XenServer

RBAC-Rollen und -Berechtigungen

Rollen

XenServer® wird mit den folgenden sechs vordefinierten Rollen ausgeliefert:

  • Pool-Administrator (Pool Admin) – identisch mit dem lokalen Root. Kann alle Operationen ausführen.

    Hinweis:

    Der lokale Superuser (root) hat die Rolle „Pool-Administrator“. Die Rolle „Pool-Administrator“ hat dieselben Berechtigungen wie der lokale Root.

    Wenn Sie einem Benutzer die Rolle „Pool-Administrator“ entziehen, sollten Sie auch das Root-Passwort ändern und das Pool-Geheimnis rotieren. Weitere Informationen finden Sie unter Pool-Sicherheit.

  • Pool-Operator (Pool Operator) – kann alles tun, außer Benutzer hinzuzufügen/zu entfernen und deren Rollen zu ändern. Diese Rolle konzentriert sich hauptsächlich auf die Host- und Poolverwaltung (d. h. Speicher erstellen, Pools erstellen, Hosts verwalten usw.).

  • Administrator für virtuelle Maschinen mit vollen Rechten (VM Power Admin) – erstellt und verwaltet virtuelle Maschinen. Diese Rolle konzentriert sich auf die Bereitstellung von VMs zur Verwendung durch einen VM-Operator.

  • Administrator für virtuelle Maschinen (VM Admin) – ähnlich einem VM Power Admin, kann aber keine VMs migrieren oder Snapshots erstellen.

  • Operator für virtuelle Maschinen (VM Operator) – ähnlich einem VM Admin, kann aber keine VMs erstellen/löschen – kann jedoch Start-/Stopp-Lebenszyklusoperationen ausführen.

  • Schreibgeschützt (Read Only) – kann Ressourcenpool- und Leistungsdaten anzeigen.

Hinweis:

  • Um Updates auf XenServer 9-Pools anzuwenden, müssen Sie als Pool-Administrator oder Pool-Operator oder mit einem lokalen Root-Konto bei XenCenter angemeldet sein.

  • Bei der Verwendung von Active Directory-Gruppen zur Gewährung des Zugriffs für Pool-Administrator-Benutzer, die Host-SSH-Zugriff benötigen, darf die Anzahl der Benutzer in der Active Directory-Gruppe 500 nicht überschreiten.

Eine Zusammenfassung der für jede Rolle verfügbaren Berechtigungen und Informationen zu den für jede Berechtigung verfügbaren Operationen finden Sie unter Definitionen von RBAC-Rollen und -Berechtigungen im folgenden Abschnitt.

Wenn Sie einen Benutzer in XenServer erstellen, müssen Sie dem neu erstellten Benutzer zuerst eine Rolle zuweisen, bevor dieser das Konto verwenden kann. XenServer weist dem neu erstellten Benutzer nicht automatisch eine Rolle zu. Daher haben diese Konten keinen Zugriff auf den XenServer-Pool, bis Sie ihnen eine Rolle zugewiesen haben.

  1. Ändern Sie die Zuordnung von Subjekt zu Rolle. Dies erfordert die Berechtigung zum Zuweisen/Ändern von Rollen, die nur einem Pool-Administrator zur Verfügung steht.

  2. Ändern Sie die Gruppenzugehörigkeit des Benutzers in Active Directory.

Definitionen von RBAC-Rollen und -Berechtigungen

Die folgende Tabelle fasst zusammen, welche Berechtigungen für jede Rolle verfügbar sind. Details zu den für jede Berechtigung verfügbaren Operationen finden Sie unter Definitionen von Berechtigungen.

