XenServer

Rôles et autorisations RBAC

Rôles

XenServer® est fourni avec les six rôles prédéfinis suivants :

  • Administrateur de pool (Pool Admin) – identique à l’utilisateur root local. Peut effectuer toutes les opérations.

    Remarque :

    Le super-utilisateur local (root) a le rôle « Pool Admin ». Le rôle Pool Admin a les mêmes autorisations que l’utilisateur root local.

    Si vous supprimez le rôle Pool Admin d’un utilisateur, pensez également à modifier le mot de passe root et à renouveler le secret du pool. Pour plus d’informations, consultez Sécurité du pool.

  • Opérateur de pool (Pool Operator) – peut tout faire, à l’exception de l’ajout/suppression d’utilisateurs et de la modification de leurs rôles. Ce rôle est principalement axé sur la gestion des hôtes et des pools (c’est-à-dire la création de stockage, la création de pools, la gestion des hôtes, etc.).

  • Administrateur de puissance de machine virtuelle (VM Power Admin) – crée et gère les machines virtuelles. Ce rôle est axé sur le provisionnement des machines virtuelles destinées à être utilisées par un opérateur de machine virtuelle.

  • Administrateur de machine virtuelle (VM Admin) – similaire à un administrateur de puissance de machine virtuelle, mais ne peut pas migrer de machines virtuelles ni effectuer de captures instantanées.

  • Opérateur de machine virtuelle (VM Operator) – similaire à un administrateur de machine virtuelle, mais ne peut pas créer/détruire de machines virtuelles – il peut cependant effectuer des opérations de cycle de vie de démarrage/arrêt.

  • Lecture seule (Read Only) – peut afficher les données du pool de ressources et de performances.

Remarque :

  • Pour appliquer des mises à jour aux pools XenServer 9, vous devez être connecté à XenCenter en tant qu’administrateur de pool ou opérateur de pool, ou utiliser un compte root local.

  • Lorsque vous utilisez des groupes Active Directory pour accorder l’accès aux utilisateurs administrateurs de pool qui nécessitent un accès SSH à l’hôte, le nombre d’utilisateurs dans le groupe Active Directory ne doit pas dépasser 500.

Pour un résumé des autorisations disponibles pour chaque rôle et pour des informations sur les opérations disponibles pour chaque autorisation, consultez Définitions des rôles et autorisations RBAC dans la section suivante.

Lorsque vous créez un utilisateur dans XenServer, vous devez d’abord attribuer un rôle à l’utilisateur nouvellement créé avant qu’il ne puisse utiliser le compte. XenServer n’attribue pas automatiquement de rôle à l’utilisateur nouvellement créé. Par conséquent, ces comptes n’ont aucun accès au pool XenServer tant que vous ne leur avez pas attribué de rôle.

  1. Modifier le mappage sujet-rôle. Cela nécessite l’autorisation d’attribution/modification de rôle, uniquement disponible pour un administrateur de pool.

  2. Modifier l’appartenance au groupe contenant de l’utilisateur dans Active Directory.

Définitions des rôles et autorisations RBAC

Le tableau suivant récapitule les autorisations disponibles pour chaque rôle. Pour plus de détails sur les opérations disponibles pour chaque autorisation, consultez Définitions des autorisations.

