Roles y permisos de RBAC
Roles
XenServer® se suministra con los siguientes seis roles preestablecidos:
-
Administrador de grupo (Pool Admin) – igual que el root local. Puede realizar todas las operaciones.
Nota:
El superusuario local (root) tiene el rol de “Pool Admin”. El rol de Pool Admin tiene los mismos permisos que el root local.
Si elimina el rol de Pool Admin de un usuario, considere también cambiar la contraseña de root y rotar el secreto del grupo. Para obtener más información, consulte Seguridad del grupo.
-
Operador de grupo (Pool Operator) – puede hacer todo excepto añadir/eliminar usuarios y cambiar sus roles. Este rol se centra principalmente en la gestión de hosts y grupos (es decir, crear almacenamiento, crear grupos, gestionar los hosts, etc.).
-
Administrador de energía de máquinas virtuales (VM Power Admin) – crea y gestiona máquinas virtuales. Este rol se centra en el aprovisionamiento de máquinas virtuales para su uso por parte de un operador de máquinas virtuales.
-
Administrador de máquinas virtuales (VM Admin) – similar a un VM Power Admin, pero no puede migrar máquinas virtuales ni realizar instantáneas.
-
Operador de máquinas virtuales (VM Operator) – similar a VM Admin, pero no puede crear/destruir máquinas virtuales, aunque sí puede realizar operaciones de ciclo de vida de inicio/parada.
-
Solo lectura (Read Only) – puede ver el grupo de recursos y los datos de rendimiento.
Nota:
Para aplicar actualizaciones a los grupos de XenServer 9, debe iniciar sesión en XenCenter como Administrador de grupo u Operador de grupo, o utilizando una cuenta de root local.
Cuando se utilizan grupos de Active Directory para conceder acceso a los usuarios de Pool Administrator que requieren acceso SSH al host, el número de usuarios en el grupo de Active Directory no debe superar los 500.
Para obtener un resumen de los permisos disponibles para cada rol y para obtener información sobre las operaciones disponibles para cada permiso, consulte Definiciones de roles y permisos de RBAC en la siguiente sección.
Cuando crea un usuario en XenServer, primero debe asignar un rol al usuario recién creado antes de que pueda usar la cuenta. XenServer no asigna automáticamente un rol al usuario recién creado. Como resultado, estas cuentas no tienen acceso a ningún grupo de XenServer hasta que les asigne un rol.
-
Modificar la asignación de sujeto a rol. Esto requiere el permiso de asignar/modificar rol, solo disponible para un administrador de grupo.
-
Modificar la pertenencia del usuario al grupo contenedor en Active Directory.
Definiciones de roles y permisos de RBAC
La siguiente tabla resume qué permisos están disponibles para cada rol. Para obtener detalles sobre las operaciones disponibles para cada permiso, consulte Definiciones de permisos.
