In Devolutions, i dipendenti hanno il permesso di entrare nell’edificio durante l’orario di lavoro, un’aspettativa standard per qualsiasi organizzazione. Questo permesso consente ai dipendenti di accedere al proprio luogo di lavoro e svolgere le loro mansioni. Al contrario, familiari, amici e ospiti non dispongono dello stesso permesso. Tuttavia, possono ottenere un accesso temporaneo (i bambini desiderano ardentemente i flipper), e questo sarebbe considerato un privilegio.
Nella vita quotidiana, le differenze tra “permesso” e “privilegio” sono ben comprese. Tuttavia, nel contesto dei controlli di accesso, questi termini vengono spesso utilizzati in una prossimità tale da apparire come sinonimi. Cosa pensare, quindi, quando ci si imbatte in termini come “permission set” e “privilege set”, dato che entrambi esistono come funzionalità in Devolutions Server (DVLS)? Questo articolo si propone di chiarire le loro funzioni, applicazioni e vantaggi distinti.
Decodificare i privilege set
I privilege set sono stati introdotti nella versione 2024.2 per Devolutions Server + Devolutions PAM. Questa funzionalità migliora la flessibilità e la sicurezza della gestione degli account privilegiati all’interno di un ambiente Active Directory (AD) o Microsoft Entra ID (in precedenza Azure Active Directory), consentendo un controllo più granulare sulle appartenenze ai gruppi e sui permessi.
Questi account privilegiati sono account di alto livello con permessi elevati, che offrono diritti come l’accesso a un server sensibile o a dati aziendali.
Funzionalità
Con i privilege set, gli amministratori possono ora aggiungere, in modo opzionale, un account PAM a un gruppo di Active Directory o Entra ID al momento del check-out. Questa azione di “elevazione” modifica di fatto i permessi dell’account PAM includendolo nel gruppo specificato. Prima di questo aggiornamento, ogni account PAM aveva accesso a tutti i gruppi ritenuti disponibili, come definito nella casella di input iniziale (ad esempio, “AD Domain Admins”).


Personalizzazione e controllo
L’introduzione dei privilege set consente agli amministratori di creare set personalizzati di gruppi di Active Directory o Entra ID. Questi set possono poi essere assegnati ad account PAM specifici, garantendo che ogni account abbia accesso solo ai gruppi pertinenti all’uso previsto.
Vantaggi
Prima della versione 2024.2, DVLS mostrava tutti i gruppi di elevazione just-in-time (JIT) disponibili a tutte le voci PAM idonee. Questa ampia visibilità poteva generare confusione e un uso non corretto dei gruppi, come la richiesta di privilegi superiori a quelli necessari o appropriati, poiché non tutti i gruppi sono applicabili a ogni voce. La nuova funzionalità dei privilege set risolve questo problema consentendo agli amministratori di assegnare set specifici di privilegi alle voci, migliorando così l’organizzazione e riducendo il rischio di un uso non corretto dei gruppi.
Decodificare i permission set
I permission set sono una funzionalità di Devolutions Server progettata per semplificare e ottimizzare il processo di assegnazione dei permessi a utenti e ruoli. Questa funzionalità consente agli amministratori di gestire in modo efficiente i permessi degli utenti utilizzando set di permessi predefiniti o personalizzati, garantendo controlli di accesso coerenti e appropriati in tutta l’organizzazione.
Ruoli predefiniti e permessi personalizzati
Devolutions Server include diversi ruoli predefiniti, ovvero Contributor, Operator e Reader. Questi ruoli sono dotati di set di permessi predefiniti adatti alle esigenze tipiche degli utenti. Tuttavia, in alcune situazioni sono necessari permessi personalizzati per determinati utenti o ruoli. Invece di configurare manualmente questi permessi personalizzati ogni volta, gli amministratori possono creare un permission set personalizzato che includa i permessi desiderati. I permission set possono essere gestiti accedendo a Amministrazione > Impostazioni di sistema > Gestione cassaforte > Permission set.


Creazione e assegnazione dei permission set
Un permission set è una raccolta di permessi predefinita o personalizzata, assegnata a un determinato utente o ruolo. Gli amministratori possono creare permission set per raggruppare i permessi necessari per compiti o responsabilità specifiche, per poi assegnare il permission set agli utenti in blocco (il pulsante “concedi accesso” per la concessione dell’accesso in blocco si trova nelle proprietà delle voci, delle cartelle e delle cassaforti, sotto Sicurezza > Permessi).
Vantaggi
I permission set offrono diversi vantaggi:
- Efficienza: assegnare un singolo permission set è più rapido e meno soggetto a errori rispetto alla selezione manuale dei singoli permessi per ogni utente.
- Coerenza: i permission set garantiscono che gli utenti con ruoli simili dispongano di livelli di accesso coerenti, riducendo il rischio di permessi configurati in modo errato.
- Gestione semplificata: gli amministratori possono gestire e aggiornare facilmente un permission set, che rappresenta un modello di permessi assegnabile rapidamente agli account secondo necessità. La modifica del modello di un permission set non influisce sui permessi già assegnati.
Condivida il suo parere
Quali altri termini o funzionalità di Devolutions Server o delle nostre altre soluzioni desidera che chiariamo in futuro? Condivida i suoi pensieri e aiutaci a creare contenuti che rispondano alle sue esigenze e domande.

Coralie Lemasson