RBAC 角色和权限

Last published : Oct 07, 2026

角色

XenServer® 附带以下六个预设角色:
  • 池管理员 (Pool Admin) – 与本地 root 相同。可以执行所有操作。
    注意:
    本地超级用户 (root) 具有“池管理员”角色。“池管理员”角色具有与本地 root 相同的权限。
    如果您从用户中删除池管理员角色,请考虑同时更改 root 密码并轮换池密钥。有关详细信息,请参阅池安全性。
  • 池操作员 (Pool Operator) – 除了添加/删除用户和更改其角色之外,可以执行所有操作。此角色主要侧重于主机和池管理(即创建存储、创建池、管理主机等)。
  • 虚拟机高级管理员 (VM Power Admin) – 创建和管理虚拟机。此角色侧重于为虚拟机操作员使用而预配虚拟机。
  • 虚拟机管理员 (VM Admin) – 类似于虚拟机高级管理员,但无法迁移虚拟机或执行快照。
  • 虚拟机操作员 (VM Operator) – 类似于虚拟机管理员,但无法创建/销毁虚拟机 – 但可以执行启动/停止生命周期操作。
  • 只读 (Read Only) – 可以查看资源池和性能数据。
注意:
  • 要将更新应用于 XenServer 8.4 池,您必须以池管理员或池操作员身份登录 XenCenter,或使用本地 root 帐户。
  • 当使用 Active Directory 组授予需要主机 SSH 访问权限的池管理员用户访问权限时,Active Directory 组中的用户数量不得超过 500。
有关每个角色可用权限的摘要以及每个权限可用操作的信息,请参阅下一节中的 RBAC 角色和权限定义。
在 XenServer 中创建用户时,必须先为新创建的用户分配角色,然后他们才能使用该帐户。XenServer 不会自动为新创建的用户分配角色。因此,在您为这些帐户分配角色之前,它们无法访问 XenServer 池。
  1. 修改主体到角色的映射。这需要分配/修改角色权限,此权限仅适用于池管理员。
  2. 修改用户在 Active Directory 中的包含组成员身份。

RBAC 角色和权限定义

下表总结了每个角色可用的权限。有关每个权限可用操作的详细信息,请参阅 权限定义。
角色权限 池管理员 池操作员 VM 电源管理员 VM 管理员 VM 操作员 只读
分配/修改角色 X
登录(物理)服务器控制台(通过 SSH 和 XenCenter) X
服务器备份/恢复 X
在服务器上安装 TLS 证书 X
将更新应用于池 X X
滚动池升级 X
导入 OVF/OVA 软件包 X X
导入 XVA 软件包;导入磁盘映像 X X X
导出 OVF/OVA/XVA 软件包 X X X X
设置每个套接字的核心数 X X X X
使用转换管理器转换虚拟机 X
交换机端口锁定 X X
多路径 X X
注销活动用户连接 X X
使用 NRPE 监控主机和 dom0 资源 X
使用 SNMP 监控主机和 dom0 资源 X
创建和解除警报 X X
取消任何用户的任务 X X
池管理 X X
实时迁移 X X X
存储实时迁移 X X X
VM 高级操作 X X X
VM 创建/销毁操作 X X X X
VM 更改 CD 介质 X X X X X
虚拟机更改电源状态 X X X X X
查看虚拟机控制台 X X X X X
虚拟机组(添加/修改/删除虚拟机组) X X X X
VM 组(将 VM 添加/移除到现有 VM 组) X X X X
VM 组(查看 VM 组) X X X X X X
vApp(添加/修改/删除 vApp) X X
vApp(启动/关闭 vApp) X X
vApp(向现有 vApp 添加/删除 VM) X X
vApp(查看 vApp) X X X X X X
XenCenter 视图管理操作 X X X X X
取消自己的任务 X X X X X X
读取审计日志 X X X X X X
配置、初始化、启用、禁用工作负载平衡 (WLB) X X
应用 WLB 优化建议 X X
接受 WLB 放置建议 X X X
显示 WLB 配置 X X X X X X
生成 WLB 报告 X X X X X X
连接到池并读取所有池元数据(包括查看警报) X X X X X X
配置虚拟 GPU X X
查看虚拟 GPU 配置 X X X X X X
收集诊断信息 X X
vCPU 热插拔 X X X X
配置更改块跟踪 X X X X
列出更改的块 X X X X X
配置 PVS-Accelerator X X
查看 PVS-Accelerator 配置 X X X X X X
计划快照(添加/移除虚拟机到现有快照计划) X X X
计划快照(添加/修改/删除快照计划) X X

