Zugriffsverwaltung¶
Afi Backup bietet ein flexibles, granulares Rollenmodell für die Zugriffsverwaltung von Partnern und Kunden. Es gewährleistet die Trennung zwischen Kundenorganisationen und ermöglicht deren Administratoren festzulegen, welche Zugriffsstufe die Administratoren der Partnerorganisation erhalten, die das Afi-Konto verwaltet.
Damit eignet sich das Afi-Rollenmodell sowohl für typische Managed-Service-Provider-Szenarien, in denen ein Partner die Kundenorganisation vollständig im Namen des Kunden verwaltet, als auch für Reseller-Szenarien. In Letzteren verwaltet der Kunde sein Afi-Konto selbst, während die Partnerorganisation lediglich Zugriff auf die Abrechnungsverwaltung hat.
Die von Afi unterstützten Anwendungsfälle für die Zugriffsverwaltung umfassen unter anderem:
- Administratoren der Partnerorganisation mit vollständigem oder eingeschränktem Zugriff konfigurieren und den Zugriff beispielsweise nur für ausgewählte Kunden gewähren;
- Administratoren und Dienstoperatoren innerhalb jeder Kundenorganisation mit globalem organisationsweitem, mandantenbezogenem (Datenquelle), gruppenbasiertem oder ressourcenbezogenem Zugriff konfigurieren;
- Administratoren der Kundenorganisation ermöglichen, den Zugriff von Partneradministratoren auf die Konfiguration und Daten ihrer Organisation einzuschränken;
- eingeschränkten Self-Service-Zugriff für Endbenutzer jedes Kundenmandanten aktivieren.
Dieser Artikel behandelt die Zugriffseinstellungen auf Partnerebene und deren Zusammenspiel mit den auf Ebene der Kundenorganisation konfigurierten Partnerzugriffseinstellungen.
Partneradministratorgruppen¶
Standardmäßig wird eine Afi-Partnerorganisation mit einem einzigen Administrator erstellt: dem Google Workspace- oder Microsoft 365-Benutzer, der das Konto eingerichtet hat. Administratoren der Partnerorganisation werden im Partnerkontext auf der Registerkarte Configuration → Admins konfiguriert. Sie können Zugriff auf die Einstellungen der Partnerorganisation sowie auf alle oder ausgewählte Kunden erhalten. Wählen Sie im Dropdownmenü am oberen Bildschirmrand All customers, um zum Partnerkontext zu wechseln.
Organization Administrators ist die Standardzugriffsgruppe für Administratorkonten mit vollständigem Zugriff auf eine Afi-Partnerorganisation. Wir empfehlen, mindestens zwei Organisationsadministratoren zu konfigurieren. So bleibt der Zugriff gewährleistet, wenn einer der vorhandenen Administratoren die Organisation verlässt oder sein Konto gelöscht beziehungsweise aus einem anderen Grund nicht verfügbar ist.
Administratoren der Partnerorganisation können außerdem benutzerdefinierte Zugriffsgruppen für Administratoren mit eingeschränkten Berechtigungen erstellen und deren Zugriff bei Bedarf auf bestimmte Kundenorganisationen begrenzen. So lassen sich Kundenkontomanager nach dem Prinzip der geringsten Rechte konfigurieren: Sie erhalten nur Zugriff auf die Kundenorganisationen, für die sie zuständig sind. Die Berechtigungen von Organisationsadministratoren werden im folgenden Abschnitt erläutert.
Nachdem Sie einen Benutzer zu einer Zugriffsgruppe hinzugefügt haben, sendet der Afi-Dienst diesem per E-Mail eine Einladung mit einem Link zum Beitritt zur entsprechenden Zugriffsgruppe. Der Benutzer folgt dem Link und meldet sich mit dem in der Einladung angegebenen Benutzerkonto beim Afi-Portal an.