Rollenberechtigungen Pool-Administrator Pool-Operator VM-Power-Administrator VM-Administrator VM-Operator Nur Lesezugriff
Rollen zuweisen/ändern X          
Anmelden bei (physischen) Serverkonsolen (über SSH und XenCenter) X          
Server-Sicherung/-Wiederherstellung X          
Ein TLS-Zertifikat auf einem Server installieren X          
Updates auf einen Pool anwenden X X        
Rollierendes Pool-Upgrade X          
OVF/OVA-Pakete importieren X X        
XVA-Pakete importieren; Datenträger-Images importieren X X X      
OVF/OVA/XVA-Pakete exportieren X X X X    
Kerne pro Sockel festlegen X X X X    
VMs mit dem Conversion Manager konvertieren X          
Switch-Port-Sperre X X        
Multipathing X X        
Aktive Benutzerverbindungen abmelden X X        
Host- und dom0-Ressourcen mit NRPE überwachen X          
Host- und dom0-Ressourcen mit SNMP überwachen X          
Warnungen erstellen und verwerfen X X        
Aufgabe eines beliebigen Benutzers abbrechen X X        
Pool-Verwaltung X X        
Live-Migration X X X      
Speicher-Live-Migration X X X      
Erweiterte VM-Operationen X X X      
VM-Erstellungs-/Zerstörungsoperationen X X X X    
VM-CD-Medien ändern X X X X X  
VM-Stromzustand ändern X X X X X  
VM-Konsolen anzeigen X X X X X  
VM-Gruppen (VM-Gruppen hinzufügen/ändern/löschen) X X X X    
VM-Gruppen (VMs zu einer bestehenden VM-Gruppe hinzufügen/entfernen) X X X X    
VM-Gruppen (VM-Gruppen anzeigen) X X X X X X
vApps (vApps hinzufügen/ändern/löschen) X X        
vApps (vApps starten/herunterfahren) X X        
vApps (VMs zu einer bestehenden vApp hinzufügen/entfernen) X X        
vApps (vApps anzeigen) X X X X X X
XenCenter-Ansichtsverwaltungsoperationen X X X X X  
Eigene Aufgaben abbrechen X X X X X X
Audit-Protokolle lesen X X X X X X
Workload Balancing (WLB) konfigurieren, initialisieren, aktivieren, deaktivieren X X        
WLB-Optimierungsempfehlungen anwenden X X        
WLB-Platzierungsempfehlungen akzeptieren X X X      
WLB-Konfiguration anzeigen X X X X X X
WLB-Berichte generieren X X X X X X
Mit Pool verbinden und alle Pool-Metadaten lesen (einschließlich Anzeigen von Warnungen) X X X X X X
Virtuelle GPU konfigurieren X X        
Virtuelle GPU-Konfiguration anzeigen X X X X X X
Diagnoseinformationen sammeln X X        
vCPU Hotplug X X X X    
Geänderte Blockverfolgung konfigurieren X X X X    
Geänderte Blöcke auflisten X X X X X  
PVS-Accelerator konfigurieren X X        
PVS-Accelerator-Konfiguration anzeigen X X X X X X
Geplante Snapshots (VMs zu bestehenden Snapshot-Zeitplänen hinzufügen/entfernen) X X X      
Geplante Snapshots (Snapshot-Zeitpläne hinzufügen/ändern/löschen) X X        

Definitionen von Berechtigungen

Rollen zuweisen/ändern:

  • Benutzer hinzufügen und entfernen
  • Rollen von Benutzern hinzufügen und entfernen
  • Active Directory-Integration aktivieren und deaktivieren (Beitritt zur Domäne)

Diese Berechtigung ermöglicht dem Benutzer, sich selbst beliebige Berechtigungen zu erteilen oder beliebige Aufgaben auszuführen.

Warnung:

Diese Rolle ermöglicht dem Benutzer, die Active Directory-Integration und alle aus Active Directory hinzugefügten Subjekte zu deaktivieren.

Bei Serverkonsolen anmelden:

  • Serverkonsolenzugriff über SSH
  • Serverkonsolenzugriff über XenCenter®

Warnung:

Mit Zugriff auf eine Root-Shell kann der Beauftragte das gesamte System, einschließlich RBAC, beliebig neu konfigurieren.

Server-Backup/-Wiederherstellung:

  • Server sichern und wiederherstellen
  • Pool-Metadaten sichern und wiederherstellen

Die Möglichkeit, ein Backup wiederherzustellen, erlaubt es dem Beauftragten, RBAC-Konfigurationsänderungen rückgängig zu machen.

Ein TLS-Zertifikat auf einem Server installieren:

Diese Berechtigung ermöglicht es einem Administrator, ein TLS-Zertifikat auf einem Server zu installieren.

Updates auf einen Pool anwenden:

  • Ihren Pool mit dem Content Delivery Network (CDN) synchronisieren
  • Die Updates anwenden, indem VMs bei Bedarf von jedem Host migriert und alle notwendigen Update-Aufgaben ausgeführt werden, wie z. B. das Neustarten des Hosts, das Neustarten des Toolstacks oder das Neustarten der VMs

Rolling Pool Upgrade:

  • Alle Hosts in einem Pool mithilfe des Assistenten Rolling Pool Upgrade aktualisieren.