Autorisations de rôle Administrateur de pool Opérateur de pool Administrateur d’alimentation VM Administrateur de VM Opérateur de VM Lecture seule
Attribuer/modifier les rôles X          
Se connecter aux consoles de serveur (physique) (via SSH et XenCenter) X          
Sauvegarde/restauration de serveur X          
Installer un certificat TLS sur un serveur X          
Appliquer des mises à jour à un pool X X        
Mise à niveau progressive du pool X          
Importer des paquets OVF/OVA X X        
Importer des paquets XVA ; importer des images disque X X X      
Exporter des paquets OVF/OVA/XVA X X X X    
Définir les cœurs par socket X X X X    
Convertir des machines virtuelles à l’aide de Conversion Manager X          
Verrouillage des ports de commutateur X X        
Multipathing X X        
Déconnecter les connexions utilisateur actives X X        
Surveiller les ressources de l’hôte et de dom0 avec NRPE X          
Surveiller les ressources de l’hôte et de dom0 avec SNMP X          
Créer et ignorer des alertes X X        
Annuler la tâche de n’importe quel utilisateur X X        
Gestion du pool X X        
Migration en direct X X X      
Migration en direct du stockage X X X      
Opérations avancées de VM X X X      
Opérations de création/suppression de VM X X X X    
VM : changer le média CD X X X X X  
Modifier l’état d’alimentation de la VM X X X X X  
Afficher les consoles de VM X X X X X  
Groupes de VM (Ajouter/Modifier/Supprimer des groupes de VM) X X X X    
Groupes de machines virtuelles (Ajouter/Supprimer des machines virtuelles à un groupe de machines virtuelles existant) X X X X    
Groupes de machines virtuelles (Afficher les groupes) X X X X X X
vApps (Ajouter/Modifier/Supprimer des vApps) X X        
vApps (Démarrer/Arrêter les vApps) X X        
vApps (Ajouter/Supprimer des machines virtuelles à une vApp existante) X X        
vApps (Afficher les vApps) X X X X X X
Opérations de gestion de la vue XenCenter X X X X X  
Annuler ses propres tâches X X X X X X
Lire les journaux d’audit X X X X X X
Configurer, initialiser, activer, désactiver l’équilibrage de charge de travail (WLB) X X        
Appliquer les recommandations d’optimisation WLB X X        
Accepter les recommandations de placement WLB X X X      
Afficher la configuration WLB X X X X X X
Générer des rapports WLB X X X X X X
Se connecter au pool et lire toutes les métadonnées du pool (y compris l’affichage des alertes) X X X X X X
Configurer le GPU virtuel X X        
Afficher la configuration du GPU virtuel X X X X X X
Collecter les informations de diagnostic X X        
Hotplug vCPU X X X X    
Configurer le suivi des blocs modifiés X X X X    
Lister les blocs modifiés X X X X X  
Configurer PVS-Accelerator X X        
Afficher la configuration de PVS-Accelerator X X X X X X
Instantanés planifiés (Ajouter/Supprimer des VM aux planifications d’instantanés existantes) X X X      
Instantanés planifiés (Ajouter/Modifier/Supprimer des planifications d’instantanés) X X        

Définitions des autorisations

Attribuer/modifier les rôles :

  • Ajouter et supprimer des utilisateurs
  • Ajouter et supprimer des rôles aux utilisateurs
  • Activer et désactiver l’intégration Active Directory (être joint au domaine)

Cette autorisation permet à l’utilisateur de s’accorder n’importe quelle autorisation ou d’effectuer n’importe quelle tâche.

Avertissement :

Ce rôle permet à l’utilisateur de désactiver l’intégration Active Directory et tous les sujets ajoutés depuis Active Directory.

Se connecter aux consoles de serveur :

  • Accès à la console du serveur via ssh
  • Accès à la console du serveur via XenCenter®

Avertissement :

Avec un accès au shell root, l’affectataire peut reconfigurer arbitrairement l’ensemble du système, y compris le RBAC.

Sauvegarde/restauration de serveur :

  • Sauvegarder et restaurer des serveurs
  • Sauvegarder et restaurer les métadonnées du pool

La possibilité de restaurer une sauvegarde permet à l’affectataire d’annuler les modifications de configuration RBAC.

Installer un certificat TLS sur un serveur :

Cette autorisation permet à un administrateur d’installer un certificat TLS sur un serveur.

Appliquer les mises à jour à un pool :

  • Synchroniser votre pool avec le réseau de diffusion de contenu (CDN)
  • Appliquer les mises à jour en migrant les machines virtuelles de chaque hôte si nécessaire et en exécutant toutes les tâches de mise à jour nécessaires telles que le redémarrage de l’hôte, le redémarrage de la pile d’outils ou le redémarrage des machines virtuelles

Mise à niveau progressive du pool :

  • Mettre à niveau tous les hôtes d’un pool à l’aide de l’assistant Mise à niveau de pool glissante.