权限定义

分配/修改角色:
  • 添加和移除用户
  • 为用户添加和移除角色
  • 启用和禁用 Active Directory 集成(加入域)
此权限允许用户授予自己任何权限或执行任何任务。
警告:
此角色允许用户禁用 Active Directory 集成以及从 Active Directory 添加的所有主体。
登录服务器控制台:
  • 通过 SSH 访问服务器控制台
  • 通过 XenCenter® 访问服务器控制台
警告:
获得 root shell 访问权限后,被分配者可以随意重新配置整个系统,包括 RBAC。
服务器备份/恢复:
  • 备份和恢复服务器
  • 备份和恢复池元数据
恢复备份的能力允许被分配者撤销 RBAC 配置更改。
在服务器上安装 TLS 证书:
此权限允许管理员在服务器上安装 TLS 证书。
将更新应用于池:
  • 将您的池与内容分发网络 (CDN) 同步
  • 如有必要,通过将虚拟机从每个主机迁移出去来应用更新,并运行任何必要的更新任务,例如重新启动主机、重新启动工具栈或重新启动虚拟机
滚动池升级:
  • 使用滚动池升级向导升级池中的所有主机。
导入 OVF/OVA 软件包:
  • 导入 OVF 和 OVA 软件包
导入 XVA 软件包和磁盘映像:
  • 导入 XVA 软件包
  • 导入磁盘映像
导出 OVF/OVA/XVA 软件包:
  • 将 VM 导出为 OVF/OVA 软件包
  • 将 VM 导出为 XVA 软件包
设置每个套接字的核心数:
  • 设置 VM 虚拟 CPU 的每个套接字的核心数
此权限允许用户指定 VM 虚拟 CPU 的拓扑。
使用转换管理器转换 VM:
  • 将 VMware ESXi/vCenter VM 转换为 XenServer VM
此权限允许用户将工作负载从 VMware 转换为 XenServer。通过将成批的 VMware ESXi/vCenter VM 复制到 XenServer 环境来转换这些工作负载。
交换机端口锁定:
  • 控制网络流量
此权限允许用户默认阻止网络上的所有流量,或定义虚拟机可以发送流量的特定 IP 地址。
多路径:
  • 启用多路径
  • 禁用多路径
注销活动用户连接:
  • 能够断开已登录用户的连接
使用 NRPE 监控主机和 dom0 资源:
有关详细信息,请参阅使用 NRPE 监控主机和 dom0 资源。
使用 SNMP 监控主机和 dom0 资源:
有关详细信息,请参阅使用 SNMP 监控主机和 dom0 资源。
创建/解除警报:
  • 配置 XenCenter 以在资源使用量超过特定阈值时生成警报
  • 从警报视图中删除警报
警告:拥有此权限的用户可以解除针对整个池的警报。
注意:
查看警报的能力是连接到池并读取所有池元数据权限的一部分。
取消任何用户的任务:
  • 取消任何用户正在运行的任务
此权限允许用户请求 XenServer 取消由任何用户启动的正在进行的任务。
池管理:
  • 设置池属性(命名、默认 SR)
  • 创建 GFS2 群集池
  • 启用、禁用和配置 HA
  • 设置每个 VM 的 HA 重启优先级
  • 配置 DR 并执行 DR 故障转移、故障恢复和测试故障转移操作。
  • 启用、禁用和配置工作负载平衡 (WLB)
  • 从池中添加和移除服务器
  • 紧急转换到池协调器
  • 紧急池协调器地址
  • 池成员的紧急恢复
  • 指定新的池协调器
  • 管理池和服务器证书
  • 打补丁
  • 设置服务器属性
  • 配置服务器日志记录
  • 启用和禁用服务器
  • 关闭、重启和启动服务器
  • 重启工具栈
  • 系统状态报告
  • 应用许可证
  • 将服务器上的所有其他虚拟机实时迁移到另一台服务器,原因可能是 WLB、维护模式或高可用性
  • 配置服务器管理接口和辅助接口
  • 禁用服务器管理
  • 删除崩溃转储
  • 添加、编辑和删除网络
  • 添加、编辑和删除 PBD/PIF/VLAN/Bond/SR
  • 添加、删除和检索机密
此权限包括维护池所需的所有操作。
注意:如果管理接口无法正常工作,则无法进行任何登录身份验证,本地 root 登录除外。
实时迁移:
  • 当 VM 位于两个主机共享的存储上时,将 VM 从一个主机迁移到另一个主机
存储实时迁移:
  • 当 VM 不在两个主机之间共享的存储上时,从一个主机迁移到另一个主机
  • 将虚拟磁盘 (VDI) 从一个 SR 移动到另一个 SR
VM 高级操作:
  • 调整 VM 内存(通过动态内存控制)
  • 创建包含内存的 VM 快照、拍摄 VM 快照并回滚 VM
  • 迁移 VM
  • 启动虚拟机,包括指定物理服务器
  • 恢复虚拟机
如果受让人对 XenServer 选择的主机不满意,此权限可为其提供足够的特权,以在其他主机上启动虚拟机。
虚拟机创建/销毁操作:
  • 安装和删除虚拟机
  • 克隆/复制虚拟机
  • 添加、删除和配置虚拟磁盘/CD 设备
  • 添加、删除和配置虚拟网络设备
  • 虚拟机配置更改
  • 虚拟机元数据备份/恢复
  • 将虚拟机转换为模板
  • 将现有快照转换为模板
