MAIN MENU
Devolutions Blog

Ankündigungen, Aktualisierungen und Einsichten von Devolutions

Devolutions Server banner showing a padlock over a holographic security dashboard.

Zugriff mit den neuen Rollen in Devolutions Server 2026.3 verwalten

Devolutions Server 2026.3 ersetzt Systemberechtigungen, Tresor-Mitgliedschaft und Tresorbesitz durch Rollenzuweisungen. Dieser Beitrag behandelt die zwei Rollen auf Workspace-Ebene, die empfohlenen Einführungsschritte, den Auditor-Zugriff und wie Sie sehen, welche Rollen Sie haben.

Devolutions Server 2026.3 ersetzt Systemberechtigungen, die Mitgliedschaft in Tresoren und den Besitz von Tresoren durch Rollenzuweisungen. So greifen die Rollen auf Workspace-Ebene ineinander, so empfehlen wir die Einführung, und so kann jede Person die eigenen Rollen prüfen.

Sie können Benutzer, Lizenzen, Vorlagen und Tresore als Container verwalten, ohne automatisch zu sehen, was diese Tresore enthalten: Anmeldeinformationen, Sitzungen, Dokumente und jeden anderen Eintrag. Die nützliche Unterscheidung liegt zwischen dem Verwalten eines Tresors und dem Sehen seines Inhalts.

Mit dieser Änderung können Sie den Systemzugriff eines Benutzers aus der Rolle ableiten, die er innehat. Zum Beispiel Vault owner für einen Tresor, Users administrator für alle Benutzer oder Workspace owner für vollen Zugriff. Devolutions Server prüft dann, ob diese Zuweisung die konkrete Aktion erlaubt (eine Anfrage genehmigen, einen Benutzer bearbeiten, einen Eintrag öffnen), und nicht, ob die Person Administrator ist.

Zugriff, der früher an drei verschiedenen Stellen lag, steckt jetzt in Zuweisungen, die Sie lesen, exportieren und planen können.

Nach dem Upgrade erhält jede Person, die Administrator war, die Rolle Workspace owner und behält den bisherigen Zugriff. Nichts zwingt Sie, am ersten Tag alles umzubauen. Die Praktiken unten zeigen, wie Sie das flexiblere Modell nutzen, wenn Sie so weit sind.

Zwei Rollen auf Workspace-Ebene

Workspace owner Workspace administrator
Umfang Unbegrenzt, wie der frühere Administrator Vollständige Verwaltung, kein Tresorinhalt
Tresorinhalt Ja Nein
Typische Nutzung Nur für den Notfall Verwaltung des Workspace

Diese beiden Rollen betreiben den Workspace. Dasselbe Modell hat auch Rollen wie Auditor und Workspace log viewer ergänzt, auf die wir weiter unten eingehen.

Der Unterschied ist, wer Tresorinhalt sehen kann. Ein Workspace owner ist der Nachfolger des früheren Administrator: nichts ist ausgenommen, einschließlich der Anmeldeinformationen, der Sitzungen, der Dokumente und jedes anderen Eintrags. Setzen Sie diese Rolle nur im Notfall ein, nicht als Alltagsidentität. Sie brauchen mindestens einen Primary workspace owner. Das ist eine Einstellung auf einem Workspace owner-Konto in der Benutzerverwaltung, keine dritte Rolle.

Devolutions Server Edit user dialog with the Primary workspace owner checkbox selected.

Ein Workspace administrator kann den Workspace weiterhin betreiben: Benutzer, Lizenzen, Vorlagen, Tresore und so weiter. Er kann Tresore für andere anlegen; er sieht einfach nicht, was darin liegt, solange ihm dieser Zugriff nicht ausdrücklich gewährt wird. Das ist die Rolle für die tägliche Verwaltung des Workspace.

So empfehlen wir, das Modell einzuführen

Es gibt nicht das eine richtige IT-Organigramm. Für Teams, die Verwaltung und Tresorinhalt getrennt halten wollen, funktioniert diese Reihenfolge gut:

