gruppo al quale vengono applicate le impostazioni è il gruppo corrente.
In altre parole, se si è inclusi nel gruppo Dipendenti\Magazzino, le modifiche apportate alle impostazioni si applicano a tale gruppo e a tutti i sottogruppi del gruppo Magazzino.
Ad esempio, la pagina delle impostazioni Branding, accessibile passando a Gruppi e impostazioni > Tutte le impostazioni > Sistema > Branding, controlla tutte le immagini di sfondo personalizzate, i loghi e le combinazioni di colori per il gruppo visualizzato nel menu a discesa del gruppo.
Applicando il nostro esempio precedente, è possibile importare una nuova immagine di sfondo, un nuovo logo, uno schema di colori diverso, il tutto specifico del gruppo Dipendenti\Magazzino. Inoltre, è possibile configurare le impostazioni da applicare solo al gruppo Magazzino. Questa opzione viene abilitata mediante la modifica dell'eredità del gruppo nella pagina Impostazioni.
Autorizzazione sottogruppi
L'impostazione dell'autorizzazione sottogruppi può essere considerata come il comportamento del gruppo principale nei confronti del sottogruppo. Sono disponibili tre impostazioni diverse per l'autorizzazione sottogruppi: Eredita o sostituisci, Eredita solo e Sostituisci solo.
L'opzione Eredita o sostituisci significa semplicemente che il gruppo principale non specifica alcuna preferenza per le autorizzazioni del sottogruppo. Quando l'impostazione dell'autorizzazione sottogruppi è Eredita o sostituisci, l'impostazione attuale del sottogruppo determina se sovrascrivere o ereditare le impostazioni. Tutte le autorizzazioni sottogruppo sono impostate su Eredita o sostituisci per impostazione predefinita.
L'impostazione dell'autorizzazione sottogruppi su Eredita solo sul gruppo principale, impone l'ereditarietà su tutti i sottogruppi. Questo significa che tutti i sottogruppi avranno le medesime impostazioni del gruppo principale. L'impostazione dell'autorizzazione sottogruppi Sostituisci solo rimuove l'effetto dell'eredità su tutti i sottogruppi, con la conseguente necessità di configurare impostazioni specifiche per il sottogruppo.
Le impostazioni dell'autorizzazione sottogruppi influiscono solo sui sottogruppi al livello immediatamente inferiore. Tali impostazioni non hanno alcun impatto sui sottogruppi dei sottogruppi o sui gruppi a livelli inferiori.
Impostazione attuale
Se l'autorizzazione sottogruppi rappresenta il comportamento del gruppo principale nei confronti del sottogruppo, l'impostazione attuale di un gruppo rappresenta il comportamento del sottogruppo nei confronti del gruppo principale. L'impostazione attuale può essere solo Eredita o Sostituisci.
L'impostazione attuale Eredita significa che il sottogruppo accetta tutte le impostazioni del gruppo principale. Selezionando per impostazione attuale Sostituisci, il sottogruppo rifiuta le impostazioni del gruppo principale dal quale sarà svincolato. La selezione di Sostituisci significa che è possibile creare nuove impostazioni per il sottogruppo.
È possibile modificare l'impostazione attuale di un gruppo solo se l'impostazione dell'autorizzazione sottogruppi del gruppo principale è Eredita o sostituisci.
Proseguendo con l'esempio precedente, se si desidera agire sulle impostazioni di Branding solo per il gruppo Magazzino, è possibile modificare l'impostazione attuale per ogni sottogruppo Magazzino in Sostituisci, purché l'autorizzazione sottogruppi per Magazzino sia quella predefinita, vale a dire Eredita o sostituisci. È quindi possibile configurare le impostazioni di Branding per i sottogruppi Magazzino come si desidera, in base a quelle di Magazzino oppure in modo diverso.
Modifica delle impostazioni di autorizzazione
Non è possibile modificare l'impostazione attuale se l'impostazione dell'autorizzazione sottogruppi del gruppo principale non lo consente. Ad esempio, se l'impostazione dell'autorizzazione sottogruppi del gruppo MomandDad è Sostituisci solo, non è possibile modificare l'impostazione attuale del gruppo Junior su Eredita. In breve, le impostazioni dell'autorizzazione sottogruppi del gruppo principale hanno la precedenza sull'impostazione attuale del sottogruppo.
Quando si modifica l'impostazione attuale di un sottogruppo da Sostituisci a Eredita, la modifica dell'impostazione dell'autorizzazione sottogruppi del relativo gruppo principale in Eredita solo blocca l'impostazione dell'autorizzazione sottogruppi del sottogruppo. Non è possibile modificare l'impostazione dell'Autorizzazione sottogruppi in questo scenario. Questo comportamento non è applicabile se l'impostazione del sottogruppo non viene mai sovrascritta.
Una soluzione alternativa a questo comportamento consiste nel modificare le impostazioni di Autorizzazione di nuovo in Eredita o sostituisci, sbloccando l'impostazione Autorizzazione sottogruppi del sottogruppo.
La strategia generale che si preferisce adottare è quella di pianificare in anticipo, configurando le impostazioni di eredità e sostituzione in modo appropriato a livello di gruppo, in base alla struttura gerarchica desiderata.