Importer des paquets OVF/OVA :

  • Importer des paquets OVF et OVA

Importer des paquets XVA et des images disque :

  • Importer des paquets XVA
  • Importer des images disque

Exporter des paquets OVF/OVA/XVA :

  • Exporter des machines virtuelles en tant que paquets OVF/OVA
  • Exporter des machines virtuelles en tant que paquets XVA

Définir le nombre de cœurs par socket :

  • Définir le nombre de cœurs par socket pour les processeurs virtuels de la machine virtuelle

Cette autorisation permet à l’utilisateur de spécifier la topologie des processeurs virtuels de la machine virtuelle.

Convertir des machines virtuelles à l’aide de Conversion Manager :

  • Convertir des machines virtuelles VMware ESXi/vCenter en machines virtuelles XenServer

Cette autorisation permet à l’utilisateur de convertir des charges de travail de VMware vers XenServer. Convertissez ces charges de travail en copiant des lots de machines virtuelles VMware ESXi/vCenter vers l’environnement XenServer.

Verrouillage de port de commutateur :

  • Contrôler le trafic sur un réseau

Cette autorisation permet à l’utilisateur de bloquer tout le trafic sur un réseau par défaut, ou de définir des adresses IP spécifiques à partir desquelles une VM peut envoyer du trafic.

Multipathing :

  • Activer le multipathing
  • Désactiver le multipathing

Déconnecter les connexions utilisateur actives :

  • Possibilité de déconnecter les utilisateurs connectés

Surveiller les ressources de l’hôte et de dom0 avec NRPE :

Pour plus d’informations, consultez Surveiller les ressources de l’hôte et de dom0 avec NRPE.

Surveiller les ressources de l’hôte et de dom0 avec SNMP :

Pour plus d’informations, consultez Surveiller les ressources de l’hôte et de dom0 avec SNMP.

Créer/ignorer les alertes :

  • Configurer XenCenter pour générer des alertes lorsque l’utilisation des ressources dépasse certains seuils
  • Supprimer les alertes de la vue Alertes

Attention : Un utilisateur disposant de cette autorisation peut ignorer les alertes pour l’ensemble du pool.

Remarque :

La possibilité d’afficher les alertes fait partie de l’autorisation de se connecter au pool et de lire toutes les métadonnées du pool.

Annuler la tâche de n’importe quel utilisateur :

  • Annuler la tâche en cours d’exécution de n’importe quel utilisateur

Cette autorisation permet à l’utilisateur de demander à XenServer d’annuler une tâche en cours initiée par n’importe quel utilisateur.

Gestion du pool :

  • Définir les propriétés du pool (nommage, SR par défaut)
  • Créer un pool en cluster GFS2
  • Activer, désactiver et configurer la HA
  • Définir les priorités de redémarrage HA par VM
  • Configurer la DR et effectuer des opérations de basculement, de restauration et de test de basculement DR.
  • Activer, désactiver et configurer l’équilibrage de charge (WLB)
  • Ajouter et supprimer un serveur du pool
  • Transition d’urgence vers le coordinateur de pool
  • Adresse du coordinateur de pool d’urgence
  • Récupération d’urgence des membres du pool
  • Désigner un nouveau coordinateur de pool
  • Gérer les certificats de pool et de serveur
  • Correctifs
  • Définir les propriétés du serveur
  • Configurer la journalisation du serveur
  • Activer et désactiver les serveurs
  • Arrêter, redémarrer et allumer les serveurs
  • Redémarrer le toolstack
  • Rapports d’état du système
  • Appliquer une licence
  • Migration en direct de toutes les autres machines virtuelles sur un serveur vers un autre serveur, en raison de WLB, du mode maintenance ou de la haute disponibilité
  • Configurer les interfaces de gestion du serveur et les interfaces secondaires
  • Désactiver la gestion du serveur
  • Supprimer les crashdumps
  • Ajouter, modifier et supprimer des réseaux
  • Ajouter, modifier et supprimer des PBD/PIF/VLAN/Bonds/SR
  • Ajouter, supprimer et récupérer des secrets

Cette autorisation inclut toutes les actions requises pour maintenir un pool.

Remarque : Si l’interface de gestion ne fonctionne pas, aucune connexion ne peut s’authentifier, à l’exception des connexions root locales.