Administratoren mit eingeschränkten Berechtigungen¶
Der folgende Screenshot zeigt, wie Sie eine benutzerdefinierte Partneradministratorgruppe mit eingeschränkten Berechtigungen erstellen. Mitglieder der konfigurierten Zugriffsgruppe Backup managers können Ressourcen und Aufgaben in Kundenmandanten anzeigen sowie Sicherungs-SLA-Richtlinien verwalten und zuweisen. Sie haben jedoch keinen Datenzugriff und können die Einstellungen der Partner- oder Kundenorganisation nicht verwalten.
Administratoren mit Zugriff auf ausgewählte Kunden¶
Der folgende Screenshot zeigt, wie Sie eine benutzerdefinierte Partneradministratorgruppe mit Zugriff auf ausgewählte Kundenorganisationen erstellen. Verwenden Sie dazu unter Access scope die Option Selected customers.
Information
Kundenmandanten, die Ihrer Organisation vor deren Hochstufung zum Afi-Partner hinzugefügt wurden, bleiben auch danach direkte Mandanten der Partnerorganisation und können nicht im Kundenauswahlmenü ausgewählt werden. Wenden Sie sich an den Afi-Support, um einen direkten Mandanten in eine Kundenorganisation umzuwandeln.
Einschränkungen des Partnerzugriffs¶
Administratoren einer Kundenorganisation können granular festlegen, welchen Zugriff auf die Organisationseinstellungen und -daten sie ihrer Partnerorganisation gewähren. Die Partnerzugriffsberechtigungen einer Kundenorganisation werden von deren Administratoren auf der Registerkarte Configuration → Partner Access verwaltet. Sie bestimmen die maximale Zugriffsstufe, die Partneradministratoren für diese Organisation erhalten können.
Wenn ein Kunde beispielsweise die Inhaltsvorschau von E-Mail- und Chatnachrichten sowie den Export von Sicherungsdaten eingeschränkt hat, gilt diese Einschränkung für alle auf Ebene der Partnerorganisation konfigurierten Zugriffsgruppen. Sie überschreibt die entsprechenden Berechtigungen der Partneradministrator-Zugriffsgruppen.
Warnung
Wenn ein Administrator der Partnerorganisation zusätzlich direkt als Administrator einer Kundenorganisation oder eines Mandanten hinzugefügt wird, gelten die für Partneradministratoren konfigurierten Zugriffsbeschränkungen nicht für die Berechtigungen, die dieser Administrator auf Kundenebene erhält.
Die standardmäßigen Partnerzugriffsberechtigungen einer Kundenorganisation hängen davon ab, wie sie einem Partnerkonto hinzugefügt wurde. Wird eine Kundenorganisation direkt über das Partnerportal aufgenommen, geht Afi davon aus, dass die Partneradministratoren die Kundenorganisation vollständig verwalten, und gewährt ihnen vollen Partnerzugriff. Andernfalls ist der Partnerzugriff deaktiviert und muss ausdrücklich von einem Administrator der Kundenorganisation aktiviert werden.
Kundenzugriff verwalten¶
Wenn eine Partnerorganisation für einen bestimmten Kunden die Berechtigung Manage access erhalten hat, können ihre Administratoren, die diese Berechtigung auch auf Ebene der Partnerorganisation besitzen, die Zugriffseinstellungen der Kundenorganisation konfigurieren. Dazu wählen sie im Kontextauswahlmenü den entsprechenden Kunden aus.
Administratoren einer Kundenorganisation werden auf der Registerkarte Configuration → Admins verwaltet und haben vollständigen Zugriff auf das zugehörige Kundenkonto. Sie können außerdem den Zugriff für jeden Kundenmandanten innerhalb der Kundenorganisation konfigurieren und Self-Service-Zugriff für Endbenutzer aktivieren, wie in den folgenden Anleitungen beschrieben:
- Zugriffsmodell und Self-Service für Google Workspace-Mandanten
- Zugriffsmodell und Self-Service für Microsoft 365-Mandanten
- Zugriffsmodell für Azure-Mandanten
- Zugriffsmodell für AWS-Mandanten
Warnung
Verwalten Sie nach Möglichkeit alle Zugriffseinstellungen für Partneradministratoren im Kontext der Partnerorganisation und laden Sie Partneradministratoren nicht zusätzlich als Administratoren von Kundenorganisationen oder Mandanten ein.





