Zum Inhalt

Automatischer Schutz und Massenverwaltung

Für den automatischen Schutz und die Zugriffsverwaltung von Ressourcen, die bestimmten Kriterien entsprechen, verwendet Afi system- und benutzerdefinierte Ressourcengruppen. Gruppen können anhand der Ressourcenart, nativer Gruppen des Anbieters wie Google-Organisationseinheiten oder Entra-ID-Benutzergruppen oder anhand benutzerdefinierter Regeln befüllt werden. Ein Afi-Kontoadministrator kann einer Ressourcengruppe eine Sicherungs-SLA-Richtlinie zuweisen, um alle aktuellen und zukünftigen Mitglieder zu schützen, und ausgewählten Benutzern Zugriff auf alle Ressourcen bestimmter Gruppen gewähren.

Standardressourcengruppen

Afi befüllt für jeden Mandanten automatisch die folgenden Ressourcengruppen anhand der verfügbaren Ressourcenarten und der nativen Gruppen des Anbieters für die jeweilige Mandantenart.

Google Workspace

Bei Google Workspace-Mandanten erkennt Afi die Organisationseinheiten und Google-Gruppen des Mandanten und zeigt sie auf den Registerkarten Service → Protection → Organizational units beziehungsweise Service → Protection → Google groups an.

Microsoft 365

Bei Microsoft 365-Mandanten erkennt Afi Entra-ID-Gruppen (Microsoft 365) und befüllt sie in Afi mit den zugehörigen Benutzern, freigegebenen Postfächern und Raumpostfächern. Afi stellt außerdem automatisch mehrere Systemressourcengruppen bereit (Users, Shared mailboxes, Rooms & Equipment, Sites und Microsoft 365 Groups & Teams), die eine komfortable Massenverwaltung nach Ressourcenart ermöglichen.

Microsoft Azure

Bei Azure-Mandanten erkennt Afi die Azure-native Hierarchie aus Verwaltungsgruppen, Abonnements und Ressourcengruppen und zeigt sie auf der Registerkarte Service → Protection → Resource groups an.

Amazon Web Services (AWS)

Bei AWS-Mandanten stellt Afi nur die Standardressourcengruppen EC2 Instances und Aurora and RDS for PostgreSQL bereit, da AWS keine integrierte Gruppenhierarchie bietet.

Dynamische Ressourcengruppen

Neben nativen Ressourcengruppen des Anbieters unterstützt Afi dynamische Ressourcengruppen. Sie können diese so erstellen, dass sie Ressourcen anhand ausgewählter Kriterien wie Name, E-Mail-Adresse, Abteilung, Standort oder Tag erfassen, und sie für automatischen Schutz und Zugriffsverwaltung verwenden.

Dynamische Gruppe erstellen

Sie können dynamische Gruppen eines Mandanten auf der Registerkarte Service → Protection → Dynamic groups erstellen und verwalten:

Im Gruppenkonfigurationsdialog legen Sie die Regeln und Bedingungen für die Ressourcenzuordnung fest. Jede Regel definiert eine Reihe von Bedingungen, die eine Ressource erfüllen muss. Die resultierende dynamische Gruppe enthält Ressourcen, die mindestens einer Regel entsprechen (logische ODER-Verknüpfung zwischen den Regeln).

Dieses Beispiel zeigt, wie Sie in einem Microsoft 365-Mandanten eine dynamische Ressourcengruppe erstellen, die Benutzerpostfächer, freigegebene Postfächer und Raumpostfächer enthält, die gleichzeitig alle folgenden Kriterien erfüllen:

  • Die primäre E-Mail-Adresse endet mit contoso.com.
  • Die Eigenschaft country in den Entra-ID-Benutzereinstellungen lautet United States.
  • Die Eigenschaft department in den Entra-ID-Benutzereinstellungen lautet Sales.

Um die Übereinstimmungsregeln einer dynamischen Gruppe zu aktualisieren, klicken Sie rechts in der Tabellenzeile der Gruppe im Dreipunktmenü auf Edit.