Migration en direct :

  • Migrer des machines virtuelles d’un hôte à un autre lorsque les machines virtuelles se trouvent sur un stockage partagé par les deux hôtes

Migration en direct du stockage :

  • Migrer d’un hôte à un autre lorsque les machines virtuelles ne se trouvent pas sur un stockage partagé entre les deux hôtes
  • Déplacer des disques virtuels (VDI) d’un SR à un autre SR

Opérations avancées de machine virtuelle :

  • Ajuster la mémoire de la machine virtuelle (via le contrôle dynamique de la mémoire)
  • Créer un instantané de machine virtuelle avec mémoire, prendre des instantanés de machine virtuelle et restaurer des machines virtuelles
  • Migrer des VM
  • Démarrer les machines virtuelles, y compris la spécification du serveur physique
  • Reprendre les VM

Cette autorisation fournit au bénéficiaire des privilèges suffisants pour démarrer une machine virtuelle sur un hôte différent s’il n’est pas satisfait de l’hôte sélectionné par XenServer.

Opérations de création/destruction de machines virtuelles :

  • Installer et supprimer des machines virtuelles
  • Cloner/copier des VM
  • Ajouter, supprimer et configurer des périphériques de disque/CD virtuels
  • Ajouter, supprimer et configurer des périphériques réseau virtuels
  • Modification de la configuration de la machine virtuelle
  • Sauvegarde/restauration des métadonnées de la machine virtuelle
  • Convertir une machine virtuelle en modèle
  • Convertir un instantané existant en modèle

Modification du support CD de la machine virtuelle :

  • Éjecter le CD actuel
  • Insérer un nouveau CD

Modification de l’état d’alimentation des VM :

  • Démarrer les VM (placement automatique)
  • Arrêter les VM
  • Redémarrer les VM
  • Suspendre les VM
  • Reprendre les VM (placement automatique)

Cette autorisation n’inclut pas start_on, resume_on et migrate, qui font partie de l’autorisation d’opérations avancées des VM.

Afficher les consoles de VM :

  • Voir et interagir avec les consoles de VM

Cette autorisation ne permet pas à l’utilisateur d’afficher les consoles d’hôte.

Groupes de VM (Ajouter/Modifier/Supprimer des groupes) :

  • Créer un groupe de VM
  • Supprimer un groupe de VM
  • Modifier les propriétés d’un groupe de VM

Groupes de VM (Ajouter/Supprimer des VM à un groupe de VM existant) :

  • Attribuer une VM à un groupe de VM
  • Supprimer une VM d’un groupe de VM
  • Modifier le groupe de VM auquel une VM est attribuée

Groupes de VM (Afficher les groupes de VM) :

  • Afficher les groupes de VM dans le pool

vApps (Ajouter/Modifier/Supprimer des vApps) :

  • Créer une vApp
  • Supprimer une vApp
  • Modifier les propriétés d’une vApp

vApps (Démarrer/Arrêter des vApps) :

  • Démarrer une vApp
  • Arrêter une vApp

vApps (Ajouter/Supprimer des VM à une vApp existante) :

  • Ajouter une VM à une vApp.
  • Supprimer une VM d’une vApp

vApps (Afficher les vApps) :

  • Afficher les vApps dans le pool

Annuler ses propres tâches :

  • Permet aux utilisateurs d’annuler leurs propres tâches

Lire le journal d’audit :

  • Télécharger le journal d’audit XenServer

Configurer, initialiser, activer, désactiver WLB :

  • Configurer WLB
  • Initialiser WLB et modifier les serveurs WLB
  • Activer WLB
  • Désactiver WLB

Appliquer les recommandations d’optimisation WLB :

  • Appliquer toutes les recommandations d’optimisation qui apparaissent dans l’onglet WLB

Modifier les abonnements aux rapports WLB :

  • Modifier le rapport WLB généré ou son destinataire

Accepter les recommandations de placement WLB :

  • Sélectionner l’un des serveurs que Workload Balancing recommande pour le placement (recommandations « étoile »)

Afficher la configuration WLB :

  • Afficher les paramètres WLB pour un pool tels qu’affichés dans l’onglet WLB

Générer des rapports WLB :

