XenCenter

Benutzerverwaltung

Wenn Sie XenServer zum ersten Mal installieren, wird automatisch ein Benutzerkonto zu XenServer hinzugefügt. Dieses Konto ist der lokale Superuser (LSU) oder root, den das XenServer-System lokal authentifiziert. Sie können zusätzliche Benutzer erstellen, indem Sie Active Directory-Konten über die Registerkarte Benutzer in XenCenter hinzufügen.

Hinweis:

Der Begriff „Benutzer“ bezieht sich auf jede Person mit einem XenServer®-Konto, d. h. auf jeden, der XenServer-Hosts verwaltet, unabhängig von der Ebene seiner Rolle.

Wenn Sie mehrere Benutzerkonten auf einem Server oder in einem Pool haben möchten, müssen Sie Active Directory-Benutzerkonten zur Authentifizierung verwenden. Diese Funktion ermöglicht es XenServer-Benutzern, sich mit ihren Windows-Domänenanmeldeinformationen bei den Servern in einem Pool anzumelden.

Hinweis:

Pools mit gemischter Authentifizierung werden nicht unterstützt. Das heißt, Sie können keinen Pool haben, in dem einige Server im Pool Active Directory verwenden und andere nicht.

Wenn Sie einen Benutzer in XenServer erstellen, müssen Sie dem neu erstellten Benutzer zuerst eine Rolle zuweisen, bevor er das Konto verwenden kann. XenServer weist dem neu erstellten Benutzer nicht automatisch eine Rolle zu. Folglich haben diese Konten keinen Zugriff auf den XenServer-Pool, bis Sie ihnen eine Rolle zugewiesen haben.

Mithilfe der Funktion Role Based Access Control (RBAC) können Sie den Active Directory-Konten je nach Benutzerrolle unterschiedliche Berechtigungsstufen zuweisen. Wenn Sie Active Directory in Ihrer Umgebung nicht verwenden, sind Sie auf das LSU-Konto beschränkt.

AD-Authentifizierung in der XenServer-Umgebung

Obwohl die XenServer-Server Linux-basiert sind, können Sie mit XenServer Active Directory-Konten für XenServer-Benutzerkonten verwenden. Dazu werden die Active Directory-Anmeldeinformationen an den Active Directory-Domänencontroller übergeben.

Hinweis:

Sie können LDAP-Kanalbindung und LDAP-Signierung auf Ihren AD-Domänencontrollern aktivieren. Weitere Informationen finden Sie unter Microsoft Security Advisory.

Wenn Active Directory-Benutzer und -Gruppen zu XenServer hinzugefügt werden, werden sie zu XenServer-Subjekten, die in XenCenter als Benutzer bezeichnet werden. Wenn ein Subjekt bei XenServer registriert ist, werden Benutzer und Gruppen bei der Anmeldung mit Active Directory authentifiziert. Diese Benutzer und Gruppen müssen ihren Benutzernamen nicht mit einem Domänennamen qualifizieren.

Um einen Benutzernamen zu qualifizieren, müssen Sie den Benutzernamen im Down-Level-Anmeldenamenformat eingeben, zum Beispiel mydomain\myuser.

Hinweis:

Standardmäßig versucht XenCenter, Benutzer bei Active Directory-Authentifizierungsservern über die Domäne anzumelden, der es beigetreten ist, wenn Sie den Benutzernamen nicht qualifizieren. Die Ausnahme von dieser Regel ist das LSU-Konto, das XenCenter immer zuerst lokal (d. h. auf XenServer) authentifiziert.

Der externe Authentifizierungsprozess funktioniert wie folgt:

  1. Die beim Herstellen einer Verbindung zu einem Server angegebenen Anmeldeinformationen werden zur Authentifizierung an den Active Directory-Domänencontroller übergeben.
  2. Der Domänencontroller überprüft die Anmeldeinformationen. Sind diese ungültig, schlägt die Authentifizierung sofort fehl.
  3. Sind die Anmeldeinformationen gültig, wird der Active Directory-Controller abgefragt, um den Subjektbezeichner und die Gruppenmitgliedschaft zu erhalten, die mit den Anmeldeinformationen verknüpft sind.
  4. Stimmt der Subjektbezeichner mit dem in XenServer gespeicherten überein, wird die Authentifizierung erfolgreich abgeschlossen.

Wenn Sie einer Domäne beitreten, aktivieren Sie die Active Directory-Authentifizierung für den Pool. Wenn ein Pool jedoch einer Domäne beigetreten ist, können nur Benutzer in dieser Domäne (oder einer Domäne, mit der Vertrauensstellungen bestehen) eine Verbindung zum Pool herstellen.

Zugehörige Dokumentation

XenServer Aktuelle Version

Benutzerverwaltung