|
自定义管理员
|
管理发起人、访客和个人设备门户。
|
-
配置访客和发起人访问权限。
-
管理访客访问设置。
-
自定义最终用户 Web 门户。
|
|
|
帮助台管理员
|
查询监控和故障排除操作
|
-
运行所有报告。
-
运行所有故障排除流程。
-
查看思科 ISE 控制面板和实时日志。
-
查看警报。
|
无法创建、更新或删除报告、故障排除流程、实时身份验证或警报。
|
|
身份管理员
|
|
|
无法在思科 ISE 中执行任何策略管理或系统级别配置任务。
|
|
MnT 管理员
|
执行所有监控和故障排除操作。
|
-
管理所有报告(运行、创建和删除)。
-
运行所有故障排除流程。
-
查看思科 ISE 控制面板和实时日志。
-
管理警报(创建、更新、查看和删除)。
|
无法在思科 ISE 中执行任何策略管理、身份管理或系统级别配置任务。
|
|
网络设备管理员
|
管理思科 ISE 网络设备和网络设备存储库。
|
|
无法在思科 ISE 中执行任何策略管理、身份管理或系统级别配置任务。
|
|
策略管理员
|
为所有与身份验证、授权、安全评估、分析器和客户端调配和工作中心有关的跨网络思科 ISE 服务创建和管理策略。
|
-
对策略中使用的所有元素(例如授权配置文件、网络设备组 (NDG) 和条件)拥有读写权限。
-
对身份、终端和身份组(用户身份组和终端身份组)拥有读写权限。
-
对服务策略和设置拥有读写权限。
-
查看思科 ISE 控制面板、实时日志、警报和报告。
-
运行所有故障排除流程。
-
设备管理:对设备管理工作中心的访问权限。对 TACACS 策略条件和结果拥有权限。TACACS 代理和代理序列的网络设备权限。
|
无法在思科 ISE 中执行任何身份管理或系统级别配置任务
设备管理:能够访问工作中心并不保证能够访问从属链接。
|
|
RBAC 管理员
|
操作菜单下除 自适应网络控制之外的所有任务,以及对管理下某些菜单项的部分访问权限。
|
-
查看身份验证详细信息。
-
启用或禁用 自适应网络控制 (Adaptive Network Control)
-
创建、编辑和删除警报;生成和查看报告;以及使用思科 ISE 对网络中的问题进行故障排除。
-
对管理员帐户设置和管理组设置拥有读取权限。
-
对管理员访问和数据访问权限以及 RBAC 策略 (RBAC Policy) 窗口拥有查看权限。
-
查看思科 ISE 控制面板、实时日志、警报和报告。
-
运行所有故障排除流程。
|
无法在思科 ISE 中执行任何身份管理或系统级别配置任务
|
|
只读管理员
|
对 ISE GUI 拥有只读访问权限。
|
-
查看并使用控制面板、报告以及实时日志或会话的功能,例如过滤数据、查询、保存选项、打印和输出数据。
-
更改其自有帐户的密码。
-
使用全局搜索、报告以及实时日志或会话查询 ISE。
-
基于属性过滤并保存数据。
-
导出与身份验证策略、配置文件策略、用户、终端、网络设备、网络设备组、身份(包括组)及其他配置相关的数据。
-
自定义报告查询,保存、打印和导出这些查询。
-
生成自定义报告查询,保存、打印或导出结果。
-
保存 GUI 设置以供将来参考。
-
从 窗口下载日志(如 ise-psc-log)。
|
-
对各种对象(例如授权策略、身份验证策略、安全评估策略、分析器策略、终端和用户)执行任何配置更改,例如创建、更新、删除、导入、隔离以及移动设备管理 (MDM) 操作。
-
执行系统操作,例如备份和恢复;节点注册或注销;节点同步;创建、编辑和删除节点组;或升级和安装补丁。
-
导入与策略、网络设备、网络设备组、身份(包括组)及其他配置相关的数据。
-
执行操作,例如 CoA、终端调试、修改收集过滤器、绕过实时会话数据的抑制、修改 PAN-HA 故障切换设置,以及编辑思科 ISE 节点的角色或服务。
-
运行可能会对性能造成严重影响的命令。例如,拒绝访问 窗口中的 TCP 转储 (TCP Dump)。
-
生成支持捆绑包。
|
|
超级管理员
|
所有思科 ISE 管理功能。默认管理员帐户属于此组。
|
对所有思科 ISE 资源拥有创建、读取、更新、删除和执行 (CRUDX) 权限。
超级管理员可以随时修改任何思科 ISE 本地用户的凭证。
|
注
|
超级管理员用户无法修改系统生成的默认 RBAC 策略和权限。要执行此操作,您必须根据您的需要利用必要的权限创建新的 RBAC 策略,并且将这些策略映射至管理员组。
|
设备管理:对设备管理工作中心的访问权限。对 TACACS 策略条件和结果拥有权限。TACACS 代理和代理序列的网络设备权限。此外,启用 TACACS 全局协议设置的权限。
|
|
|
系统管理员
|
所有思科 ISE 配置和维护任务。
|
拥有执行操作选项卡下所有活动的完全访问权限(读写权限),以及对管理选项卡下某些菜单项的部分访问权限:
-
对管理员帐户设置和管理员组设置拥有读取权限。
-
对管理员访问和数据访问权限以及 RBAC 策略 (RBAC policy) 窗口拥有读取权限。
-
对 菜单下的所有选项拥有读写权限。
-
查看身份验证详细信息。
-
启用或禁用。自适应网络控制
-
创建、编辑和删除警报;生成和查看报告;以及使用思科 ISE 对网络中的问题进行故障排除。
-
设备管理:启用 TACACS 全局协议设置的权限。
|
无法在思科 ISE 中执行任何策略管理或系统级别配置任务。
|
|
提升的系统管理员权限
|
所有思科 ISE 配置和维护任务。
|
除了系统管理员的所有权限外,升级的系统管理员还可以创建管理员用户。
|
-
无法创建或删除超级管理员用户。
-
无法管理超级管理员组。
|
|
外部 RESTful 服务 (ERS) 管理员
|
对所有 ERS API 请求(GET、POST、DELETE、PUT)的完全访问权限
|
|
此角色仅适用于支持 ERS 授权的内部用户、身份组、终端、终端组和 SGT。
|
|
外部 RESTful 服务 (ERS) 运算符
|
对 ERS API、仅 GET 的只读访问权限
|
|
此角色仅适用于支持 ERS 授权的内部用户、身份组、终端、终端组和 SGT。
|
|
TACACS+ Admin
|
完全访问权限
|
访问:
-
设备管理工作中心。
-
部署:启用 TACACS+ services。
-
外部身份库。
-
窗口。
|
—
|