KairosLink
Gerätezugriff
Wer welches Gerät anfassen darf: die zwei Modi, die vier Befugnisse, die fünf Geltungsbereiche und welche Regel gewinnt, wenn sich zwei widersprechen.
Standardmäßig darf jeder Techniker Ihrer Organisation an jedem Gerät arbeiten. Für einen kleinen MSP ist das in Ordnung, aber es hört auf, in Ordnung zu sein, wenn es einen Junior gibt, der keine Server anfassen soll, einen externen Dienstleister, der nur einen Kunden betreut, oder einen Kunden, der darauf besteht, dass seine Infrastruktur von zwei Personen betreut wird und nicht von zwölf.
Dieses Modul legt fest, wer auf jedem Gerät was tun darf.
Der Einstieg
Einstellungen, Bereich Sicherheit, Gerätezugriff. Sie brauchen die Berechtigung für die Organisationseinstellungen, die Inhaber und Admin standardmäßig haben.
Die Kachel wird allen angezeigt, aber wer die Berechtigung nicht hat, erhält beim Öffnen einen Fehler.
Die drei Bausteine
Damit ein Techniker an einem Rechner überhaupt etwas tun kann, müssen drei Dinge zusammenpassen:
- Die Berechtigung seiner Rolle. Wenn er die Berechtigung für die Fernwartung nicht hat, wird keine Zugriffsregel sie ihm erteilen. Regeln schränken ein, sie erweitern nie.
- Der Modus Ihrer Organisation. Was passiert, wenn keine Regel etwas sagt.
- Die Regeln dieses Technikers. Die Einzelheiten.
Die zwei Modi
Permissiv (der Standard): Ohne passende Regel darf der Techniker alles. Verweigern-Regeln schränken ein.
Restriktiv: Ohne passende Regel darf der Techniker nichts. Erlauben-Regeln erteilen den Zugriff, eine nach der anderen.
Der Modus wird mit Modus speichern geändert. Jede Änderung wird protokolliert.
Überlegen Sie gut, bevor Sie auf restriktiv umstellen. In diesem Modus bleibt ein Techniker ohne hinterlegte Regeln ohne jeden Zugriff. Wenn Sie umstellen wollen, hinterlegen Sie zuerst die Erlauben-Regeln und ändern Sie den Modus danach.
Die vier Befugnisse
Jede Regel erlaubt oder sperrt eine bestimmte Befugnis, nicht das gesamte Gerät:
| Befugnis | Was sie erlaubt |
|---|---|
| Fernwartung | Die Verbindung zum Bildschirm des Geräts mit dem Viewer. Verfügbar auf Windows- und macOS-Geräten |
| Ausführung | Die Befehlskonsole und die Live-Werkzeuge |
| Patch-Management | Erfassen und Installieren von Updates auf diesem Gerät |
| Monitoring | Die Metriken und den Gerätedatensatz sehen |
Sie sind von der eingreifendsten zur harmlosesten sortiert. Ein Techniker kann das Patch-Management auf einem Server haben und die Fernwartung nicht: Das sind getrennte Entscheidungen.
Achten Sie besonders auf eine Kombination. Das Gerät erscheint in der Liste, wenn der Techniker mindestens eine Befugnis hat, aber das Öffnen des Gerätedatensatzes erfordert Monitoring. Ein Techniker mit Ausführung und ohne Monitoring sieht das Gerät in seiner Liste, klickt darauf und erhält einen Fehler. Wenn Sie auf einem Gerät irgendeine Befugnis erteilen, erteilen Sie auch Monitoring.
Die fünf Geltungsbereiche
Eine Regel gilt für einen dieser fünf:
| Geltungsbereich | Worüber |
|---|---|
| Gerät | Ein bestimmter Rechner |
| AD-Gruppe | Eine Active-Directory-Gruppe |
| Organisationseinheit | Eine OU der Domäne, einschließlich ihrer untergeordneten OUs |
| Kunde | Alle Geräte, die zu einem Kunden gehören |
| Alle Geräte | Ihr gesamter Gerätepark |
Die beiden Active-Directory-Geltungsbereiche erscheinen nur, wenn Sie bereits eine AD-Erkennung ausgeführt haben. Wenn nichts erkannt wurde, sagt das Formular es Ihnen und schlägt vor, eine auszuführen.
Was es als Geltungsbereich nicht gibt: Eine Regel lässt sich nicht über eine Gerätegruppe der Konsole, einen Standort oder ein Tag definieren. Mehr als diese fünf gibt es nicht.
Regeln gelten pro Person
Eine Regel gilt für genau einen Benutzer. Es gibt keine Regeln nach Rolle, nach Team oder nach Benutzergruppe.
