XenCenter

Joindre un domaine et ajouter des utilisateurs

Avant de pouvoir attribuer un rôle RBAC à un compte utilisateur ou de groupe, vous devez ajouter le compte à XenServer® via RBAC. Ce processus comprend les tâches suivantes :

  1. Joignez le pool ou le serveur au domaine. Le domaine peut être l’un des suivants :

    • Le domaine auquel l’utilisateur ou le groupe appartient
    • Un domaine qui se trouve dans la même forêt Active Directory
    • Un domaine qui a une relation d’approbation avec le domaine de l’utilisateur
  2. Ajoutez le compte ou le groupe Active Directory de l’utilisateur à XenServer.

Après avoir ajouté le compte ou le groupe Active Directory de l’utilisateur à XenServer, l’utilisateur se voit attribuer un rôle fixe d’administrateur de pool. Dans XenServer Premium Edition, vous devez attribuer un rôle à l’utilisateur ou au groupe manuellement. Pour plus d’informations, consultez Attribuer des rôles aux utilisateurs et aux groupes.

Pour changer de domaine, quittez le domaine actuel, puis joignez le nouveau domaine.

LDAP sécurisé (LDAPS)

LDAPS protège le trafic LDAP entre XenServer et vos contrôleurs de domaine Active Directory en utilisant TLS sur le port 636.

Avant d’activer LDAPS, assurez-vous que les certificats LDAPS sont configurés sur vos contrôleurs de domaine et que vous avez les certificats CA requis installés dans le pool. Pour les prérequis détaillés et les exigences en matière de certificats, consultez LDAP sécurisé (LDAPS).

Lorsque LDAPS est activé, XenServer valide chaque certificat de contrôleur de domaine par rapport aux certificats CA de confiance que vous installez dans le pool.

Remarque :

XenServer valide les chaînes de certificats uniquement par rapport aux certificats CA. Les certificats feuille ou auto-signés (non-CA) ne sont pas pris en charge.

Pour joindre le XenServer ou le pool à un domaine

  1. Dans le volet Ressources, sélectionnez le pool ou le serveur pour lequel vous souhaitez accorder des autorisations.
  2. Sélectionnez l’onglet Utilisateurs.
  3. Sélectionnez Joindre le domaine.
  4. Saisissez les informations d’identification Active Directory avec des privilèges suffisants pour ajouter des serveurs au domaine que vous souhaitez joindre. Le domaine à joindre doit être spécifié en tant que nom de domaine complet (FQDN) plutôt qu’un nom NetBIOS. Par exemple, entrez your_domain.net au lieu de your_domain.
  5. Pour joindre avec LDAPS, cochez la case Utiliser LDAP sur TLS (LDAPS) pour une communication AD sécurisée, puis cliquez sur OK. Cette case à cocher apparaît uniquement lorsque votre version de XenServer prend en charge LDAPS.

    Si une erreur de certificat apparaît, cliquez sur Installer le certificat… dans la boîte de dialogue d’erreur, accédez au certificat CA au format PEM, puis cliquez sur Installer. Une fois le certificat installé, XenCenter relance automatiquement la jonction au domaine.

Lorsqu’un pool ou un serveur est joint à un domaine, l’onglet Utilisateurs affiche le protocole d’accès (LDAP ou LDAPS). Pour modifier le paramètre LDAPS, cliquez sur Configurer…, cochez ou décochez la case Utiliser LDAP sur TLS (LDAPS) pour une communication AD sécurisée, puis cliquez sur OK.

Pour ajouter un utilisateur ou un groupe Active Directory à un pool

  1. Après avoir joint le domaine de l’utilisateur, dans l’onglet Utilisateurs, cliquez sur Ajouter.
  2. Dans la boîte de dialogue Ajouter des utilisateurs, entrez un ou plusieurs noms d’utilisateur ou de groupe. Séparez les noms multiples par des virgules. Pour spécifier un utilisateur dans un domaine approuvé différent (autre que celui actuellement joint), fournissez le nom de domaine avec le nom d’utilisateur. Par exemple, spécifiez other_domain\jsmith. Alternativement, vous pouvez entrer un nom de domaine complet (FQDN). Par exemple, spécifiez jsmith@other_domain.com.
  3. Sélectionnez Accorder l’accès.
  4. Suivez Attribuer des rôles aux utilisateurs et aux groupes pour attribuer un rôle au compte et accorder l’accès.

Pour quitter le domaine

Remarque :

Lorsque vous quittez le domaine, tous les utilisateurs qui se sont authentifiés auprès du pool ou du serveur avec des informations d’identification Active Directory sont déconnectés.

  1. Dans le volet Ressources, sélectionnez le pool ou le serveur que vous souhaitez déconnecter de son domaine Active Directory.
  2. Sélectionnez Quitter le domaine et sélectionnez Oui pour continuer.
  3. Saisissez des informations d’identification Active Directory avec des privilèges suffisants pour désactiver les serveurs dans le domaine que vous souhaitez quitter.
  4. Décidez si vous souhaitez désactiver les comptes d’ordinateur dans le serveur Active Directory, puis cliquez sur l’une des options suivantes :
    • Désactiver. Supprime le pool ou le serveur du domaine et désactive le compte d’ordinateur du serveur ou du coordinateur de pool dans la base de données Active Directory.
    • Ignorer. Si vous n’avez pas renseigné le nom d’utilisateur/mot de passe ou si vous ne connaissez pas de compte avec des privilèges suffisants, sélectionnez cette option pour supprimer le compte d’ordinateur du serveur ou du coordinateur de pool de la base de données Active Directory. Cette option supprime le pool ou le serveur du domaine, mais laisse le compte d’ordinateur du serveur ou du coordinateur de pool dans Active Directory.

Documentation associée

XenServer version actuelle

Joindre un domaine et ajouter des utilisateurs