Administración de administradores de XenServer

Separación de responsabilidades administrativas

Recomendación:

Se recomienda proporcionar acceso administrativo a XenServer a través de su función de control de acceso basado en funciones (RBAC). La función RBAC le permite usar las cuentas de Active Directory para administradores y asignar niveles de acceso a estas cuentas (a través de roles). La asignación de acceso basado en roles le permite solucionar problemas y supervisar la actividad administrativa a través del registro de auditoría.

Asegurarse de que cada nivel administrativo esté disponible solo para las personas debidamente autorizadas ayuda a evitar cambios no deseados e intencionados no autorizados, que pueden afectar potencialmente a la estabilidad de los hosts físicos y las máquinas virtuales, así como al costo asociado de las interrupciones del sistema resultantes.

Si aún no lo ha hecho, considere la posibilidad de separar las responsabilidades administrativas del entorno virtualizado, posiblemente en función de las sugeridas por las funciones RBAC predefinidas de XenServer y, a continuación, definir qué funciones o personas de RBAC se asociarán a qué responsabilidades.

El Documentación del producto proporciona información detallada sobre la configuración de RBAC.

Recomendación:

  • Se recomienda, antes de implementar RBAC, familiarizarse con la característica RBAC y comprender la división de responsabilidades entre los roles. Asegúrese de comprender qué tareas puede realizar cada rol y los datos de los que cada rol tiene visibilidad.

    No asigne roles únicamente en función de sus títulos.

  • Se recomienda hacer coincidir la asignación de roles con la política de seguridad de la organización.

  • Se recomienda revisar detenidamente las políticas y funciones de acceso, ya que el acceso al hipervisor puede permitir el acceso a componentes clave de la infraestructura, como conmutadores de red y firewalls, así como a aplicaciones y cargas de trabajo alojadas confidenciales.

  • Se recomienda que, al realizar asignaciones de RBAC, revise detenidamente los roles de RBAC asignados a los administradores en relación con las instantáneas de máquina virtual.

    Cualquier administrador al que se le asigne un rol de RBAC de administrador de grupo, operador de grupo o administrador de energía de máquina virtual puede iniciar una instantánea tomada de cualquier máquina virtual del grupo (para la que tenga ese rol).

  • Al usar RBAC, es importante recordar que todavía existe una cuenta raíz (es decir, la cuenta de superusuario local).

    Se recomienda, de acuerdo con la política de seguridad de la organización, que mantenga segura la contraseña de la cuenta raíz. Es posible que desee almacenar la contraseña de la cuenta raíz en una ubicación físicamente segura con acceso restringido. (Por ejemplo, puede almacenar la contraseña de la cuenta raíz en una caja fuerte o de seguridad, donde nadie tiene acceso de rutina, pero una persona debidamente autorizada podría recuperar la contraseña en caso de una emergencia).

Existen dos enfoques para implementar cuentas administrativas de XenServer con RBAC:

  • Puede utilizar la misma cuenta para la administración de XenServer que para otras actividades de la empresa (por ejemplo, correo electrónico, acceso a la red, etc.). Esto suele ser indeseable, ya que aumenta las posibilidades de que la cuenta se vea comprometida y también aumenta el alcance del impacto potencial si la cuenta se ve comprometida.

  • Puede crear cuentas de Active Directory independientes con un nombre de usuario diferente únicamente para la administración de XenServer.

Recomendación:

  • Se recomienda que, al implementar RBAC, consulte la política de seguridad de la organización para determinar si debe crear cuentas de Active Directory independientes que solo se utilicen para la administración de XenServer. Si no tiene una directiva de este tipo, le recomendamos que cree cuentas separadas para la administración de XenServer.

  • Se recomienda tener en cuenta la continuidad del negocio al usar la característica RBAC.

    Tome medidas para asegurarse de que puede seguir accediendo a XenServer si la persona asignada a la función de administrador de grupo ya no está disponible. Esto podría implicar garantizar:

    • A más de una persona se le asigna una cuenta de administrador de grupo individual

    • La contraseña de la cuenta raíz se almacena en una ubicación segura y restringida con protocolos para acceder a ella en caso de emergencia de acuerdo con la política de seguridad de la organización

  • Se recomienda que, al implementar RBAC en su entorno, tenga en cuenta que, en última instancia, confía en el administrador de Active Directory para controlar el acceso a su entorno.

    • Quien tenga la capacidad de controlar las cuentas de Active Directory también tiene la capacidad de acceder a esas cuentas y, por extensión, acceder al entorno de XenServer

    • El administrador de Active Directory puede crear inadvertidamente una situación de denegación de servicio deshabilitando involuntariamente las cuentas (por ejemplo, si cambia la política de seguridad de la organización y el administrador cambia las propiedades de las cuentas de Active Directory)

    Considere cómo obtendrá acceso al entorno de XenServer si el administrador de Active Directory inhabilita inadvertidamente la cuenta de administrador del grupo de XenServer y solo hay una cuenta de este tipo.