OVF/OVA-Pakete importieren:

  • OVF- und OVA-Pakete importieren

XVA-Pakete und Datenträger-Images importieren:

  • XVA-Pakete importieren
  • Datenträger-Images importieren

OVF/OVA/XVA-Pakete exportieren:

  • VMs als OVF/OVA-Pakete exportieren
  • VMs als XVA-Pakete exportieren

Kerne pro Socket festlegen:

  • Die Anzahl der Kerne pro Socket für die virtuellen CPUs der VM festlegen

Diese Berechtigung ermöglicht es dem Benutzer, die Topologie für die virtuellen CPUs der VM festzulegen.

VMs mit Conversion Manager konvertieren:

  • VMware ESXi/vCenter VMs in XenServer VMs konvertieren

Diese Berechtigung ermöglicht es dem Benutzer, Workloads von VMware nach XenServer zu konvertieren. Konvertieren Sie diese Workloads, indem Sie Stapel von VMware ESXi/vCenter VMs in die XenServer-Umgebung kopieren.

Switch-Port-Sperrung:

  • Datenverkehr in einem Netzwerk steuern

Diese Berechtigung ermöglicht es dem Benutzer, standardmäßig den gesamten Datenverkehr in einem Netzwerk zu blockieren oder bestimmte IP-Adressen zu definieren, von denen eine VM Datenverkehr senden kann.

Multipathing:

  • Multipathing aktivieren
  • Multipathing deaktivieren

Aktive Benutzerverbindungen abmelden:

  • Möglichkeit, angemeldete Benutzer zu trennen

Host- und dom0-Ressourcen mit NRPE überwachen:

Weitere Informationen finden Sie unter Host- und dom0-Ressourcen mit NRPE überwachen.

Host- und dom0-Ressourcen mit SNMP überwachen:

Weitere Informationen finden Sie unter Host- und dom0-Ressourcen mit SNMP überwachen.

Warnungen erstellen/verwerfen:

  • XenCenter so konfigurieren, dass Warnungen generiert werden, wenn die Ressourcennutzung bestimmte Schwellenwerte überschreitet
  • Warnungen aus der Ansicht „Warnungen“ entfernen

Warnung: Ein Benutzer mit dieser Berechtigung kann Warnungen für den gesamten Pool verwerfen.

Hinweis:

Die Möglichkeit, Warnungen anzuzeigen, ist Teil der Berechtigung Mit Pool verbinden und alle Pool-Metadaten lesen.

Aufgabe eines beliebigen Benutzers abbrechen:

  • Laufende Aufgabe eines beliebigen Benutzers abbrechen

Diese Berechtigung ermöglicht es dem Benutzer, XenServer aufzufordern, eine von einem beliebigen Benutzer initiierte, laufende Aufgabe abzubrechen.

Pool-Verwaltung:

  • Pooleigenschaften festlegen (Benennung, Standard-SRs)
  • Einen GFS2-Cluster-Pool erstellen
  • HA aktivieren, deaktivieren und konfigurieren
  • HA-Neustartprioritäten pro VM festlegen
  • DR konfigurieren und DR-Failover-, Failback- und Test-Failover-Operationen durchführen.
  • Workload Balancing (WLB) aktivieren, deaktivieren und konfigurieren
  • Server zum Pool hinzufügen und daraus entfernen
  • Notfallübergang zum Pool-Koordinator
  • Notfall-Pool-Koordinator-Adresse
  • Notfallwiederherstellung von Pool-Mitgliedern
  • Neuen Pool-Koordinator benennen
  • Pool- und Serverzertifikate verwalten
  • Patchen
  • Servereigenschaften festlegen
  • Serverprotokollierung konfigurieren
  • Server aktivieren und deaktivieren
  • Server herunterfahren, neu starten und einschalten
  • Toolstack neu starten
  • Systemstatusberichte
  • Lizenz anwenden
  • Live-Migration aller anderen VMs auf einem Server auf einen anderen Server, entweder aufgrund von WLB, Wartungsmodus oder Hochverfügbarkeit
  • Server-Verwaltungsschnittstellen und sekundäre Schnittstellen konfigurieren
  • Serververwaltung deaktivieren
  • Crashdumps löschen
  • Netzwerke hinzufügen, bearbeiten und entfernen
  • PBDs/PIFs/VLANs/Bonds/SRs hinzufügen, bearbeiten und entfernen
  • Geheimnisse hinzufügen, entfernen und abrufen

Diese Berechtigung umfasst alle Aktionen, die zur Wartung eines Pools erforderlich sind.

Hinweis: Wenn die Verwaltungsschnittstelle nicht funktioniert, können sich außer lokalen Root-Anmeldungen keine Anmeldungen authentifizieren.