| Permisos de rol | Administrador de grupo | Operador de grupo | Administrador de energía de VM | Administrador de VM | Operador de VM | Solo lectura |
|---|---|---|---|---|---|---|
| Asignar/modificar roles | X | |||||
| Iniciar sesión en consolas de servidor (físicas) (a través de SSH y XenCenter) | X | |||||
| Copia de seguridad/restauración del servidor | X | |||||
| Instalar un certificado TLS en un servidor | X | |||||
| Aplicar actualizaciones a un pool | X | X | ||||
| Actualización progresiva de pool | X | |||||
| Importar paquetes OVF/OVA | X | X | ||||
| Importar paquetes XVA; importar imágenes de disco | X | X | X | |||
| Exportar paquetes OVF/OVA/XVA | X | X | X | X | ||
| Establecer núcleos por socket | X | X | X | X | ||
| Convertir máquinas virtuales usando Conversion Manager | X | |||||
| Bloqueo de puerto de switch | X | X | ||||
| Rutas múltiples | X | X | ||||
| Cerrar sesión de conexiones de usuario activas | X | X | ||||
| Supervisar recursos de host y dom0 con NRPE | X | |||||
| Supervisar recursos de host y dom0 con SNMP | X | |||||
| Crear y descartar alertas | X | X | ||||
| Cancelar tarea de cualquier usuario | X | X | ||||
| Administración de grupos | X | X | ||||
| Migración en vivo | X | X | X | |||
| Migración en vivo de almacenamiento | X | X | X | |||
| Operaciones avanzadas de VM | X | X | X | |||
| Operaciones de creación/destrucción de VM | X | X | X | X | ||
| Cambiar medios de CD de VM | X | X | X | X | X | |
| Cambiar el estado de energía de la VM | X | X | X | X | X | |
| Ver consolas de VM | X | X | X | X | X | |
| Grupos de VM (Agregar/Modificar/Eliminar grupos de VM) | X | X | X | X | ||
| Grupos de VM (Agregar/Eliminar VM a un grupo de VM existente) | X | X | X | X | ||
| Grupos de VM (Ver grupos de VM) | X | X | X | X | X | X |
| vApps (Agregar/Modificar/Eliminar vApps) | X | X | ||||
| vApps (Iniciar/Apagar vApps) | X | X | ||||
| vApps (Agregar/Eliminar máquinas virtuales a una vApp existente) | X | X | ||||
| vApps (Ver vApps) | X | X | X | X | X | X |
| Operaciones de gestión de vistas de XenCenter | X | X | X | X | X | |
| Cancelar tareas propias | X | X | X | X | X | X |
| Leer registros de auditoría | X | X | X | X | X | X |
| Configurar, inicializar, habilitar, deshabilitar el equilibrio de carga de trabajo (WLB) | X | X | ||||
| Aplicar recomendaciones de optimización de WLB | X | X | ||||
| Aceptar recomendaciones de ubicación de WLB | X | X | X | |||
| Mostrar configuración de WLB | X | X | X | X | X | X |
| Generar informes de WLB | X | X | X | X | X | X |
| Conectarse al pool y leer todos los metadatos del pool (incluida la visualización de alertas) | X | X | X | X | X | X |
| Configurar GPU virtual | X | X | ||||
| Ver configuración de GPU virtual | X | X | X | X | X | X |
| Recopilar información de diagnóstico | X | X | ||||
| Conexión en caliente de vCPU | X | X | X | X | ||
| Configurar el seguimiento de bloques modificados | X | X | X | X | ||
| Enumerar bloques modificados | X | X | X | X | X | |
| Configurar PVS-Accelerator | X | X | ||||
| Ver la configuración de PVS-Accelerator | X | X | X | X | X | X |
| Instantáneas programadas (Añadir/Eliminar máquinas virtuales a programaciones de instantáneas existentes) | X | X | X | |||
| Instantáneas programadas (Añadir/Modificar/Eliminar programaciones de instantáneas) | X | X |
Definiciones de permisos
Asignar/modificar roles:
- Añadir y eliminar usuarios
- Añadir y eliminar roles de los usuarios
- Habilitar y deshabilitar la integración de Active Directory (estar unido al dominio)
Este permiso permite al usuario otorgarse a sí mismo cualquier permiso o realizar cualquier tarea.
Advertencia:
Este rol permite al usuario deshabilitar la integración de Active Directory y todos los sujetos añadidos desde Active Directory.
Iniciar sesión en las consolas del servidor:
- Acceso a la consola del servidor a través de ssh
- Acceso a la consola del servidor a través de XenCenter®
Advertencia:
Con acceso a un shell raíz, el asignado puede reconfigurar arbitrariamente todo el sistema, incluido RBAC.
Copia de seguridad/restauración del servidor:
- Realizar copias de seguridad y restaurar servidores
- Realizar copias de seguridad y restaurar metadatos del pool
La capacidad de restaurar una copia de seguridad permite al asignado revertir los cambios de configuración de RBAC.
