Zum Inhalt

Zugriffsverwaltung

Afi Backup bietet ein flexibles und granulares Rollenmodell, mit dem Sie Folgendes tun können:

  • globale (organisationsweite) Administratoren mit vollständigem oder eingeschränktem Zugriff konfigurieren;
  • mandantenspezifische Administratoren und Dienstoperatoren je Datenquelle zuweisen;
  • granulare gruppen- oder ressourcenspezifische Berechtigungen für den Datenzugriff konfigurieren;
  • eingeschränkten Self-Service-Zugriff für Endbenutzer jedes Mandanten aktivieren.

Dieser Artikel konzentriert sich auf organisationsweite Zugriffseinstellungen, die übergeordneten Zugriff auf ein vollständiges Organisationskonto und alle untergeordneten Mandanten gewähren.

Globaler (organisationsweiter) Zugriff

Standardmäßig wird ein Afi-Organisationskonto mit einem einzigen Administrator erstellt: dem Google Workspace- oder Microsoft 365-Benutzer, der das Konto eingerichtet hat. Organisationsadministratoren werden auf der Registerkarte Configuration → Admins konfiguriert und haben Zugriff auf alle untergeordneten Mandanten (Datenquellen) der Organisation. Der Zugriff je Datenquelle kann für jeden Mandanten auf der Registerkarte Service → Settings → Access groups konfiguriert werden, wie in den folgenden Artikeln beschrieben:

Organization Administrators ist die Standardzugriffsgruppe für Administratorkonten mit vollständigem Zugriff auf ein Afi-Organisationskonto und alle untergeordneten Mandanten. Wir empfehlen mindestens zwei Organisationsadministratoren, damit der Zugriff gewährleistet bleibt, falls ein vorhandener Administrator die Organisation verlässt oder sein Konto gelöscht beziehungsweise aus einem anderen Grund nicht verfügbar wird.

Information

Der Zugriff der Organization Administrators auf Sicherungsdaten in untergeordneten Mandanten kann je Mandant eingeschränkt werden. Deaktivieren Sie dazu auf der Registerkarte Service → Settings → Access groups in der Zugriffsgruppe Administrators des Mandanten die betreffenden Berechtigungen (Browse backup data, Preview email and chats content, Data export). Die Berechtigung Browse backup data ist für alle Datenwiederherstellungen erforderlich, gewährt jedoch nur Zugriff auf die zugehörigen Metadaten, nicht auf E-Mail- oder Dateiinhalte.

Benutzerdefinierte Administratorgruppen

Ein Afi-Organisationsadministrator kann weitere Administratorgruppen mit eingeschränktem Zugriff auf das Konto und seine untergeordneten Mandanten erstellen. Einige häufige Anwendungsfälle werden nachstehend beschrieben.

Information

Die über verschiedene Zugriffsgruppen einer Organisation, ihrer untergeordneten Mandanten oder benutzerdefinierter Ressourcengruppen konfigurierten Zugriffsberechtigungen werden kumuliert. Ein Benutzer kann daher Mitglied mehrerer Zugriffsgruppen mit jeweils unterschiedlichen Einstellungen sein.

Ein Benutzer kann beispielsweise grundlegenden Zugriff zum Durchsuchen von Ressourcen und Aufgaben in allen Mandanten einer Organisation haben und zugleich Datenexporte oder Wiederherstellungen für einen bestimmten Mandanten oder eine Ressourcengruppe innerhalb eines Mandanten ausführen dürfen.

Organisationsweite Sicherungsverwaltung

Der folgende Screenshot zeigt, wie Sie eine Administratorgruppe erstellen, die Sicherungs-SLA-Richtlinien in jedem Mandanten (jeder Datenquelle) des Organisationskontos konfigurieren und verwalten darf.

