XenServer

RBAC 角色和权限

角色

XenServer® 附带以下六个预设角色:

  • 池管理员 (Pool Admin) – 与本地 root 相同。可以执行所有操作。

    注意:

    本地超级用户 (root) 具有“Pool Admin”角色。“Pool Admin”角色具有与本地 root 相同的权限。

    如果您从用户中移除 Pool Admin 角色,请考虑同时更改 root 密码并轮换池密钥。有关更多信息,请参阅池安全性

  • 池操作员 (Pool Operator) – 除了添加/删除用户和更改其角色外,可以执行所有操作。此角色主要侧重于主机和池管理(即创建存储、创建池、管理主机等)。

  • 虚拟机高级管理员 (VM Power Admin) – 创建和管理虚拟机。此角色侧重于为 VM 操作员使用而预配 VM。

  • 虚拟机管理员 (VM Admin) – 类似于 VM 高级管理员,但无法迁移 VM 或执行快照。

  • 虚拟机操作员 (VM Operator) – 类似于 VM 管理员,但无法创建/销毁 VM – 但可以执行启动/停止生命周期操作。

  • 只读 (Read Only) – 可以查看资源池和性能数据。

注意:

  • 要将更新应用于 XenServer 9 池,您必须以池管理员或池操作员身份登录 XenCenter,或使用本地 root 帐户。

  • 当使用 Active Directory 组授予需要主机 SSH 访问权限的池管理员用户的访问权限时,Active Directory 组中的用户数量不得超过 500。

有关每个角色可用权限的摘要以及每个权限可用操作的信息,请参阅下一节中的 RBAC 角色和权限定义

在 XenServer 中创建用户时,必须先为新创建的用户分配角色,然后他们才能使用该帐户。XenServer 不会自动为新创建的用户分配角色。因此,在您为这些帐户分配角色之前,它们无法访问 XenServer 池。

  1. 修改主体到角色的映射。这需要分配/修改角色权限,该权限仅适用于池管理员。

  2. 修改用户在 Active Directory 中的包含组成员身份。

RBAC 角色和权限定义

下表总结了每个角色可用的权限。有关每个权限可用操作的详细信息,请参阅 权限定义

角色权限 池管理员 池操作员 VM 电源管理员 VM 管理员 VM 操作员 只读
分配/修改角色 X          
登录(物理)服务器控制台(通过 SSH 和 XenCenter) X          
服务器备份/恢复 X          
在服务器上安装 TLS 证书 X          
将更新应用于池 X X        
滚动池升级 X          
导入 OVF/OVA 软件包 X X        
导入 XVA 软件包;导入磁盘映像 X X X      
导出 OVF/OVA/XVA 软件包 X X X X    
设置每个套接字的核心数 X X X X    
使用转换管理器转换虚拟机 X          
交换机端口锁定 X X        
多路径 X X        
注销活动用户连接 X X        
使用 NRPE 监控主机和 dom0 资源 X          
使用 SNMP 监控主机和 dom0 资源 X          
创建和解除警报 X X        
取消任何用户的任务 X X        
池管理 X X        
实时迁移 X X X      
存储实时迁移 X X X      
VM 高级操作 X X X      
VM 创建/销毁操作 X X X X    
VM 更改 CD 介质 X X X X X  
更改 VM 电源状态 X X X X X  
查看 VM 控制台 X X X X X  
VM 组(添加/修改/删除 VM 组) X X X X    
虚拟机组(将虚拟机添加到现有虚拟机组/从现有虚拟机组中移除) X X X X    
虚拟机组(查看虚拟机组) X X X X X X
vApp(添加/修改/删除 vApp) X X        
vApps(启动/关闭 vApp) X X        
vApps(向现有 vApp 添加/删除 VM) X X        
vApps(查看 vApp) X X X X X X
XenCenter 视图管理操作 X X X X X  
取消自己的任务 X X X X X X
读取审计日志 X X X X X X
配置、初始化、启用、禁用工作负载平衡 (WLB) X X        
应用 WLB 优化建议 X X        
接受 WLB 放置建议 X X X      
显示 WLB 配置 X X X X X X
生成 WLB 报告 X X X X X X
连接到池并读取所有池元数据(包括查看警报) X X X X X X
配置虚拟 GPU X X        
查看虚拟 GPU 配置 X X X X X X
收集诊断信息 X X        
vCPU 热插拔 X X X X    
配置更改块跟踪 X X X X    
列出更改块 X X X X X  
配置 PVS-Accelerator X X        
查看 PVS-Accelerator 配置 X X X X X X
计划快照(将虚拟机添加到现有快照计划/从现有快照计划中移除虚拟机) X X X      
计划快照(添加/修改/删除快照计划) X X        