  • Afficher et exécuter des rapports WLB, y compris le rapport d’audit du pool

Opérations de gestion des vues XenCenter :

  • Créer et modifier des dossiers XenCenter globaux
  • Créer et modifier des champs personnalisés XenCenter globaux
  • Créer et modifier des recherches XenCenter globales

Se connecter au pool et lire toutes les métadonnées du pool :

  • Se connecter au pool
  • Afficher les métadonnées du pool
  • Afficher les données de performance historiques
  • Afficher les utilisateurs connectés
  • Afficher les utilisateurs et les rôles
  • Afficher les tâches
  • Afficher les messages
  • S’inscrire et recevoir des événements

Configurer le GPU virtuel :

  • Spécifier une politique de placement à l’échelle du pool
  • Attribuer un GPU virtuel à une machine virtuelle
  • Supprimer un GPU virtuel d’une machine virtuelle
  • Modifier les types de GPU virtuels autorisés
  • Créer, détruire ou attribuer un groupe de GPU

Afficher la configuration du GPU virtuel :

  • Afficher les GPU, les politiques de placement des GPU et les attributions de GPU virtuels.

Collecter les informations de diagnostic de XenServer :

  • Lancer la collecte GC et la compaction du tas
  • Collecter les statistiques de collecte des déchets
  • Collecter les statistiques de la base de données
  • Collecter les statistiques réseau

Configurer le suivi des blocs modifiés :

  • Activer le suivi des blocs modifiés
  • Désactiver le suivi des blocs modifiés
  • Détruire les données associées à un instantané et conserver les métadonnées
  • Obtenir les informations de connexion NBD pour un VDI
  • Exporter un VDI via une connexion NBD

Le suivi des blocs modifiés ne peut être activé que pour les instances sous licence de XenServer Premium Edition.

Lister les blocs modifiés :

  • Comparer deux instantanés VDI et lister les blocs qui ont changé entre eux.

Configurer PVS-Accelerator :

  • Activer PVS-Accelerator
  • Désactiver PVS-Accelerator
  • Mettre à jour la configuration du cache de PVS-Accelerator
  • Ajouter ou supprimer la configuration du cache PVS-Accelerator

Afficher la configuration de PVS-Accelerator :

  • Afficher l’état de PVS-Accelerator

Instantanés planifiés (Ajouter/Supprimer des machines virtuelles aux planifications d’instantanés existantes) :

  • Ajouter des machines virtuelles aux planifications d’instantanés existantes
  • Supprimer des machines virtuelles des planifications d’instantanés existantes

Instantanés planifiés (Ajouter/Modifier/Supprimer des planifications d’instantanés) :

  • Ajouter des planifications d’instantanés
  • Modifier des planifications d’instantanés
  • Supprimer des planifications d’instantanés

Remarque :

Parfois, un utilisateur en lecture seule ne peut pas déplacer une ressource dans un dossier dans XenCenter, même après avoir reçu une invite d’élévation et fourni les informations d’identification d’un utilisateur plus privilégié. Dans ce cas, connectez-vous à XenCenter en tant qu’utilisateur plus privilégié et réessayez l’action.

Comment XenServer calcule-t-il les rôles pour la session ?

  1. Le sujet est authentifié via le serveur Active Directory pour vérifier à quels groupes d’appartenance le sujet peut également appartenir.

  2. XenServer vérifie ensuite quels rôles ont été attribués à la fois au sujet et à ses groupes d’appartenance.

  3. Étant donné que les sujets peuvent être membres de plusieurs groupes Active Directory, ils héritent de toutes les autorisations des rôles associés.

Dans cette illustration, le Sujet 2 (Groupe 2) est l'Opérateur de Pool et l'Utilisateur 1 est membre du Groupe 2. Lorsque le Sujet 3 (Utilisateur 1) tente de se connecter, il hérite des rôles du Sujet 3 (Opérateur de VM) et du Groupe 2 (Opérateur de Pool). Comme le rôle d'Opérateur de Pool est supérieur, le rôle résultant pour le Sujet 3 (Utilisateur 1) est Opérateur de Pool et non Opérateur de VM.

Rôles et autorisations RBAC