Datenzugriff und Wiederherstellung

Der folgende Screenshot zeigt, wie Sie eine Administratorgruppe erstellen, die Daten in jedem Mandanten (jeder Datenquelle) des Organisationskontos exportieren und wiederherstellen darf, beim Durchsuchen von Sicherungen jedoch keine E-Mail- oder Chatinhalte in der Vorschau anzeigen kann.

Lizenzierungs- und Abrechnungsverwaltung

Der folgende Screenshot zeigt, wie Sie eine Administratorgruppe erstellen, die Dienstabonnements aller untergeordneten Mandanten verwalten, Zahlungsoptionen konfigurieren, Abrechnungsdaten ändern und Rechnungen anzeigen darf. Die Berechtigung Manage licensing gewährt keinen Zugriff auf Sicherungsdaten und keine Verwaltung von Organisations- oder Mandanteneinstellungen.

Mitglied zu einer Gruppe einladen

Ein Afi-Organisationsadministrator kann einen Benutzer zu einer Zugriffsgruppe auf Organisationsebene einschließlich der Standardgruppe Organization Administrators einladen. Klicken Sie dazu auf die Gruppenkachel, geben Sie im Abschnitt Group members die primäre E-Mail-Adresse des Benutzers ein, klicken Sie auf das Symbol + und anschließend auf Save.

Nach der Einladung sendet der Afi-Dienst dem Benutzer eine E-Mail mit einem Link zum Beitritt zur entsprechenden Zugriffsgruppe. Jeder Link ist sieben Tage gültig. Wenn Sie einen Benutzer aus der Gruppe entfernen und erneut hinzufügen, wird der alte Einladungslink ungültig. Zum Beitritt folgt der Benutzer dem Link und meldet sich mit dem in der Einladung angegebenen Konto beim Afi-Portal an.

Wenn ein eingeladener Benutzer kein aktives Postfach hat und die E-Mail-Einladung nicht empfangen kann, stellen Sie ihm den Einladungslink aus dem Einstellungsdialog der Zugriffsgruppe bereit. Klicken Sie im Abschnitt Pending invitations bei der entsprechenden E-Mail-Adresse auf Copy, um den Link zu kopieren.

Nachdem ein Benutzer die Einladung angenommen hat, verknüpft der Dienst das dazu verwendete Google Workspace- oder Microsoft 365-Konto mit der entsprechenden Zugriffsgruppe.

Versucht ein Benutzer, die Einladung mit einem nicht übereinstimmenden Konto und einer anderen primären E-Mail-Adresse anzunehmen, wird sie nicht akzeptiert. Der Benutzer muss es erneut mit dem passenden Konto versuchen.

Information

Afi identifiziert Benutzer anhand ihrer eindeutigen Google Workspace- oder Microsoft 365-Kennungen, nicht anhand der E-Mail-Adresse. Hat ein Benutzer ein Google Workspace- und ein Microsoft 365-Konto mit derselben E-Mail-Adresse, handelt es sich aus Sicht von Afi daher um unterschiedliche Konten, die nicht dieselben Zugriffseinstellungen teilen.

Wenn ein Administrator sein altes Google Workspace-/Microsoft 365-Benutzerkonto löscht und ein neues mit derselben E-Mail-Adresse erstellt, ist auch dieses aus Sicht von Afi ein anderes Konto. Vorhandene Afi-Kontoadministratoren müssen es erneut zur Verwaltung des Afi-Dienstes einladen.

Afi verlangt nicht, dass Administratorbenutzer aus den untergeordneten Mandanten der Organisation stammen. Sie können daher jeden Benutzer mit einem privaten, geschäftlichen oder Bildungskonto bei Google oder einem geschäftlichen Microsoft 365-Konto einladen. So lässt sich für den Notfallzugriff ein Benutzer außerhalb Ihres Google Workspace- oder Microsoft 365-Mandanten hinzufügen. Sie können auch Benutzer aus einem neuen Google Workspace- oder Microsoft 365-Mandanten einladen, wenn Ihre Organisation zu einem anderen Mandanten gewechselt ist und die alten Sicherungsdaten in Afi archiviert aufbewahren möchte.