Live-Migration:

  • VMs von einem Host zu einem anderen Host migrieren, wenn die VMs auf einem von beiden Hosts gemeinsam genutzten Speicher liegen

Speicher-Live-Migration:

  • Von einem Host zu einem anderen Host migrieren, wenn die VMs nicht auf einem zwischen den beiden Hosts gemeinsam genutzten Speicher liegen
  • Virtuelle Datenträger (VDIs) von einem SR zu einem anderen SR verschieben

Erweiterte VM-Operationen:

  • VM-Speicher anpassen (über Dynamic Memory Control)
  • Einen VM-Snapshot mit Speicher erstellen, VM-Snapshots erstellen und VMs zurücksetzen
  • VMs migrieren
  • VMs starten, einschließlich der Angabe des physischen Servers
  • VMs fortsetzen

Diese Berechtigung gewährt dem Beauftragten ausreichende Privilegien, um eine VM auf einem anderen Host zu starten, wenn er mit dem von XenServer ausgewählten Host nicht zufrieden ist.

VM-Erstellungs-/Löschvorgänge:

  • VMs installieren und löschen
  • VMs klonen/kopieren
  • Virtuelle Datenträger-/CD-Geräte hinzufügen, entfernen und konfigurieren
  • Virtuelle Netzwerkgeräte hinzufügen, entfernen und konfigurieren
  • VM-Konfigurationsänderung
  • VM-Metadaten-Sicherung/-Wiederherstellung
  • Eine VM in eine Vorlage konvertieren
  • Einen vorhandenen Snapshot in eine Vorlage konvertieren

VM-CD-Medien ändern:

  • Aktuelle CD auswerfen
  • Neue CD einlegen

VM-Betriebszustand ändern:

  • VMs starten (automatische Platzierung)
  • VMs herunterfahren
  • VMs neu starten
  • VMs anhalten
  • VMs fortsetzen (automatische Platzierung)

Diese Berechtigung umfasst nicht start_on, resume_on und migrate, die Teil der Berechtigung für erweiterte VM-Operationen sind.

VM-Konsolen anzeigen:

  • VM-Konsolen anzeigen und mit ihnen interagieren

Diese Berechtigung erlaubt dem Benutzer nicht, Host-Konsolen anzuzeigen.

VM-Gruppen (Gruppen hinzufügen/ändern/löschen):

  • Eine VM-Gruppe erstellen
  • Eine VM-Gruppe löschen
  • Die Eigenschaften einer VM-Gruppe ändern

VM-Gruppen (VMs zu einer bestehenden VM-Gruppe hinzufügen/entfernen):

  • Eine VM einer VM-Gruppe zuweisen
  • Eine VM aus einer VM-Gruppe entfernen
  • Die VM-Gruppe ändern, der eine VM zugewiesen ist

VM-Gruppen (VM-Gruppen anzeigen):

  • VM-Gruppen im Pool anzeigen

vApps (vApps hinzufügen/ändern/löschen):

  • Eine vApp erstellen
  • Eine vApp löschen
  • Die Eigenschaften einer vApp ändern

vApps (vApps starten/herunterfahren):

  • Eine vApp starten
  • Eine vApp herunterfahren

vApps (VMs zu einer vorhandenen vApp hinzufügen/entfernen):

  • Eine VM zu einer vApp hinzufügen.
  • Eine VM aus einer vApp entfernen

vApps (vApps anzeigen):

  • vApps im Pool anzeigen

Eigene Aufgaben abbrechen:

  • Ermöglicht Benutzern, ihre eigenen Aufgaben abzubrechen

Audit-Protokoll lesen:

  • XenServer-Audit-Protokoll herunterladen

WLB konfigurieren, initialisieren, aktivieren, deaktivieren:

  • WLB konfigurieren
  • WLB initialisieren und WLB-Server ändern
  • WLB aktivieren
  • WLB deaktivieren

WLB-Optimierungsempfehlungen anwenden:

  • Alle Optimierungsempfehlungen anwenden, die auf der Registerkarte WLB angezeigt werden

WLB-Berichtsabonnements ändern:

  • Den generierten WLB-Bericht oder dessen Empfänger ändern

WLB-Platzierungsempfehlungen annehmen:

  • Wählen Sie einen der Server aus, die Workload Balancing für die Platzierung empfiehlt („Stern“-Empfehlungen).