Instalar un certificado TLS en un servidor:
Este permiso permite a un administrador instalar un certificado TLS en un servidor.
Aplicar actualizaciones a un pool:
- Sincronizar su pool con la red de entrega de contenido (CDN)
- Aplicar las actualizaciones migrando las máquinas virtuales de cada host si es necesario y ejecutando cualquier tarea de actualización necesaria, como reiniciar el host, reiniciar el toolstack o reiniciar las máquinas virtuales.
Actualización gradual del pool:
- Actualizar todos los hosts en un pool mediante el asistente de Actualización progresiva del pool.
Importar paquetes OVF/OVA:
- Importar paquetes OVF y OVA
Importar paquetes XVA e imágenes de disco:
- Importar paquetes XVA
- Importar imágenes de disco
Exportar paquetes OVF/OVA/XVA:
- Exportar máquinas virtuales como paquetes OVF/OVA
- Exportar máquinas virtuales como paquetes XVA
Establecer núcleos por socket:
- Establecer el número de núcleos por socket para las CPU virtuales de la máquina virtual
Este permiso permite al usuario especificar la topología para las CPU virtuales de la máquina virtual.
Convertir máquinas virtuales mediante Conversion Manager:
- Convertir máquinas virtuales de VMware ESXi/vCenter a máquinas virtuales de XenServer
Este permiso permite al usuario convertir cargas de trabajo de VMware a XenServer. Convierta estas cargas de trabajo copiando lotes de máquinas virtuales de VMware ESXi/vCenter al entorno de XenServer.
Bloqueo de puerto de switch:
- Controlar el tráfico en una red
Este permiso permite al usuario bloquear todo el tráfico en una red por defecto, o definir direcciones IP específicas desde las cuales una VM puede enviar tráfico.
Multirrutas:
- Habilitar multirrutas
- Deshabilitar multirrutas
Cerrar sesión de conexiones de usuario activas:
- Capacidad para desconectar usuarios conectados
Supervisar los recursos del host y dom0 con NRPE:
Para obtener más información, consulte Supervisar los recursos del host y dom0 con NRPE.
Supervisar los recursos del host y dom0 con SNMP:
Para obtener más información, consulte Supervisar los recursos del host y dom0 con SNMP.
Crear/descartar alertas:
- Configurar XenCenter para generar alertas cuando el uso de recursos supera ciertos umbrales
- Eliminar alertas de la vista Alertas
Advertencia: Un usuario con este permiso puede descartar alertas para todo el pool.
Nota:
La capacidad de ver alertas forma parte del permiso Conectarse al pool y leer todos los metadatos del pool.
Cancelar tarea de cualquier usuario:
- Cancelar la tarea en ejecución de cualquier usuario
Este permiso permite al usuario solicitar a XenServer que cancele una tarea en curso iniciada por cualquier usuario.
Administración del pool:
- Establecer propiedades del pool (nomenclatura, SR predeterminados)
- Crear un pool en clúster GFS2
- Habilitar, deshabilitar y configurar HA
- Establecer prioridades de reinicio de HA por VM
- Configurar DR y realizar operaciones de conmutación por error, recuperación y prueba de conmutación por error de DR.
- Habilitar, deshabilitar y configurar el equilibrio de carga de trabajo (WLB)
- Agregar y quitar servidor del pool
- Transición de emergencia al coordinador del pool
- Dirección del coordinador de pool de emergencia
- Recuperación de emergencia de los miembros del pool
- Designar nuevo coordinador de pool
- Administrar certificados de pool y de servidor
- Parcheo
- Establecer propiedades del servidor
- Configurar el registro del servidor
- Habilitar y deshabilitar servidores
- Apagar, reiniciar y encender servidores
- Reiniciar toolstack
- Informes de estado del sistema
- Aplicar licencia
- Migración en vivo de todas las demás máquinas virtuales en un servidor a otro servidor, debido a WLB, modo de mantenimiento o alta disponibilidad
- Configurar interfaces de administración del servidor e interfaces secundarias
- Deshabilitar la administración del servidor
- Eliminar volcados de memoria
- Añadir, editar y eliminar redes
- Añadir, editar y eliminar PBDs/PIFs/VLANs/Bonds/SRs
- Añadir, eliminar y recuperar secretos
Este permiso incluye todas las acciones necesarias para mantener un pool.