虚拟机更改 CD 介质:
  • 弹出当前 CD
  • 插入新 CD
VM 更改电源状态:
  • 启动 VM (自动放置)
  • 关闭 VM
  • 重启 VM
  • 暂停 VM
  • 恢复 VM (自动放置)
此权限不包括 start_on、resume_on 和 migrate,它们是 VM 高级操作权限的一部分。
查看 VM 控制台:
  • 查看并与 VM 控制台交互
此权限不允许用户查看主机控制台。
VM 组 (添加/修改/删除组):
  • 创建 VM 组
  • 删除 VM 组
  • 更改 VM 组的属性
VM 组 (向现有 VM 组添加/删除 VM):
  • 将虚拟机分配给虚拟机组
  • 从虚拟机组中移除虚拟机
  • 更改虚拟机所属的虚拟机组
虚拟机组(查看虚拟机组):
  • 查看池中的虚拟机组
vApp(添加/修改/删除 vApp):
  • 创建 vApp
  • 删除 vApp
  • 更改 vApp 的属性
vApp(启动/关闭 vApp):
  • 启动 vApp
  • 关闭 vApp
vApp(向现有 vApp 添加/移除虚拟机):
  • 将虚拟机添加到 vApp。
  • 从 vApp 中移除虚拟机
vApp (查看 vApp):
  • 查看池中的 vApp
取消自己的任务:
  • 允许用户取消自己的任务
读取审计日志:
  • 下载 XenServer 审计日志
配置、初始化、启用、禁用 WLB:
  • 配置 WLB
  • 初始化 WLB 并更改 WLB 服务器
  • 启用 WLB
  • 禁用 WLB
应用 WLB 优化建议:
  • 应用显示在 WLB 选项卡中的任何优化建议
修改 WLB 报告订阅:
  • 更改生成的 WLB 报告或其收件人
接受 WLB 放置建议:
  • 选择工作负载平衡推荐用于放置的其中一台服务器(“星级”推荐)
显示 WLB 配置:
  • 查看池的 WLB 设置,如 WLB 选项卡所示
生成 WLB 报告:
  • 查看并运行 WLB 报告,包括池审计跟踪报告
XenCenter 视图管理操作:
  • 创建和修改全局 XenCenter 文件夹
  • 创建和修改全局 XenCenter 自定义字段
  • 创建和修改全局 XenCenter 搜索
连接到池并读取所有池元数据:
  • 登录到池
  • 查看池元数据
  • 查看历史性能数据
  • 查看已登录用户
  • 查看用户和角色
  • 查看任务
  • 查看消息
  • 注册并接收事件
配置虚拟 GPU:
  • 指定池范围的放置策略
  • 将虚拟 GPU 分配给 VM
  • 从 VM 中移除虚拟 GPU
  • 修改允许的虚拟 GPU 类型
  • 创建、销毁或分配 GPU 组
查看虚拟 GPU 配置:
  • 查看 GPU、GPU 放置策略和虚拟 GPU 分配。
从 XenServer 收集诊断信息:
  • 启动 GC 收集和堆压缩
  • 收集垃圾回收统计信息
  • 收集数据库统计信息
  • 收集网络统计信息
配置更改块跟踪:
  • 启用更改块跟踪
  • 禁用更改块跟踪
  • 销毁与快照关联的数据并保留元数据
  • 获取 VDI 的 NBD 连接信息
  • 通过 NBD 连接导出 VDI
更改块跟踪只能在 XenServer Premium Edition 的许可实例上启用。
列出更改的块:
  • 比较两个 VDI 快照并列出它们之间已更改的块。
配置 PVS-Accelerator:
  • 启用 PVS-Accelerator
  • 禁用 PVS-Accelerator
  • 更新 PVS-Accelerator 缓存配置
  • 添加或移除 PVS-Accelerator 缓存配置
查看 PVS-Accelerator 配置:
  • 查看 PVS-Accelerator 的状态
计划快照(将 VM 添加/移除到现有快照计划):
  • 将 VM 添加到现有快照计划
  • 从现有快照计划中移除 VM
计划快照(添加/修改/删除快照计划):
  • 添加快照计划
  • 修改快照计划
  • 删除快照计划
注意:
有时,只读用户无法在 XenCenter 中将资源移动到文件夹中,即使在收到提升权限提示并提供了更高级别用户的凭据之后也是如此。在这种情况下,请以更高级别用户的身份登录 XenCenter 并重试该操作。

XenServer 如何计算会话的角色?

  1. 通过 Active Directory 服务器对主体进行身份验证,以验证主体可能属于哪些包含组。
  2. 然后,XenServer 会验证已分配给主体及其包含组的角色。
  3. 由于主体可以是多个 Active Directory 组的成员,因此他们会继承所有关联角色的权限。
在此图中,由于主体 2(组 2)是池操作员,并且用户 1 是组 2 的成员,当主体 3(用户 1)尝试登录时,他们会继承主体 3(VM 操作员)和组 2(池操作员)的角色。由于池操作员角色级别更高,主体 3(用户 1)的最终角色是池操作员,而不是 VM 操作员。(/en-us/xenserver/8/media/rbac-compute-roles.png)