Erläuterung der Berechtigungen

Management

BerechtigungBeschreibung
Manage licensing Ein Mitglied der Zugriffsgruppe kann Dienstabonnements aller untergeordneten Mandanten der Organisation verwalten, Zahlungsoptionen konfigurieren, Abrechnungsdaten ändern und Rechnungen anzeigen.
Add new data sources Ein Mitglied der Zugriffsgruppe kann dem Organisationskonto neue Datenquellen (Mandanten) hinzufügen.
Add new customers Ein Mitglied der Zugriffsgruppe kann dem Partnerkonto Kundenorganisationen hinzufügen. Diese Berechtigung ist nur für Partnerorganisationen verfügbar.
Browse resources and tasks Ein Mitglied der Zugriffsgruppe kann eine Liste der Ressourcen und ihres Schutzstatus anzeigen sowie die Sicherungsaktivität aller untergeordneten Mandanten der Organisation prüfen. Ohne zusätzliche Berechtigungen kann es die Sicherungen jedoch weder verwalten noch darauf zugreifen.
Manage access Ein Mitglied der Zugriffsgruppe kann die Zugriffseinstellungen der Organisation und aller untergeordneten Mandanten ändern, indem es neue Zugriffsgruppen erstellt oder Einstellungen und Mitglieder vorhandener Gruppen bearbeitet.
Manage organization access policies Ein Mitglied der Zugriffsgruppe kann Zugriffsrichtlinien der Organisation ändern. Konfigurierbare Richtlinien umfassen Zugriffsregeln anhand von IP-Adresse, Land und Identitätsanbieter sowie den Sperrmodus zur Einschränkung sensibler Vorgänge.
Configure SLA Ein Mitglied der Zugriffsgruppe kann auf der Registerkarte Service → Settings → SLA Sicherungs-SLA-Richtlinien in allen untergeordneten Mandanten erstellen, ändern oder löschen.
Assign SLA and initiate backup Ein Mitglied der Zugriffsgruppe kann Ressourcen in allen untergeordneten Mandanten Sicherungs-SLA-Richtlinien zuweisen und Einstellungen für den automatischen Schutz konfigurieren.

Datenzugriff

BerechtigungBeschreibung
Browse backup data Ein Mitglied der Zugriffsgruppe kann Sicherungsdaten durchsuchen, ohne zusätzliche Berechtigungen jedoch keine Daten exportieren und keine E-Mail- oder Chatinhalte in der Vorschau anzeigen.
Preview content Ein Mitglied der Zugriffsgruppe kann Inhalte gesicherter Elemente anzeigen, darunter E-Mails, Chatnachrichten, Volumes virtueller Computer und Datenbanktabellen.

Datenwiederherstellung und -export

BerechtigungBeschreibung
In-place recovery Ein Mitglied der Zugriffsgruppe kann eine Wiederherstellung auslösen, die alle ausgewählten Elemente, beispielsweise E-Mails oder Dateien, aus einer Sicherung in derselben Ressource und unter denselben Pfaden wie zum Zeitpunkt der Sicherung wiederherstellt. Verwenden Sie diesen Modus mit Vorsicht, da Dateien überschrieben werden, wenn sie seit der Sicherung geändert wurden.
Recovery to another folder Ein Mitglied der Zugriffsgruppe kann Sicherungsdaten in einem separaten Ordner beziehungsweise an einem separaten Speicherort innerhalb der Zielressource wiederherstellen. Dies ist die sicherste Option und gewährleistet, dass keine Daten versehentlich überschrieben werden.
Recovery to another resource Ein Mitglied der Zugriffsgruppe kann Sicherungsdaten in einer anderen Ressource wiederherstellen. Diese Option wird zusammen mit Recovery to another folder (Standard) oder In-place recovery aktiviert.
Data export Ein Mitglied der Zugriffsgruppe kann Sicherungsdaten aus allen Sicherungen im Zugriffsbereich der Gruppe herunterladen.