Nota: Si la interfaz de administración no funciona, ningún inicio de sesión puede autenticarse excepto los inicios de sesión de root locales.
Migración en vivo:
- Migrar máquinas virtuales de un host a otro host cuando las máquinas virtuales están en un almacenamiento compartido por ambos hosts
Migración en vivo de almacenamiento:
- Migrar de un host a otro host cuando las máquinas virtuales no están en un almacenamiento compartido entre los dos hosts
- Mover Disco virtual (VDIs) de un SR a otro SR
Operaciones avanzadas de máquinas virtuales:
- Ajustar la memoria de la máquina virtual (mediante el Control dinámico de memoria)
- Crear una instantánea de máquina virtual con memoria, tomar instantáneas de máquinas virtuales y revertir máquinas virtuales
- Migrar máquinas virtuales
- Iniciar máquinas virtuales, incluyendo la especificación del servidor físico
- Reanudar VM
Este permiso otorga al asignado suficientes privilegios para iniciar una máquina virtual en un host diferente si no está satisfecho con el host seleccionado por XenServer.
Operaciones de creación/destrucción de máquinas virtuales:
- Instalar y eliminar máquinas virtuales
- Clonar/copiar máquinas virtuales
- Agregar, eliminar y configurar dispositivos de disco virtual/CD
- Agregar, eliminar y configurar dispositivos de red virtuales
- Cambio de configuración de la máquina virtual
- Backup/restauración de metadatos de VM
- Convertir una máquina virtual en una plantilla
- Convertir una instantánea existente en una plantilla
Cambiar medios de CD de la máquina virtual:
- Expulsar CD actual
- Insertar nuevo CD
Cambiar el estado de energía de la VM:
- Iniciar VM (ubicación automática)
- Apagar VM
- Reiniciar VM
- Suspender VM
- Reanudar VM (ubicación automática)
Este permiso no incluye start_on, resume_on y migrate, que forman parte del permiso de operaciones avanzadas de VM.
Ver consolas de VM:
- Ver e interactuar con las consolas de VM
Este permiso no permite al usuario ver las consolas del host.
Grupos de VM (Agregar/Modificar/Eliminar grupos):
- Crear un grupo de VM
- Eliminar un grupo de VM
- Cambiar las propiedades de un grupo de VM
Grupos de VM (Agregar/Eliminar VM a un grupo de VM existente):
- Asignar una VM a un grupo de VM
- Eliminar una VM de un grupo de VM
- Cambiar el grupo de VM al que está asignada una VM
Grupos de VM (Ver grupos de VM):
- Ver grupos de VM en el pool
vApps (Agregar/Modificar/Eliminar vApps):
- Crear una vApp
- Eliminar una vApp
- Cambiar las propiedades de una vApp
vApps (Iniciar/Apagar vApps):
- Iniciar una vApp
- Apagar una vApp
vApps (Agregar/Eliminar VM a una vApp existente):
- Agregar una VM a una vApp.
