XenCenter

Administración de usuarios

Cuando instala XenServer por primera vez, se agrega automáticamente una cuenta de usuario a XenServer. Esta cuenta es el superusuario local (LSU), o root, que el sistema XenServer autentica localmente. Puede crear usuarios adicionales agregando cuentas de Active Directory desde la ficha Usuarios en XenCenter.

Nota:

El término “usuario” se refiere a cualquier persona con una cuenta de XenServer®, es decir, cualquier persona que administre hosts de XenServer, independientemente del nivel de su rol.

Si desea tener varias cuentas de usuario en un servidor o un grupo, debe usar cuentas de usuario de Active Directory para la autenticación. Esta función permite a los usuarios de XenServer iniciar sesión en los servidores de un grupo utilizando sus credenciales de dominio de Windows.

Nota:

Los grupos de autenticación mixta no son compatibles. Es decir, no puede tener un grupo en el que algunos servidores del grupo utilicen Active Directory y otros no.

Cuando crea un usuario en XenServer, primero debe asignar un rol al usuario recién creado antes de que pueda usar la cuenta. XenServer no asigna automáticamente un rol al usuario recién creado. Como resultado, estas cuentas no tienen acceso al grupo de XenServer hasta que les asigne un rol.

Mediante la función Control de acceso basado en roles (RBAC), puede asignar a las cuentas de Active Directory diferentes niveles de permisos según el rol del usuario. Si no utiliza Active Directory en su entorno, está limitado a la cuenta LSU.

Autenticación de AD en el entorno de XenServer

Aunque los servidores de XenServer están basados en Linux, XenServer le permite usar cuentas de Active Directory para las cuentas de usuario de XenServer. Para ello, pasa las credenciales de Active Directory al controlador de dominio de Active Directory.

Nota:

Puede habilitar el enlace de canal LDAP y la firma LDAP en sus controladores de dominio de AD. Para obtener más información, consulte Microsoft Security Advisory.

Cuando se agregan a XenServer, los usuarios y grupos de Active Directory se convierten en sujetos de XenServer, llamados usuarios en XenCenter. Cuando un sujeto se registra en XenServer, los usuarios y grupos se autentican con Active Directory al iniciar sesión. Estos usuarios y grupos no necesitan calificar su nombre de usuario con un nombre de dominio.

Para calificar un nombre de usuario, debe introducir el nombre de usuario en formato de nombre de inicio de sesión de nivel inferior, por ejemplo, mydomain\myuser.

Nota:

De forma predeterminada, si no califica el nombre de usuario, XenCenter intenta iniciar sesión de los usuarios en los servidores de autenticación de Active Directory mediante el dominio al que está unido. La excepción a esta regla es la cuenta LSU, que XenCenter siempre autentica localmente (es decir, en XenServer) primero.

El proceso de autenticación externa funciona de la siguiente manera:

  1. Las credenciales proporcionadas al conectarse a un servidor se pasan al controlador de dominio de Active Directory para su autenticación.
  2. El controlador de dominio comprueba las credenciales. Si no son válidas, la autenticación falla inmediatamente.
  3. Si las credenciales son válidas, se consulta al controlador de Active Directory para obtener el identificador de sujeto y la pertenencia a grupos asociados con las credenciales.
  4. Si el identificador de sujeto coincide con el almacenado en XenServer, la autenticación se completa correctamente.

Cuando se une a un dominio, habilita la autenticación de Active Directory para el grupo. Sin embargo, cuando un grupo se une a un dominio, solo los usuarios de ese dominio (o un dominio con el que tiene relaciones de confianza) pueden conectarse al grupo.

Documentación relacionada

XenServer Current Release

Administración de usuarios