XenCenter

Présentation du contrôle d’accès basé sur les rôles

La fonctionnalité de contrôle d’accès basé sur les rôles (RBAC) vous permet d’attribuer des rôles prédéfinis ou des ensembles d’autorisations aux utilisateurs et groupes Active Directory. Ces autorisations contrôlent le niveau d’accès dont disposent les administrateurs XenServer® aux serveurs et aux pools. Le RBAC est configuré et déployé au niveau du pool. Étant donné que les utilisateurs acquièrent des autorisations via leur rôle attribué, attribuez un rôle à un utilisateur ou à son groupe pour leur accorder les autorisations requises.

Utilisation des comptes Active Directory pour les comptes utilisateur XenServer

Le RBAC vous permet de restreindre les opérations que différents groupes d’utilisateurs peuvent effectuer. Ce contrôle réduit la probabilité que des utilisateurs inexpérimentés apportent des modifications accidentelles désastreuses. L’attribution de rôles RBAC permet également d’éviter les modifications non autorisées de vos pools de ressources pour des raisons de conformité. Pour faciliter la conformité et l’audit, le RBAC fournit également une fonctionnalité de journal d’audit et son rapport d’audit de pool d’équilibrage de charge de travail correspondant. Pour plus d’informations, consultez Auditer les modifications.

Les utilisateurs sont mappés aux rôles. Les rôles sont mappés à un ensemble d'autorisations.

Le RBAC dépend d’Active Directory pour les services d’authentification. Plus précisément, XenServer conserve une liste d’utilisateurs autorisés basée sur les comptes d’utilisateurs et de groupes Active Directory. Par conséquent, vous devez joindre le pool au domaine et ajouter des comptes Active Directory avant de pouvoir attribuer des rôles.

Processus RBAC

Le processus standard pour implémenter le RBAC et attribuer un rôle à un utilisateur ou à un groupe comprend les étapes suivantes :

  1. Joindre le domaine.
  2. Ajouter un utilisateur ou un groupe Active Directory au pool.
  3. Attribuer (ou modifier) le rôle RBAC de l’utilisateur ou du groupe.

Super-utilisateur local

Le super-utilisateur local (LSU), ou root, est un compte utilisateur spécial utilisé pour l’administration du système et dispose de tous les droits ou autorisations. Dans XenServer, le super-utilisateur local est le compte par défaut lors de l’installation. Le LSU est authentifié par XenServer et non par un service d’authentification externe. Si le service d’authentification externe échoue, le LSU peut toujours se connecter et gérer le système. Le LSU peut toujours accéder au serveur physique XenServer via SSH.

Rôles RBAC

XenServer est livré avec six rôles préétablis qui sont conçus pour s’aligner sur différentes fonctions au sein d’une organisation informatique.

  • Administrateur de pool (Pool Admin). Ce rôle est le plus puissant disponible. Les administrateurs de pool ont un accès complet à toutes les fonctionnalités et paramètres de XenServer. Ils peuvent effectuer toutes les opérations, y compris la gestion des rôles et des utilisateurs. Ils peuvent accorder l’accès à la console XenServer. En tant que bonne pratique, Citrix® recommande d’attribuer ce rôle à un nombre limité d’utilisateurs.

    Remarque :

    Le super-utilisateur local (root) a toujours le rôle d’administrateur de pool. Le rôle d’administrateur de pool a les mêmes autorisations que le root local.

    Si vous supprimez le rôle d’administrateur de pool d’un utilisateur, pensez également à modifier le mot de passe root et à renouveler le secret du pool. Pour plus d’informations, consultez Sécurité du pool.

  • Opérateur de pool (Pool Operator). Ce rôle est conçu pour permettre à l’assigné de gérer les ressources à l’échelle du pool. Les actions de gestion incluent la création de stockage, la gestion des serveurs, la gestion des correctifs et la création de pools. Les opérateurs de pool peuvent configurer les ressources du pool. Ils ont également un accès complet aux fonctionnalités suivantes : haute disponibilité, équilibrage de charge de travail et gestion des correctifs. Les opérateurs de pool ne peuvent pas ajouter d’utilisateurs ni modifier les rôles.
  • Administrateur d’alimentation de machine virtuelle (VM Power Admin). Ce rôle a un accès complet à la gestion des machines virtuelles et des modèles. Ils peuvent choisir où démarrer les machines virtuelles. Ils ont un accès complet aux fonctionnalités de contrôle dynamique de la mémoire et de capture instantanée de machine virtuelle. De plus, ils peuvent définir le serveur d’accueil et choisir où exécuter les charges de travail. L’attribution de ce rôle confère à l’assigné des autorisations suffisantes pour provisionner des machines virtuelles pour l’utilisation par l’opérateur de machine virtuelle.
  • Administrateur de machine virtuelle (VM Admin). Ce rôle peut gérer les machines virtuelles et les modèles et accéder au stockage nécessaire pour accomplir ces tâches. Cependant, ce rôle s’appuie sur XenServer pour choisir où exécuter les charges de travail et doit utiliser les paramètres des modèles pour le contrôle dynamique de la mémoire et le serveur d’accueil. (Ce rôle ne peut pas accéder aux fonctionnalités de contrôle dynamique de la mémoire, créer des captures instantanées, définir le serveur d’accueil ou choisir où exécuter les charges de travail.)
  • Opérateur de machine virtuelle (VM Operator). Ce rôle peut utiliser les machines virtuelles d’un pool et gérer leur cycle de vie de base. Les opérateurs de machine virtuelle peuvent interagir avec les consoles de machine virtuelle et démarrer ou arrêter les machines virtuelles, à condition que des ressources matérielles suffisantes soient disponibles. De même, les opérateurs de machine virtuelle peuvent effectuer des opérations de cycle de vie de démarrage et d’arrêt. Le rôle d’opérateur de machine virtuelle ne peut pas créer ou détruire des machines virtuelles, modifier les propriétés des machines virtuelles ou les ressources du serveur.
  • Lecture seule (Read Only). Ce rôle ne peut afficher que les données du pool de ressources et de performances.

Pour plus d’informations sur les autorisations associées à chaque rôle, consultez Définitions des rôles et autorisations RBAC. Pour plus d’informations sur la façon dont RBAC calcule les rôles qui s’appliquent à un utilisateur, consultez Calcul des rôles RBAC.

Remarque :

Lorsque vous créez un utilisateur, vous devez d’abord attribuer un rôle à l’utilisateur nouvellement créé avant qu’il ne puisse utiliser le compte. XenServer n’attribue pas automatiquement un rôle à l’utilisateur nouvellement créé.

Documentation associée

XenServer version actuelle

Présentation du contrôle d’accès basé sur les rôles