  • Le recomendamos que no comparta cuentas de RBAC. Si lo hace, su capacidad para rastrear al propietario de los cambios en el registro de auditoría se verá comprometida.

Información general sobre el control de acceso basado en roles (RBAC)

El control de acceso basado en funciones (RBAC) de XenServer permite asignar funciones predefinidas, o conjuntos de permisos de XenServer, a usuarios y grupos de Active Directory. Estos permisos controlan el nivel de acceso que los usuarios de XenServer (es decir, las personas que administran XenServer) tienen a los servidores y grupos: RBAC se configura e implementa en el nivel de grupo. Dado que los usuarios adquieren permisos a través de su rol asignado, simplemente necesita asignar un rol a un usuario o a su grupo.

Con las cuentas de Active Directory para las cuentas de usuario de XenServer, RBAC permite restringir las operaciones que pueden realizar los diferentes grupos de usuarios, lo que reduce la probabilidad de que los usuarios sin experiencia realicen cambios desastrosos y accidentales. La asignación de roles RBAC también ayuda a cumplir los requisitos de cumplimiento, ya que evita cambios no autorizados en los grupos de recursos. Para facilitar el cumplimiento y la auditoría, RBAC también proporciona una función de registro de auditoría y su correspondiente informe de seguimiento de auditoría del grupo de equilibrio de carga de trabajo.

RBAC depende de Active Directory para los servicios de autenticación. En concreto, XenServer mantiene una lista de usuarios autorizados basada en las cuentas de usuario y grupo de Active Directory. Como resultado, debe unir el grupo al dominio y agregar cuentas de Active Directory para poder asignar roles.

Superusuario local

El superusuario local, o root, es una cuenta de usuario especial que se utiliza para la administración del sistema y tiene todos los derechos o permisos. En XenServer, el superusuario local es la cuenta predeterminada en la instalación. El superusuario local se autentica mediante XenServer y no mediante un servicio de autenticación externo. Esto significa que si falla el servicio de autenticación externo, el superusuario local aún puede iniciar sesión y administrar el sistema. El superusuario local también puede acceder al servidor físico de XenServer a través de SSH si SSH está habilitado.

RBAC Roles

XenServer viene con seis roles preestablecidos que están diseñados para alinearse con las diferentes funciones de una organización de TI.

  • Administrador de Pool (Administrador de Pool). Este rol es el más poderoso disponible. Los administradores de grupos tienen acceso completo a todas las funciones y configuraciones de XenServer. Pueden realizar todas las operaciones, incluida la administración de roles y usuarios. Pueden conceder acceso a la consola de XenServer. Como práctica recomendada, se recomienda asignar este rol a un número extremadamente limitado de usuarios.

     **Note**: The local super user (root) always has the Pool Admin role.   The Pool Admin role has the same permissions as the local root.
    
  • Operador de Piscina (Operador de Piscina). Esta función está diseñada para permitir que la persona asignada administre los recursos de todo el grupo, incluida la creación de almacenamiento, la administración de servidores, la administración de parches y la creación de grupos. Los operadores de grupo pueden configurar los recursos del grupo. También tienen acceso completo a las siguientes funciones: alta disponibilidad (HA), equilibrio de carga de trabajo y administración de parches. Los operadores de grupo no pueden agregar usuarios ni modificar roles.

  • Administrador de energía de máquina virtual (VM Power Admin). Este rol tiene acceso completo a la administración de plantillas y máquinas virtuales. Pueden elegir dónde iniciar las máquinas virtuales. Tienen acceso completo a las funciones de control de memoria dinámica y a la función de instantánea de VM. Además, pueden configurar el servidor doméstico y elegir dónde ejecutar las cargas de trabajo. La asignación de este rol concede al usuario asignado permisos suficientes para aprovisionar máquinas virtuales para el uso del operador de máquina virtual.

  • Administrador de máquinas virtuales (VM Admin). Este rol puede administrar máquinas virtuales y plantillas, y acceder al almacenamiento necesario para completar estas tareas. Sin embargo, esta función depende de XenServer para elegir dónde ejecutar las cargas de trabajo y debe utilizar la configuración de las plantillas para el control dinámico de la memoria y el servidor principal. (Este rol no puede acceder a las funciones de control de memoria dinámica, crear instantáneas, configurar el servidor doméstico ni elegir dónde ejecutar las cargas de trabajo).

  • Operador de máquina virtual (operador de VM). Este rol puede usar las máquinas virtuales de un grupo y administrar su ciclo de vida básico. Los operadores de VM pueden interactuar con las consolas de VM e iniciar o detener VM, siempre que haya suficientes recursos de hardware disponibles. Del mismo modo, los operadores de VM pueden realizar operaciones de ciclo de vida de inicio y detención. El rol de operador de máquina virtual no puede crear ni destruir máquinas virtuales, modificar las propiedades de la máquina virtual ni los recursos del servidor.

  • Solo lectura (solo lectura). Este rol solo puede ver el grupo de recursos y los datos de rendimiento.

Para obtener información sobre los permisos asociados a cada rol, consulte la Documentación del producto.

Administración de administradores de XenServer