Настройка типовых ролей через группы

Кейс описывает, как организовать разделение полномочий в RuDesktop через стандартные группы. Сервер из коробки содержит несколько предустановленных групп, которые покрывают типовые роли в организации:

  • Администратор — полный доступ

  • Руководитель подразделения — расширенный доступ к устройствам своего подразделения

  • Сотрудник поддержки — подключение к устройствам пользователей для оказания помощи

  • Гость — минимальные права (для новых пользователей и устройств по умолчанию)

  • Без доступа — полная блокировка

Подсказка

Предустановленные группы нельзя удалить, но можно редактировать. При желании можно создать собственные группы под свои роли

Подготовка

Решите, какие роли нужны в вашей организации. Минимальный набор — три:

  • Администратор — настраивает сервер, управляет пользователями и политиками

  • Сотрудник поддержки — подключается к устройствам пользователей по заявкам

  • Сотрудник — обычный пользователь рабочего устройства

Распределение по предустановленным группам

Администратор

  1. Открыть страницу Организация → Группы

  2. Открыть группу Администратор

  3. Перейти на вкладку Пользователи и добавить учётные записи системных администраторов

    Подсказка

    В этой группе по умолчанию активированы все права. Подробное описание полей — на странице Права групп

Сотрудник поддержки

  1. Открыть группу Сотрудник поддержки

  2. На вкладке Пользователи добавить учётные записи сотрудников техподдержки

  3. На вкладке Права оставить минимально необходимый набор. Рекомендуется:

    • Может авторизоваться в клиенте

    • Может видеть вкладку «Адресная книга» в приложении

    • Может видеть вкладку «Найдено» в приложении

    • Может использовать клавиатуры и мышь

    • Может использовать буфер обмена

    • Может видеть свой пароль

    • Может запускать политики — если сотрудник поддержки должен запускать политики на устройствах

Гость (новые пользователи и устройства)

  1. Открыть группу Гость

  2. На вкладке Права оставить только базовые:

    • Может подключаться к серверу — иначе клиент даже не зарегистрируется

  3. Перейти в Администрирование → Настройки → Безопасность и в поле Группа по умолчанию для новых пользователей и Группа по умолчанию для новых устройств выбрать Гость

После этого все новые подключившиеся клиенты и зарегистрированные пользователи будут попадать в Гость с минимальными правами

Создание собственной роли

Если стандартных групп недостаточно, можно создать свою:

  1. На странице Организация → Группы нажать Добавить Группу

  2. Заполнить Название группы (например, Бухгалтерия)

  3. На вкладке Права выбрать нужный набор полномочий

  4. На вкладке Пользователи добавить учётные записи участников этой роли

  5. На вкладке Устройства добавить рабочие устройства этих пользователей

    Подсказка

    В одной группе могут быть и пользователи, и устройства. Пользователи получают права через группу; устройства попадают в область действия этих прав

  6. Сохранить группу

Настройка взаимных доступов

Группы определяют, что разрешено делать пользователю или устройству, но не кто к кому может подключаться. Для этого нужны Доступы:

  1. Перейти на страницу Удалённый доступ → Доступы

  2. Нажать Добавить Доступ

  3. Создать минимально необходимый набор правил, например:

    Доступ

    Подключаемые устройства

    Устройства для подключения

    Администраторы → все

    Администратор

    Все устройства

    Поддержка → пользовательские устройства

    Сотрудник поддержки

    Группа Пользовательские устройства

    Бухгалтерия → между собой

    Бухгалтерия

    Бухгалтерия

  4. На вкладке Права подключения выбрать нужные права (мастер-пароль, без подтверждения и т.д.)

  5. На вкладке Разрешения выбрать типы подключений (Удалённый доступ, Передача файлов, Терминал и т.д.)

  6. Сохранить

Подсказка

Подробнее о доступах — на странице Доступы

Проверка

  1. Авторизуйтесь в клиенте под пользователем-сотрудником поддержки

  2. Попробуйте подключиться к устройству, разрешённому правилом доступа — подключение должно пройти с правами и разрешениями, которые заданы в Доступах

  3. Попробуйте подключиться к устройству, для которого правило доступа не настроено — подключение должно быть запрещено

    Важно

    Суперпользователь обходит все ограничения. Для тестирования прав используйте обычную учётную запись