MAIN MENU
Blog di Devolutions

Annunci, aggiornamenti e approfondimenti di Devolutions.

Devolutions Server banner showing a padlock over a holographic security dashboard.

Gestire l'accesso con i nuovi ruoli di Devolutions Server 2026.3

Devolutions Server 2026.3 sostituisce le autorizzazioni di sistema, l’appartenenza alle casseforti e la proprietà delle casseforti con assegnazioni di ruoli. Questo articolo copre i due ruoli a livello di Workspace, i passi di adozione consigliati, l’accesso di audit e come vedere quali ruoli si hanno.

Devolutions Server 2026.3 sostituisce le autorizzazioni di sistema, l’appartenenza alle casseforti e la proprietà delle casseforti con assegnazioni di ruoli. Ecco come i ruoli a livello di Workspace si combinano, come consigliamo di adottarli e come chiunque può verificare i ruoli che ha.

Può gestire utenti, licenze, modelli e casseforti come contenitori, senza vedere automaticamente ciò che quelle casseforti contengono: credenziali, sessioni, documenti e ogni altra voce. La distinzione utile è tra gestire una cassaforte e vederne il contenuto.

Con questa modifica, può descrivere l’accesso di sistema di un utente a partire dal ruolo che detiene. Per esempio, Vault owner su una cassaforte, Users administrator su tutti gli utenti o Workspace owner per l’accesso completo. Devolutions Server verifica quindi se quell’assegnazione consente l’azione specifica (approvare una richiesta, modificare un utente, aprire una voce), invece di verificare se la persona è un amministratore.

L’accesso che prima era distribuito in tre punti diversi si trova ora in assegnazioni che può leggere, esportare e pianificare.

Dopo l’aggiornamento, chi era amministratore riceve il ruolo Workspace owner e mantiene l’accesso che aveva. Nulla impone di riprogettare tutto il primo giorno. Le pratiche qui sotto indicano come usare il modello più flessibile quando lo desidera.

Due ruoli a livello di Workspace

Workspace owner Workspace administrator
Ambito Illimitato, come il precedente Administrator Amministrazione completa, senza contenuto della cassaforte
Contenuto della cassaforte Sì No
Uso tipico Solo per le emergenze Gestione del Workspace

Questi due ruoli fanno funzionare il Workspace. Lo stesso modello ha aggiunto anche ruoli come Auditor e Workspace log viewer, che trattiamo più avanti.

La distinzione riguarda chi può vedere il contenuto delle casseforti. Un Workspace owner è il successore del precedente Administrator: nulla è escluso, comprese credenziali, sessioni, documenti e ogni altra voce. Riservi quel ruolo a un’emergenza, non come identità di tutti i giorni. Serve almeno un Primary workspace owner. È un’impostazione su un account Workspace owner nella gestione degli utenti, non un terzo ruolo.

Devolutions Server Edit user dialog with the Primary workspace owner checkbox selected.

Un Workspace administrator può comunque far funzionare il Workspace: utenti, licenze, modelli, casseforti e così via. Può creare casseforti per altre persone; semplicemente non vede cosa contengono, a meno che qualcuno non conceda quell’accesso di proposito. È il ruolo per la gestione quotidiana del Workspace.

Come consigliamo di adottare il modello

Non esiste un solo organigramma IT corretto. Per i team che vogliono tenere separati amministrazione e contenuto delle casseforti, questa sequenza funziona bene:

  1. Aggiorni alla versione 2026.3. Gli amministratori esistenti ricevono automaticamente il ruolo Workspace owner e mantengono l’accesso che avevano.
  2. Scelga quale account è il Primary workspace owner. Ne serve almeno uno.
  3. Passi a Workspace administrator le persone che devono gestire il Workspace. Tenga Workspace owner per le emergenze.
  4. Assegni il ruolo di cassaforte adatto prima di passare chiunque a Workspace administrator. Chi raggiungeva una cassaforte solo tramite Workspace owner (il precedente stato di amministratore), senza un’assegnazione esplicita, ha bisogno di quel ruolo prima. Così può continuare a vedere le casseforti che usa ogni giorno.
  5. Sistemi i ruoli creati dalla migrazione, se l’aggiornamento gliene ha lasciati. La migrazione copia alcuni ruoli perché le assegnazioni esistenti sopravvivano all’aggiornamento, e le copie portano il tipo di ruolo Legacy. Dove un ruolo integrato attuale copre lo stesso terreno, sposti le assegnazioni su quello ed elimini il ruolo ereditato. I ruoli creati dalla migrazione si possono eliminare; i ruoli integrati standard no. Il report Redundant assignments è il modo più rapido per individuare accessi diretti e di gruppo che si sovrappongono.

Devolutions Server Edit user dialog showing Workspace administrator and Vault owner role assignments.

Accesso Auditor, senza il contenuto della cassaforte

Prima del 2026.3, dare a qualcuno una vista solo dei registri significava concedere l’accesso in più punti insieme: il registro, la cassaforte di destinazione e il contenuto al suo interno. Se poteva vedere il registro, di solito poteva anche aprire le voci.

Ora assegni Auditor, selezioni la cassaforte da esaminare e si fermi lì. Nessun contenuto della cassaforte. La persona ottiene una vista di sola lettura di amministrazione e report, senza nulla da modificare. Aggiunga Workspace log viewer quando le serve il registro delle attività di quella cassaforte.

Per configurarlo, apra Edit vault settings sulla cassaforte da esaminare, vada su Role assignments e aggiunga il gruppo di sicurezza (o l’utente designato) con Auditor, oppure con Workspace log viewer per i registri delle attività. Chieda poi di aprire My roles e di confermare di avere quell’assegnazione, e nulla che apra le voci. Per coprire tutte le casseforti in una volta, assegni Auditor sul Workspace.

Due dettagli orientano una struttura adatta all’audit:

  • La visibilità di registri e report non è più filtrata voce per voce. Se può vedere un report sulla robustezza delle password, vede ogni voce nell’ambito, così il report è abbastanza completo da servire come prova di audit.
  • Gli utenti della gestione degli accessi privilegiati (PAM) non hanno più bisogno di un’assegnazione su una voce solo per vederne i registri.

Pianifichi i report che i suoi auditor chiedono: registri delle attività, report PAM, assegnazioni di ruoli della cassaforte e assegnazioni ridondanti. Le revisioni trimestrali degli accessi diventano molto più semplici quando il prodotto risponde già a «chi ha questo, e perché».

Come vedere quale ruolo ha

Apra My roles nel menu laterale. Ogni utente può vedere le proprie assegnazioni, compreso il ruolo, l’ambito e se ciascuna è assegnata direttamente o tramite un gruppo.

Devolutions Server account menu with the My roles option highlighted.

Gli amministratori hanno un registro delle attività delle assegnazioni, che possono pianificare ed esportare. È il modo quotidiano per rispondere a chi ha un ruolo, su quale cassaforte o Workspace, e perché.

Scarichi la versione 2026.3 e provi il modello

Separi l’amministrazione dal contenuto delle casseforti dove aiuta il suo team, dia alla sicurezza un percorso solo sui registri, pianifichi i report delle assegnazioni e tenga Workspace owner per le emergenze.

Se un ruolo di cui ha bisogno non è ancora in 2026.3, lo richieda sul forum di Devolutions Server. Aggiungiamo ruoli integrati in base alle richieste che arrivano.

Scarichi l’ultima versione di Devolutions Server e inizi a usare i nuovi ruoli.