Dynamische Ressourcengruppen werden bei Ressourcensynchronisierungen mit dem jeweiligen Anbieter (Google Workspace, Microsoft 365 usw.) befüllt und aktualisiert. Regelmäßige Synchronisierungen werden alle 24 Stunden ausgeführt. Sie können außerdem eine außerplanmäßige Ressourcenerkennung auslösen, indem Sie oben rechts auf der Seite Service → Protection auf das Aktualisierungssymbol klicken. Wenn Sie eine dynamische Ressourcengruppe erstellen oder aktualisieren, startet Afi automatisch einen Erkennungsauftrag, um die Gruppe zu befüllen oder zu aktualisieren.

Unterstützte Felder und Operatoren

Die folgende Tabelle fasst die je Mandantenart verfügbaren Felder für die Übereinstimmung zusammen.

MandantenartFeldarten dynamischer Gruppen
Google Workspace Name
Email
Microsoft 365 Name
Email – für Postfächer und Gruppen/Teams
City
Country
Department
Job title
Microsoft Azure Name
Location
Resource group
Storage account – für Azure-Dateifreigaben
Tag key and value
Amazon Web Services (AWS) Name
ID
Region
Tag key and value

Für eine granulare Ressourcenauswahl unterstützen Bedingungen dynamischer Gruppen folgende Operatoren:

  • Equals und Doesn't equal
  • Contains und Doesn't contain
  • Has suffix und Doesn't have suffix
  • Has prefix und Doesn't have prefix
  • In (für den Abgleich mit einer Wertemenge)

Priorität von Ressourcengruppen beim automatischen Schutz

Wenn eine Ressource mehreren Ressourcengruppen mit konfiguriertem automatischem Schutz angehört, wählt Afi die anzuwendenden Einstellungen anhand der Gruppenart in der folgenden Prioritätsreihenfolge aus. Die Ressource wird durch die Sicherungs-SLA-Richtlinie der Gruppe mit der höchsten Priorität geschützt.

  • Dynamische Ressourcengruppen
  • Anbietereigene Ressourcengruppen
    • Google-Gruppen und Organisationseinheiten bei Google Workspace-Mandanten
    • Entra-ID-Gruppen bei Microsoft 365-Mandanten
    • Verwaltungsgruppen, Abonnements und Ressourcengruppen bei Azure-Mandanten
  • Anhand der Ressourcenart bereitgestellte Standardressourcengruppen
    • Gruppen Shared drives und Classroom bei Google Workspace-Mandanten
    • Gruppen Users, Shared mailboxes, Rooms & Equipment, Sites und Microsoft 365 Groups & Teams bei Microsoft 365-Mandanten
    • Gruppen EC2 Instances und Aurora and RDS for PostgreSQL bei AWS-Mandanten

Information

Wenn eine Ressource mehreren automatisch geschützten Ressourcengruppen mit derselben Priorität angehört, kann Afi jede Richtlinie dieser Gruppen zuweisen. Gehört ein Benutzer beispielsweise zwei Entra-ID-Gruppen an, für die Gold beziehungsweise Silver als Sicherungs-SLA-Richtlinie konfiguriert ist, garantiert Afi nicht, welche der beiden Richtlinien der Ressource zugewiesen wird.

Einstellungen für automatischen Schutz

Um alle Ressourcen einer standardmäßigen oder dynamischen Ressourcengruppe zu schützen, wählen Sie die Gruppe auf der entsprechenden Registerkarte aus, klicken auf Assign SLA und wählen die Sicherungs-SLA-Richtlinie aus, die den Ressourcen dieser Gruppe zugewiesen werden soll. Lassen Sie Automatically protect new resources aktiviert, damit später hinzugefügte Ressourcen automatisch geschützt werden.

Mit den granularen Einstellungen für den automatischen Schutz können Administratoren verschiedenen Ressourcengruppen entsprechend den Anforderungen der Organisation unterschiedliche SLA-Richtlinien zuweisen, beispielsweise abweichende Aufbewahrungseinstellungen oder Sicherungszeitpläne.