Wenn zehn Techniker dieselbe Einschränkung haben sollen, brauchen Sie zehn Regeln. Das ist die unbequemste Einschränkung des Moduls, und es lohnt sich, sie zu kennen, bevor Sie Ihr Konzept entwerfen.
Sie gelangen aus der Technikerliste über Regeln ansehen dorthin. Regeln werden mit Regel hinzufügen erstellt und mit Regel löschen entfernt. Beides wird protokolliert.
Welche Regel gewinnt
Das ist der Teil, den man richtig verstehen sollte, denn er funktioniert nicht so, wie die meisten es erwarten.
Verweigern gewinnt nicht immer. Es gewinnt die spezifischste Regel, unabhängig von ihrer Wirkung.
Reihenfolge der Spezifität, von hoch nach niedrig:
- Gerät
- AD-Gruppe
- Organisationseinheit
- Kunde
- Alle Geräte
Ein Erlauben auf einem bestimmten Gerät schlägt ein Verweigern über den gesamten Kunden. Das ist so gewollt: Es erlaubt Ihnen, "den ganzen Kunden verweigern, dieses Gerät erlauben" zu schreiben und genau das zu bekommen, was dasteht.
Verweigern gewinnt nur bei exaktem Gleichstand, also wenn beide Regeln denselben Geltungsbereich und dieselbe Priorität haben.
Priorität
Jede Regel hat eine Prioritätsnummer von 1 bis 9999, standardmäßig 100. Die kleinere Zahl gewinnt, und sie löst nur Gleichstände zwischen Regeln desselben Geltungsbereichs auf.
Drei Beispiele
Spezifität schlägt Wirkung. Ausführung auf Kunde 5 verweigern und Ausführung auf Gerät 42 erlauben, das zu diesem Kunden gehört. Ergebnis auf 42: erlaubt.
Exakter Gleichstand: Verweigern gewinnt. Patch-Management auf Gerät 42 erlauben und Patch-Management auf Gerät 42 verweigern, beide mit Priorität 100. Ergebnis: verweigert.
Priorität löst Gleichstände innerhalb desselben Geltungsbereichs auf. Zwei Regeln auf demselben Kunden, eine mit Priorität 50 und eine mit 100. Die 50 gewinnt.
Warum die AD-Gruppe über der OU steht: Eine Gruppe wird bewusst gebildet, um Rechner zusammenzufassen ("Kritische Server"), während eine OU eine aus der Domäne geerbte Struktur abbildet. Die Gruppe drückt die Absicht besser aus.
Wenn eine AD-Regel nicht ausgewertet werden kann
Ein Gerät kann aus mehreren Gründen keine Active-Directory-Daten haben: Die Domäne wurde nie erkannt, die Erkennung ist alt, das Gerät ist nicht in die Domäne eingebunden oder es konnte nicht zugeordnet werden.
In diesen Fällen rät KairosLink nicht. Regeln für AD-Gruppen und OUs werden übersprungen, denn "ich habe keine Daten" als "gehört zu keiner Gruppe" zu behandeln würde eine Erlaubnis in eine Verweigerung verwandeln, oder umgekehrt.
Eine praktische Folge, die Sie im Kopf behalten sollten: Eine AD-Regel auf einem Gerät ohne erkannte Daten greift nicht, und die Oberfläche sagt das heute nicht. Wenn Sie eine Gruppenregel hinterlegt haben und die erwartete Wirkung ausbleibt, prüfen Sie, ob das Gerät eine aktuelle AD-Erkennung hat.
Was ein Techniker ohne Zugriff sieht
In der Liste Geräte erscheint der Rechner nicht. Er ist weder durchgestrichen noch ausgegraut: Er ist nicht da. Und die automatische Aktualisierung dieser Oberfläche beachtet denselben Filter.
Wenn er die Adresse direkt aufruft, erhält er einen Fehler mit der Begründung, und das wird im Audit-Log festgehalten.
Aktionen sind überall gesperrt. Er kann sich nicht verbinden, keine Befehle ausführen, nicht patchen und das Monitoring dieses Geräts von keiner Oberfläche der Konsole aus anfassen. Das ist es, was das Modul garantiert.
Was er trotzdem sieht
Der Sichtbarkeitsfilter gilt für die Liste Geräte, nicht für die anderen Tabellen. Im Patch-Management, im Monitoring, im Virenschutz, in der Sicherheitslage, in DLP, bei den Zertifikaten, in der Bildschirmwand, in den Berichten und in der Geräteauswahl eines Tickets ist dieses Gerät weiterhin lesbar: Name, Kunde, Status und seine Zähler.
Er kann von dort aus nicht handeln, aber er sieht es.