- Eliminar una VM de una vApp
vApps (Ver vApps):
- Ver vApps en el pool
Cancelar tareas propias:
- Permite a los usuarios cancelar sus propias tareas
Leer registro de auditoría:
- Descargar registro de auditoría de XenServer
Configurar, inicializar, habilitar, deshabilitar WLB:
- Configurar WLB
- Inicializar WLB y cambiar servidores WLB
- Habilitar WLB
- Deshabilitar WLB
Aplicar recomendaciones de optimización de WLB:
- Aplicar cualquier recomendación de optimización que aparezca en la pestaña WLB
Modificar suscripciones de informes de WLB:
- Cambiar el informe WLB generado o su destinatario
Aceptar recomendaciones de ubicación de WLB:
- Seleccione uno de los servidores que Workload Balancing recomienda para la ubicación (recomendaciones de “estrella”)
Mostrar configuración de WLB:
- Ver la configuración de WLB para un grupo como se muestra en la pestaña WLB
Generar informes de WLB:
- Ver y ejecutar informes de WLB, incluido el informe de seguimiento de auditoría del grupo
Operaciones de administración de vistas de XenCenter:
- Crear y modificar carpetas globales de XenCenter
- Crear y modificar campos personalizados globales de XenCenter
- Crear y modificar búsquedas globales de XenCenter
Conectarse al grupo y leer todos los metadatos del grupo:
- Iniciar sesión en el grupo
- Ver metadatos del grupo
- Ver datos históricos de rendimiento
- Ver usuarios conectados
- Ver usuarios y roles
- Ver tareas
- Ver mensajes
- Registrarse y recibir eventos
Configurar GPU virtual:
- Especificar una política de ubicación para todo el grupo
- Asignar una GPU virtual a una VM
- Eliminar una GPU virtual de una VM
- Modificar los tipos de GPU virtuales permitidos
- Crear, destruir o asignar un grupo de GPU
Ver configuración de GPU virtual:
- Ver GPU, políticas de ubicación de GPU y asignaciones de GPU virtuales.
Recopilar información de diagnóstico de XenServer:
- Iniciar la recolección de GC y la compactación del montón
- Recopilar estadísticas de recolección de elementos no utilizados
- Recopilar estadísticas de la base de datos
- Recopilar estadísticas de red
Configurar el seguimiento de bloques modificados:
- Habilitar el seguimiento de bloques modificados
- Deshabilitar el seguimiento de bloques modificados
- Destruir los datos asociados a una instantánea y conservar los metadatos
- Obtener la información de conexión NBD para un VDI
- Exportar un VDI a través de una conexión NBD
El seguimiento de bloques modificados solo se puede habilitar para instancias con licencia de XenServer Premium Edition.
Enumerar bloques modificados:
- Comparar dos instantáneas de VDI y enumerar los bloques que han cambiado entre ellas.
Configurar PVS-Accelerator:
- Habilitar PVS-Accelerator
- Deshabilitar PVS-Accelerator
- Actualizar la configuración de la caché de PVS-Accelerator
- Agregar o eliminar la configuración de caché de PVS-Accelerator
Ver la configuración de PVS-Accelerator:
- Ver el estado de PVS-Accelerator
Instantáneas programadas (Agregar/Eliminar máquinas virtuales a programaciones de instantáneas existentes):
- Agregar máquinas virtuales a programaciones de instantáneas existentes
- Eliminar máquinas virtuales de programaciones de instantáneas existentes
Instantáneas programadas (Agregar/Modificar/Eliminar programaciones de instantáneas):
- Agregar programaciones de instantáneas
- Modificar programaciones de instantáneas
- Eliminar programaciones de instantáneas
Nota:
A veces, un usuario de solo lectura no puede mover un recurso a una carpeta en XenCenter, incluso después de recibir un mensaje de elevación y proporcionar las credenciales de un usuario con más privilegios. En este caso, inicie sesión en XenCenter como el usuario con más privilegios y vuelva a intentar la acción.
¿Cómo calcula XenServer los roles para la sesión?
-
El sujeto se autentica a través del servidor de Active Directory para verificar a qué grupos contenedores puede pertenecer también el sujeto.
-
XenServer verifica entonces qué roles se han asignado tanto al sujeto como a sus grupos contenedores.
-
Dado que los sujetos pueden ser miembros de varios grupos de Active Directory, heredan todos los permisos de los roles asociados.
