In questo documento viene descritto come configurare autorizzazioni utente diverse per più utenti in FMC in domini globali e secondari.
In questo documento viene descritto come configurare autorizzazioni utente diverse per più utenti in FMC in domini globali e sottodomini, con la possibilità di limitare l'accesso tra domini e l'accesso al dominio globale per utenti specifici. Cisco FMC supporta l'assegnazione granulare dei ruoli utente in più domini, con la possibilità di limitare l'accesso tra domini. La configurazione prevede la creazione di utenti in domini specifici e l'assegnazione di ruoli appropriati per il controllo dei livelli di accesso.
Il sistema di gestione degli utenti di FMC funziona in modo diverso in base al luogo di creazione degli utenti:
Gli utenti creati direttamente in un sottodominio sono visibili solo all'interno del dominio specifico:
inline_image_0.png
inline_image_1.pngQuesti utenti devono eseguire l'accesso utilizzando il formato di specifica del dominio: sottodominio omeutente.
L'accesso viene limitato automaticamente al dominio in cui è stato creato l'utente:
inline_image_2.pngI ruoli personalizzati creati nel sottodominio si applicano solo a tale dominio.
Utenti creati nel dominio globale:
Gli utenti creati dal dominio globale possono eseguire l'accesso solo con il proprio nome utente, anche se i loro ruoli si trovano solo nei sottodomini.
Questi utenti rimangono visibili nell'elenco degli utenti del dominio globale:
inline_image_3.pngLe assegnazioni di ruolo possono essere effettuate per qualsiasi dominio discendente:
inline_image_4.pngL'accesso può essere limitato a sottodomini specifici tramite l'assegnazione dei ruoli:
inline_image_5.pngPassare al sottodominio specifico in cui l'accesso deve essere limitato e creare l'account utente in Sistema/Utenti.
inline_image_6.png
inline_image_7.png
inline_image_8.pngCreare ruoli personalizzati all'interno del sottodominio in Ruoli utente/di sistema. I ruoli utente personalizzati creati in un sottodominio sono disponibili solo all'interno di tale dominio e non sono accessibili da altri domini.
inline_image_9.pngAssegnare il ruolo personalizzato all'utente. L'utente eredita le autorizzazioni solo per il dominio in cui sono stati creati sia l'utente che il ruolo.
inline_image_10.pngFormato di accesso utente per gli utenti del sottodominio. Gli utenti creati nei sottodomini devono utilizzare il seguente formato di accesso:
Nome utente: Sottodominio\nomeutente
Password: [password utente]
inline_image_11.pngCreare l'utente nel dominio globale in Sistema/Utenti. Utilizzare un account amministrativo con accesso al dominio globale per creare l'utente.
inline_image_12.pngAssegnare i ruoli solo per sottodomini specifici in Sistema/Utenti. Nella configurazione utente, assegnare i ruoli esclusivamente per i sottodomini di destinazione senza fornire alcuna autorizzazione di dominio globale.
inline_image_3.png
inline_image_14.pngQuesti utenti possono eseguire l'accesso solo con il proprio nome utente, senza specificare il dominio:
Nome utente: username
Password: [password utente]
inline_image_15.pngL'utente ha accesso solo ai sottodomini a cui sono stati assegnati ruoli, senza accesso al dominio globale o ad altri sottodomini.
inline_image_16.pngGli utenti possono disporre di privilegi diversi in ogni dominio:
Privilegi di sola lettura nel dominio globale con privilegi di amministratore in un dominio discendente
Nessun accesso al dominio globale con autorizzazioni di amministratore complete in sottodomini specifici
Autorizzazioni Editor criteri in un sottodominio senza accesso ad altri sottodomini
Per gli utenti esterni (autenticazione LDAP o RADIUS):
Se i ruoli utente vengono assegnati tramite l'appartenenza ai gruppi o gli attributi utente, non è possibile rimuovere i diritti di accesso minimi.
È possibile assegnare diritti aggiuntivi a un ambito più ampio del ruolo utente predefinito.
Gli oggetti di autenticazione esterna sono disponibili solo nel dominio in cui sono stati creati.
Per impostare le restrizioni appropriate, è necessario configurare le autorizzazioni dei singoli utenti in un ambito superiore a quello del ruolo Utente predefinito.
I ruoli utente personalizzati creati nei domini predecessori non possono essere modificati dai domini discendenti.
L'autenticazione della shell è disponibile solo nel dominio globale e non nei sottodomini.
Le preferenze utente e le impostazioni del dashboard si applicano a tutti i domini a cui l'account ha accesso.
Le modifiche delle autorizzazioni per gli utenti vengono configurate singolarmente e non in gruppi o in modalità bulk.
Il requisito deriva dalla necessità di implementare il controllo granulare dell'accesso in installazioni FMC multidominio in cui gli utenti richiedono diversi livelli di accesso ai domini globali e secondari, con restrizioni specifiche tra i domini per mantenere i limiti di sicurezza.
| Revisione | Data di pubblicazione | Commenti |
|---|---|---|
1.0 |
14-Apr-2026
|
Versione iniziale |