This content has been machine translated dynamically.
Dieser Inhalt ist eine maschinelle Übersetzung, die dynamisch erstellt wurde. (Haftungsausschluss)
Cet article a été traduit automatiquement de manière dynamique. (Clause de non responsabilité)
Este artículo lo ha traducido una máquina de forma dinámica. (Aviso legal)
此内容已经过机器动态翻译。 放弃
このコンテンツは動的に機械翻訳されています。免責事項
이 콘텐츠는 동적으로 기계 번역되었습니다. 책임 부인
Este texto foi traduzido automaticamente. (Aviso legal)
Questo contenuto è stato tradotto dinamicamente con traduzione automatica.(Esclusione di responsabilità))
This article has been machine translated.
Dieser Artikel wurde maschinell übersetzt. (Haftungsausschluss)
Ce article a été traduit automatiquement. (Clause de non responsabilité)
Este artículo ha sido traducido automáticamente. (Aviso legal)
この記事は機械翻訳されています.免責事項
이 기사는 기계 번역되었습니다.책임 부인
Este artigo foi traduzido automaticamente.(Aviso legal)
这篇文章已经过机器翻译.放弃
Questo articolo è stato tradotto automaticamente.(Esclusione di responsabilità))
Translation failed!
基于角色的访问控制概述
基于角色的访问控制 (RBAC) 功能允许您将预定义角色或权限集分配给 Active Directory 用户和组。这些权限控制 XenServer® 管理员对服务器和池的访问级别。RBAC 在池级别进行配置和部署。由于用户通过其分配的角色获取权限,因此请为用户或其组分配角色以授予他们所需的权限。
将 Active Directory 帐户用于 XenServer 用户帐户
RBAC 允许您限制不同用户组可以执行的操作。这种控制降低了经验不足的用户造成灾难性意外更改的可能性。分配 RBAC 角色还有助于防止因合规性原因对资源池进行未经授权的更改。为了便于合规性和审计,RBAC 还提供审计日志功能及其相应的 Workload Balancing 池审计跟踪报告。有关详细信息,请参阅 审计更改。

RBAC 依赖 Active Directory 提供身份验证服务。具体来说,XenServer 根据 Active Directory 用户和组帐户维护一个授权用户列表。因此,您必须先将池加入域并添加 Active Directory 帐户,然后才能分配角色。
RBAC 流程
实施 RBAC 并为用户或组分配角色的标准流程包括以下步骤:
- 加入域。
- 将 Active Directory 用户或组 添加到池中。
- 分配(或修改)用户或组的 RBAC 角色。
本地超级用户
本地超级用户 (LSU) 或 root 用户是一个用于系统管理的特殊用户帐户,拥有所有权限。在 XenServer 中,本地超级用户是安装时的默认帐户。LSU 由 XenServer 认证,而不是外部身份验证服务。如果外部身份验证服务失败,LSU 仍然可以登录并管理系统。LSU 始终可以通过 SSH 访问 XenServer 物理服务器。
RBAC 角色
XenServer 附带六个预设角色,这些角色旨在与 IT 组织中的不同职能相对应。
-
池管理员 (Pool Admin)。此角色是可用的最强大的角色。池管理员拥有对所有 XenServer 功能和设置的完全访问权限。他们可以执行所有操作,包括角色和用户管理。他们可以授予对 XenServer 控制台的访问权限。作为最佳实践,Citrix® 建议将此角色分配给有限数量的用户。
注意:
本地超级用户 (root) 始终拥有池管理员角色。池管理员角色具有与本地 root 相同的权限。
如果您从用户中移除池管理员角色,请考虑同时更改 root 密码并轮换池密钥。有关更多信息,请参阅池安全性。
- 池操作员 (Pool Operator)。此角色旨在让受让人管理池范围的资源。管理操作包括创建存储、管理服务器、管理修补程序和创建池。池操作员可以配置池资源。他们还拥有对以下功能的完全访问权限:高可用性、工作负载平衡和修补程序管理。池操作员不能添加用户或修改角色。
- 虚拟机电源管理员 (VM Power Admin)。此角色拥有对 VM 和模板管理的完全访问权限。他们可以选择启动 VM 的位置。他们拥有对动态内存控制功能和 VM 快照功能的完全访问权限。此外,他们可以设置主服务器并选择运行工作负载的位置。分配此角色可授予受让人足够的权限,以便为 VM 操作员使用预配虚拟机。
- 虚拟机管理员 (VM Admin)。此角色可以管理 VM 和模板,并访问完成这些任务所需的存储。但是,此角色依赖 XenServer 来选择运行工作负载的位置,并且必须使用模板中的设置进行动态内存控制和主服务器设置。(此角色无法访问动态内存控制功能、创建快照、设置主服务器或选择运行工作负载的位置。)
- 虚拟机操作员 (VM Operator)。此角色可以使用池中的 VM 并管理其基本生命周期。VM 操作员可以与 VM 控制台交互并启动或停止 VM,前提是有足够的硬件资源可用。同样,VM 操作员可以执行启动和停止生命周期操作。VM 操作员角色不能创建或销毁 VM、更改 VM 属性或服务器资源。
- 只读 (Read Only)。此角色只能查看资源池和性能数据。
有关与每个角色关联的权限的信息,请参阅RBAC 角色和权限的定义。有关 RBAC 如何计算适用于用户的角色的信息,请参阅计算 RBAC 角色。
注意:
创建用户时,必须先为新创建的用户分配角色,然后他们才能使用该帐户。XenServer 不会自动为新创建的用户分配角色。
相关文档
XenServer 当前版本
共享
共享
This Preview product documentation is Cloud Software Group Confidential.
You agree to hold this documentation confidential pursuant to the terms of your Cloud Software Group Beta/Tech Preview Agreement.
The development, release and timing of any features or functionality described in the Preview documentation remains at our sole discretion and are subject to change without notice or consultation.
The documentation is for informational purposes only and is not a commitment, promise or legal obligation to deliver any material, code or functionality and should not be relied upon in making Cloud Software Group product purchase decisions.
If you do not agree, select I DO NOT AGREE to exit.