XenServer

基于角色的访问控制

XenServer® 中的基于角色的访问控制 (RBAC) 功能允许您分配用户、角色和权限,以控制谁可以访问您的 XenServer 以及他们可以执行哪些操作。XenServer RBAC 系统将用户(或用户组)映射到定义的角色(一组命名的权限)。这些角色具有关联的 XenServer 权限,可以执行某些操作。

权限不会直接分配给用户。用户通过分配给他们的角色获取权限。因此,管理单个用户权限就变成了将用户分配到适当角色的问题,这简化了常见操作。XenServer 维护一个授权用户及其角色的列表。

RBAC 允许您限制不同用户组可以执行的操作,从而降低经验不足的用户发生意外的可能性。

RBAC 还提供审计日志功能,用于合规性和审计。

RBAC 依赖 Active Directory 提供身份验证服务。具体来说,XenServer 根据 Active Directory 用户和组帐户维护一个授权用户列表。因此,在分配角色之前,您必须将池加入域并添加 Active Directory 帐户。

本地超级用户 (LSU) 或 root 是一个用于系统管理的特殊用户帐户,拥有所有权限。本地超级用户是 XenServer 安装时的默认帐户。LSU 通过 XenServer 进行身份验证,而不是通过外部身份验证服务。如果外部身份验证服务失败,LSU 仍然可以登录并管理系统。LSU 始终可以通过 SSH 访问 XenServer 物理主机。

RBAC 流程

以下部分描述了实施 RBAC 并为用户或组分配角色的标准流程:

  1. 加入域。有关详细信息,请参阅 在池上启用外部身份验证

  2. 将 Active Directory 用户或组添加到池中。这成为一个主体。有关详细信息,请参阅 将主体添加到 RBAC

  3. 分配(或更改)主体的 RBAC 角色。有关详细信息,请参阅 为主体分配 RBAC 角色

基于角色的访问控制