  1. Aktualisieren Sie auf 2026.3. Bestehende Administratoren erhalten automatisch die Rolle Workspace owner und behalten den bisherigen Zugriff.
  2. Legen Sie fest, welches Konto der Primary workspace owner ist. Sie brauchen mindestens eines.
  3. Wechseln Sie die Personen, die den Workspace verwalten müssen, auf Workspace administrator. Behalten Sie Workspace owner für den Notfall.
  4. Weisen Sie die passende Tresorrolle zu, bevor Sie jemanden auf Workspace administrator umstellen. Wer einen Tresor nur über Workspace owner erreicht hat (der bisherige Administratorstatus), ohne ausdrückliche Zuweisung, braucht diese Rolle zuerst. So kann die Person die Tresore weiter sehen, die sie täglich nutzt.
  5. Räumen Sie migrationserzeugte Rollen auf, falls das Upgrade welche hinterlassen hat. Die Migration kopiert bestimmte Rollen, damit Ihre bestehenden Zuweisungen das Upgrade überstehen, und die Kopien tragen den Rollentyp Legacy. Wo eine aktuelle integrierte Rolle denselben Zweck erfüllt, verschieben Sie die Zuweisungen dorthin und löschen Sie die alte Rolle. Migrationserzeugte Rollen können gelöscht werden; integrierte Standardrollen nicht. Der Bericht Redundant assignments zeigt am schnellsten, wo direkter Zugriff und Gruppenzugriff sich überschneiden.

Devolutions Server Edit user dialog showing Workspace administrator and Vault owner role assignments.

Auditor-Zugriff, ohne Tresorinhalt

Vor 2026.3 bedeutete eine reine Protokollansicht, Zugriff an mehreren Stellen zugleich zu gewähren: das Protokoll, der Ziel-Tresor und der Inhalt darin. Wer das Protokoll sehen konnte, konnte die Einträge meist auch öffnen.

Jetzt weisen Sie Auditor zu, wählen den Tresor für die Prüfung und hören dort auf. Kein Tresorinhalt. Die Person erhält eine Nur-Lese-Ansicht von Verwaltung und Berichten, ohne etwas ändern zu können. Ergänzen Sie Workspace log viewer, wenn sie das Aktivitätsprotokoll dieses Tresors braucht.

Öffnen Sie dazu Edit vault settings am Tresor, der geprüft werden soll, gehen Sie zu Role assignments und fügen Sie die Sicherheitsgruppe (oder den benannten Benutzer) mit Auditor hinzu, oder mit Workspace log viewer für Aktivitätsprotokolle. Bitten Sie die Person danach, My roles zu öffnen und zu bestätigen, dass sie diese Zuweisung hat und nichts, was Einträge öffnet. Um alle Tresore auf einmal abzudecken, weisen Sie Auditor auf dem Workspace zu.

Zwei Details prägen ein prüfungsfreundliches Modell:

  • Die Sichtbarkeit von Protokollen und Berichten wird nicht mehr Eintrag für Eintrag gefiltert. Wenn Sie einen Bericht zur Passwortstärke sehen können, sehen Sie jeden Eintrag im Umfang, sodass der Bericht als Prüfnachweis vollständig genug ist.
  • Benutzer der privilegierten Zugriffsverwaltung (PAM) brauchen keine Zuweisung an einem Eintrag mehr, nur um dessen Protokolle zu sehen.

Planen Sie die Berichte, die Ihre Prüfer anfordern: Aktivitätsprotokolle, PAM-Berichte, Tresor-Rollenzuweisungen und redundante Zuweisungen. Vierteljährliche Zugriffsprüfungen werden deutlich einfacher, wenn das Produkt bereits beantwortet, wer etwas hat und warum.

So sehen Sie, welche Rolle Sie haben

Öffnen Sie My roles im Seitenmenü. Jeder Benutzer sieht die eigenen Zuweisungen, einschließlich der Rolle, des Umfangs und ob jede direkt oder über eine Gruppe zugewiesen ist.

Devolutions Server account menu with the My roles option highlighted.

Administratoren haben ein Aktivitätsprotokoll der Zuweisungen, das sie planen und exportieren können. So lässt sich im Alltag beantworten, wer eine Rolle hat, auf welchem Tresor oder Workspace, und warum.

Holen Sie sich 2026.3 und probieren Sie das Modell aus

Trennen Sie Verwaltung und Tresorinhalt dort, wo es Ihrem Team hilft, geben Sie der Sicherheit einen reinen Protokollweg, planen Sie die Zuweisungsberichte und behalten Sie Workspace owner für den Notfall.

Wenn eine Rolle, die Sie brauchen, in 2026.3 noch fehlt, fordern Sie sie im Devolutions Server-Forum an. Wir ergänzen integrierte Rollen passend zu den Anfragen, die eingehen.

Laden Sie die neueste Version von Devolutions Server herunter und setzen Sie die neuen Rollen ein.