WLB-Konfiguration anzeigen:

  • WLB-Einstellungen für einen Pool anzeigen, wie auf der Registerkarte WLB dargestellt

WLB-Berichte generieren:

  • WLB-Berichte anzeigen und ausführen, einschließlich des Pool-Audit-Trail-Berichts

XenCenter-Ansichtsverwaltungsoperationen:

  • Globale XenCenter-Ordner erstellen und ändern
  • Globale XenCenter-Benutzerfelder erstellen und ändern
  • Globale XenCenter-Suchen erstellen und ändern

Mit Pool verbinden und alle Pool-Metadaten lesen:

  • Beim Pool anmelden
  • Pool-Metadaten anzeigen
  • Historische Leistungsdaten anzeigen
  • Angemeldete Benutzer anzeigen
  • Benutzer und Rollen anzeigen
  • Aufgaben anzeigen
  • Nachrichten anzeigen
  • Ereignisse registrieren und empfangen

Virtuelle GPU konfigurieren:

  • Eine Pool-weite Platzierungsrichtlinie festlegen
  • Eine virtuelle GPU einer VM zuweisen
  • Eine virtuelle GPU von einer VM entfernen
  • Zulässige virtuelle GPU-Typen ändern
  • Eine GPU-Gruppe erstellen, zerstören oder zuweisen

Virtuelle GPU-Konfiguration anzeigen:

  • GPUs, GPU-Platzierungsrichtlinien und virtuelle GPU-Zuweisungen anzeigen.

Diagnoseinformationen von XenServer sammeln:

  • GC-Sammlung und Heap-Kompaktierung initiieren
  • Statistiken zur Garbage Collection sammeln
  • Datenbankstatistiken erfassen
  • Netzwerkstatistiken erfassen

Geänderte Blockverfolgung konfigurieren:

  • Geänderte Blockverfolgung aktivieren
  • Geänderte Blockverfolgung deaktivieren
  • Die mit einem Snapshot verbundenen Daten zerstören und die Metadaten beibehalten
  • NBD-Verbindungsinformationen für eine VDI abrufen
  • Eine VDI über eine NBD-Verbindung exportieren

Die geänderte Blockverfolgung kann nur für lizenzierte Instanzen von XenServer Premium Edition aktiviert werden.

Geänderte Blöcke auflisten:

  • Zwei VDI-Snapshots vergleichen und die Blöcke auflisten, die sich zwischen ihnen geändert haben.

PVS-Accelerator konfigurieren:

  • PVS-Accelerator aktivieren
  • PVS-Accelerator deaktivieren
  • PVS-Accelerator-Cache-Konfiguration aktualisieren
  • PVS-Accelerator-Cache-Konfiguration hinzufügen oder entfernen

PVS-Accelerator-Konfiguration anzeigen:

  • Status von PVS-Accelerator anzeigen

Geplante Snapshots (VMs zu vorhandenen Snapshot-Zeitplänen hinzufügen/entfernen):

  • VMs zu vorhandenen Snapshot-Zeitplänen hinzufügen
  • VMs aus vorhandenen Snapshot-Zeitplänen entfernen

Geplante Snapshots (Snapshot-Zeitpläne hinzufügen/ändern/löschen):

  • Snapshot-Zeitpläne hinzufügen
  • Snapshot-Zeitpläne ändern
  • Snapshot-Zeitpläne löschen

Hinweis:

Manchmal kann ein schreibgeschützter Benutzer eine Ressource in XenCenter nicht in einen Ordner verschieben, selbst nachdem er eine Berechtigungsaufforderung erhalten und die Anmeldeinformationen eines höher privilegierten Benutzers eingegeben hat. Melden Sie sich in diesem Fall als der höher privilegierte Benutzer bei XenCenter an und wiederholen Sie den Vorgang.

Wie berechnet XenServer die Rollen für die Sitzung?

  1. Das Subjekt wird über den Active Directory-Server authentifiziert, um zu überprüfen, welchen enthaltenden Gruppen das Subjekt möglicherweise ebenfalls angehört.

  2. XenServer überprüft dann, welche Rollen sowohl dem Subjekt als auch seinen enthaltenden Gruppen zugewiesen wurden.

  3. Da Subjekte Mitglieder mehrerer Active Directory-Gruppen sein können, erben sie alle Berechtigungen der zugehörigen Rollen.

In dieser Abbildung: Da Subjekt 2 (Gruppe 2) der Pool-Operator ist und Benutzer 1 ein Mitglied von Gruppe 2 ist, erben sie, wenn Subjekt 3 (Benutzer 1) versucht, sich anzumelden, sowohl die Rollen von Subjekt 3 (VM-Operator) als auch von Gruppe 2 (Pool-Operator). Da die Rolle des Pool-Operators höher ist, ist die resultierende Rolle für Subjekt 3 (Benutzer 1) der Pool-Operator und nicht der VM-Operator.

RBAC-Rollen und -Berechtigungen