XenCenter

基于角色的访问控制概述

基于角色的访问控制 (RBAC) 功能允许您将预定义角色或权限集分配给 Active Directory 用户和组。这些权限控制 XenServer® 管理员对服务器和池的访问级别。RBAC 在池级别进行配置和部署。由于用户通过其分配的角色获取权限,因此请为用户或其组分配角色以授予他们所需的权限。

将 Active Directory 帐户用于 XenServer 用户帐户

RBAC 允许您限制不同用户组可以执行的操作。这种控制降低了经验不足的用户造成灾难性意外更改的可能性。分配 RBAC 角色还有助于防止因合规性原因对资源池进行未经授权的更改。为了便于合规性和审计,RBAC 还提供审计日志功能及其相应的 Workload Balancing 池审计跟踪报告。有关详细信息,请参阅 审计更改

用户映射到角色。角色映射到一组权限。

RBAC 依赖 Active Directory 提供身份验证服务。具体来说,XenServer 根据 Active Directory 用户和组帐户维护一个授权用户列表。因此,您必须先将池加入域并添加 Active Directory 帐户,然后才能分配角色。

RBAC 流程

实施 RBAC 并为用户或组分配角色的标准流程包括以下步骤:

  1. 加入域
  2. 将 Active Directory 用户或组 添加到池中。
  3. 分配(或修改)用户或组的 RBAC 角色。

本地超级用户

本地超级用户 (LSU) 或 root 用户是一个用于系统管理的特殊用户帐户,拥有所有权限。在 XenServer 中,本地超级用户是安装时的默认帐户。LSU 由 XenServer 认证,而不是外部身份验证服务。如果外部身份验证服务失败,LSU 仍然可以登录并管理系统。LSU 始终可以通过 SSH 访问 XenServer 物理服务器。

RBAC 角色

XenServer 附带六个预设角色,这些角色旨在与 IT 组织中的不同职能相对应。

  • 池管理员 (Pool Admin)。此角色是可用的最强大的角色。池管理员拥有对所有 XenServer 功能和设置的完全访问权限。他们可以执行所有操作,包括角色和用户管理。他们可以授予对 XenServer 控制台的访问权限。作为最佳实践,Citrix® 建议将此角色分配给有限数量的用户。

    注意:

    本地超级用户 (root) 始终拥有池管理员角色。池管理员角色具有与本地 root 相同的权限。

    如果您从用户中移除池管理员角色,请考虑同时更改 root 密码并轮换池密钥。有关更多信息,请参阅池安全性

  • 池操作员 (Pool Operator)。此角色旨在让受让人管理池范围的资源。管理操作包括创建存储、管理服务器、管理修补程序和创建池。池操作员可以配置池资源。他们还拥有对以下功能的完全访问权限:高可用性、工作负载平衡和修补程序管理。池操作员不能添加用户或修改角色。
  • 虚拟机电源管理员 (VM Power Admin)。此角色拥有对 VM 和模板管理的完全访问权限。他们可以选择启动 VM 的位置。他们拥有对动态内存控制功能和 VM 快照功能的完全访问权限。此外,他们可以设置主服务器并选择运行工作负载的位置。分配此角色可授予受让人足够的权限,以便为 VM 操作员使用预配虚拟机。
  • 虚拟机管理员 (VM Admin)。此角色可以管理 VM 和模板,并访问完成这些任务所需的存储。但是,此角色依赖 XenServer 来选择运行工作负载的位置,并且必须使用模板中的设置进行动态内存控制和主服务器设置。(此角色无法访问动态内存控制功能、创建快照、设置主服务器或选择运行工作负载的位置。)
  • 虚拟机操作员 (VM Operator)。此角色可以使用池中的 VM 并管理其基本生命周期。VM 操作员可以与 VM 控制台交互并启动或停止 VM,前提是有足够的硬件资源可用。同样,VM 操作员可以执行启动和停止生命周期操作。VM 操作员角色不能创建或销毁 VM、更改 VM 属性或服务器资源。
  • 只读 (Read Only)。此角色只能查看资源池和性能数据。

有关与每个角色关联的权限的信息,请参阅RBAC 角色和权限的定义。有关 RBAC 如何计算适用于用户的角色的信息,请参阅计算 RBAC 角色

注意:

创建用户时,必须先为新创建的用户分配角色,然后他们才能使用该帐户。XenServer 不会自动为新创建的用户分配角色。

相关文档

XenServer 当前版本

基于角色的访问控制概述