Klar gesagt: Das Modul steuert die Aktion, nicht die Sichtbarkeit des Namens. Wenn Ihr Anwendungsfall ist, dass ein externer Dienstleister nicht einmal die Namen der Rechner anderer Kunden sehen soll, liegt das außerhalb dessen, was dieses Modul löst.
Die Schaltflächen verschwinden nicht
Die einzige, die den Zugriff widerspiegelt, ist Verbinden, die ausgegraut mit der Begründung im Tooltip angezeigt wird. Alle anderen (Konsole, Dateien, Dienste, Prozesse, Patch) werden unabhängig davon angezeigt und schlagen bei der Nutzung fehl.
Die Sperre ist da, der optische Hinweis nicht.
Rollen
Der Inhaber bleibt nie ohne Zugriff. Er ist von den Regeln ausgenommen, und das ist so gewollt: Es gibt keine Möglichkeit, den Inhaber aus seinem eigenen Gerätepark auszusperren.
Ein Admin kann eingeschränkt werden. Wenn Sie Regeln für ihn hinterlegen, greifen sie. Das ist so gewollt: So lassen sich Administratoren auf eine Gruppe von Kunden zuschneiden.
Techniker und Nur Lesen werden vollständig über die Berechtigungen ihrer Rolle und ihre Regeln gesteuert.
Wo Sie sehen, wer worauf Zugriff hat
Sie können sehen, welche Geräte eine Person anfassen darf, indem Sie ihre Regeln aus der Technikerliste öffnen.
Die umgekehrte Ansicht gibt es nicht. Es gibt keine Oberfläche, die die Frage "wer darf dieses Gerät anfassen" beantwortet. Wenn Sie das prüfen müssen, müssen Sie jeden Techniker einzeln durchgehen.
Was festgehalten wird: Moduswechsel, das Hinzufügen und Entfernen von Regeln und jeder verweigerte Versuch.
Was heute nicht geht
- Es gibt keine Regeln nach Rolle oder nach Benutzergruppe. Eine Regel, eine Person.
- Eine Regel lässt sich nicht über eine Gerätegruppe der Konsole, einen Standort oder ein Tag definieren.
- Der Sichtbarkeitsfilter gilt nur für die Liste Geräte. In den anderen Tabellen bleibt das Gerät lesbar.
- Es gibt keine Oberfläche, die zeigt, wer auf ein bestimmtes Gerät Zugriff hat.
- Schaltflächen werden nicht anhand des Zugriffs ausgeblendet, abgesehen von Verbinden.
- Eine AD-Regel, die nicht ausgewertet werden kann, gibt auf keiner Oberfläche eine Warnung aus.
Häufige Fragen
Wo fange ich an, wenn ich jemanden einschränken will? Hinterlegen Sie zuerst seine Regeln und ändern Sie danach bei Bedarf den Modus. Auf restriktiv umzustellen, ohne Regeln hinterlegt zu haben, lässt alle ohne Zugriff zurück.
Ich habe ein Verweigern auf dem Kunden gesetzt und der Techniker kommt trotzdem auf ein Gerät. Prüfen Sie, ob es ein Erlauben auf genau diesem Gerät gibt: Die spezifischste Regel gewinnt, unabhängig von der Wirkung.
Gewinnt Verweigern nicht immer? Nein. Es gewinnt nur, wenn es mit einem Erlauben bei Geltungsbereich und Priorität gleichauf liegt.
Ich habe den Zugriff auf ein Gerät erteilt und beim Klick kommt ein Fehler. Das Öffnen des Gerätedatensatzes erfordert die Befugnis Monitoring. Erteilen Sie sie zusätzlich zu der, die bereits erteilt war.
Ich möchte dieselbe Einschränkung für zehn Techniker. Heute kostet das zehn Regeln. Es gibt keine Regeln nach Rolle oder nach Gruppe.
Ich habe eine Regel für eine AD-Gruppe hinterlegt und es passiert nichts. Wenn das Gerät keine erkannten Active-Directory-Daten hat, wird diese Regel übersprungen. Führen Sie eine AD-Erkennung aus.
Kann ich den Inhaber aussperren? Nein. Er ist von Haus aus ausgenommen.
Kann ich einen Admin einschränken? Ja. Admins lassen sich mit Regeln einschränken.
Wie finde ich heraus, wer auf einen bestimmten Server Zugriff hat? Dafür gibt es heute keine Oberfläche: Sie müssen die Regeln jedes Technikers prüfen.
Ich habe ihm den Zugriff entzogen und er sieht das Gerät weiterhin im Patch-Management. Der Filter, der das Gerät ausblendet, gilt für die Liste Geräte. In den anderen Tabellen sieht er es, kann aber nicht handeln.
Aktualisiert am 22. August 2026