权限定义

分配/修改角色:

  • 添加和移除用户
  • 添加和移除用户的角色
  • 启用和禁用 Active Directory 集成(加入域)

此权限允许用户授予自己任何权限或执行任何任务。

警告:

此角色允许用户禁用 Active Directory 集成以及从 Active Directory 添加的所有主体。

登录服务器控制台:

  • 通过 SSH 访问服务器控制台
  • 通过 XenCenter® 访问服务器控制台

警告:

获得 root shell 访问权限后,受让人可以任意重新配置整个系统,包括 RBAC。

服务器备份/恢复:

  • 备份和恢复服务器
  • 备份和恢复池元数据

恢复备份的能力允许受让人撤销 RBAC 配置更改。

在服务器上安装 TLS 证书:

此权限允许管理员在服务器上安装 TLS 证书。

将更新应用于池:

  • 将您的池与内容分发网络 (CDN) 同步
  • 如果需要,通过将虚拟机从每个主机迁移出去来应用更新,并运行任何必要的更新任务,例如重新启动主机、重新启动工具堆栈或重新启动虚拟机

滚动池升级:

  • 使用滚动池升级向导升级池中的所有主机。

导入 OVF/OVA 软件包:

  • 导入 OVF 和 OVA 软件包

导入 XVA 软件包和磁盘映像:

  • 导入 XVA 软件包
  • 导入磁盘映像

导出 OVF/OVA/XVA 软件包:

  • 将 VM 导出为 OVF/OVA 软件包
  • 将 VM 导出为 XVA 软件包

设置每个套接字的核心数:

  • 为 VM 的虚拟 CPU 设置每个套接字的核心数

此权限允许用户为 VM 的虚拟 CPU 指定拓扑。

使用 Conversion Manager 转换 VM:

  • 将 VMware ESXi/vCenter VM 转换为 XenServer VM

此权限允许用户将工作负载从 VMware 转换为 XenServer。通过将批量的 VMware ESXi/vCenter VM 复制到 XenServer 环境来转换这些工作负载。

交换机端口锁定:

  • 控制网络上的流量

此权限允许用户默认阻止网络上的所有流量,或定义虚拟机可以从中发送流量的特定 IP 地址。

多路径:

  • 启用多路径
  • 禁用多路径

注销活动用户连接:

  • 能够断开已登录用户的连接

使用 NRPE 监控主机和 dom0 资源:

有关详细信息,请参阅使用 NRPE 监控主机和 dom0 资源

使用 SNMP 监控主机和 dom0 资源:

有关详细信息,请参阅使用 SNMP 监控主机和 dom0 资源

创建/解除警报:

  • 配置 XenCenter 以在资源使用量超过特定阈值时生成警报
  • 从“警报”视图中删除警报

警告:拥有此权限的用户可以解除整个池的警报。

注意:

查看警报的能力是连接到池并读取所有池元数据权限的一部分。

取消任何用户的任务:

  • 取消任何用户正在运行的任务

此权限允许用户请求 XenServer 取消由任何用户启动的正在进行的任务。

池管理:

  • 设置池属性(命名、默认 SR)
  • 创建 GFS2 群集池
  • 启用、禁用和配置 HA
  • 设置每个 VM 的 HA 重启优先级
  • 配置 DR 并执行 DR 故障转移、故障恢复和测试故障转移操作。
  • 启用、禁用和配置工作负载平衡 (WLB)
  • 从池中添加和删除服务器
  • 紧急切换到池协调器
  • 紧急池协调器地址
  • 池成员的紧急恢复
  • 指定新的池协调器
  • 管理池和服务器证书
  • 修补
  • 设置服务器属性
  • 配置服务器日志记录
  • 启用和禁用服务器
  • 关闭、重启和启动服务器
  • 重启工具栈
  • 系统状态报告
  • 应用许可证
  • 由于工作负载平衡 (WLB)、维护模式或高可用性,将服务器上的所有其他虚拟机实时迁移到另一台服务器
  • 配置服务器管理接口和辅助接口
  • 禁用服务器管理
  • 删除崩溃转储
  • 添加、编辑和移除网络
  • 添加、编辑和移除 PBD/PIF/VLAN/Bond/SR
  • 添加、移除和检索机密

此权限包括维护池所需的所有操作。

注意:如果管理接口无法正常工作,除了本地 root 登录之外,任何登录都无法进行身份验证。

实时迁移:

  • 当虚拟机位于两个主机共享的存储上时,将虚拟机从一个主机迁移到另一个主机

存储实时迁移:

  • 当虚拟机不在两个主机共享的存储上时,将虚拟机从一个主机迁移到另一个主机
  • 将虚拟磁盘 (VDI) 从一个 SR 移动到另一个 SR

虚拟机高级操作:

  • 调整虚拟机内存(通过动态内存控制)
  • 创建带内存的虚拟机快照、拍摄虚拟机快照和回滚虚拟机
  • 迁移虚拟机
  • 启动虚拟机,包括指定物理服务器
  • 恢复虚拟机

此权限为受让人提供了足够的特权,如果他们对 XenServer 选择的主机不满意,可以在不同的主机上启动虚拟机。

虚拟机创建/销毁操作:

  • 安装和删除虚拟机
  • 克隆/复制虚拟机
  • 添加、移除和配置虚拟磁盘/CD 设备
  • 添加、移除和配置虚拟网络设备
  • 虚拟机配置更改
  • 虚拟机元数据备份/恢复
  • 将虚拟机转换为模板
  • 将现有快照转换为模板

虚拟机更改 CD 介质:

  • 弹出当前 CD
  • 插入新 CD

VM 更改电源状态:

  • 启动 VM(自动放置)
  • 关闭 VM
  • 重启 VM
  • 暂停 VM
  • 恢复 VM(自动放置)

此权限不包括 start_on、resume_on 和 migrate,它们是 VM 高级操作权限的一部分。

查看 VM 控制台:

  • 查看并与 VM 控制台交互

此权限不允许用户查看主机控制台。

VM 组(添加/修改/删除组):

  • 创建 VM 组
  • 删除 VM 组
  • 更改 VM 组的属性

VM 组(向现有 VM 组添加/删除 VM):

  • 将 VM 分配给 VM 组
  • 从 VM 组中移除 VM
  • 更改 VM 所属的 VM 组

VM 组(查看 VM 组):

  • 查看池中的 VM 组

vApp(添加/修改/删除 vApp):

  • 创建 vApp
  • 删除 vApp
  • 更改 vApp 的属性

vApp(启动/关闭 vApp):

  • 启动 vApp
  • 关闭 vApp

vApp(向现有 vApp 添加/移除 VM):

  • 将 VM 添加到 vApp。
  • 从 vApp 中移除 VM

vApp(查看 vApp):

  • 查看池中的 vApp

取消自己的任务:

  • 允许用户取消自己的任务

读取审计日志:

  • 下载 XenServer 审计日志

配置、初始化、启用、禁用 WLB:

  • 配置 WLB
  • 初始化 WLB 并更改 WLB 服务器
  • 启用 WLB
  • 禁用 WLB

应用 WLB 优化建议:

  • 应用显示在 WLB 选项卡中的任何优化建议

修改 WLB 报告订阅:

  • 更改生成的 WLB 报告或其收件人

接受 WLB 放置建议:

  • 选择工作负载平衡推荐用于放置的服务器之一(“星级”推荐)

显示 WLB 配置:

  • 查看池的 WLB 设置,如 WLB 选项卡上所示

生成 WLB 报告:

  • 查看并运行 WLB 报告,包括池审核跟踪报告

XenCenter 视图管理操作:

  • 创建和修改全局 XenCenter 文件夹
  • 创建和修改全局 XenCenter 自定义字段
  • 创建和修改全局 XenCenter 搜索

连接到池并读取所有池元数据:

  • 登录到池
  • 查看池元数据
  • 查看历史性能数据
  • 查看已登录用户
  • 查看用户和角色
  • 查看任务
  • 查看消息
  • 注册并接收事件

配置虚拟 GPU:

  • 指定池范围的放置策略
  • 将虚拟 GPU 分配给 VM
  • 从 VM 中移除虚拟 GPU
  • 修改允许的虚拟 GPU 类型
  • 创建、销毁或分配 GPU 组

查看虚拟 GPU 配置:

  • 查看 GPU、GPU 放置策略和虚拟 GPU 分配。

从 XenServer 收集诊断信息:

  • 启动 GC 收集和堆压缩
  • 收集垃圾回收统计信息
  • 收集数据库统计信息
  • 收集网络统计信息

配置更改块跟踪:

  • 启用更改块跟踪
  • 禁用更改块跟踪
  • 销毁与快照关联的数据并保留元数据
  • 获取 VDI 的 NBD 连接信息
  • 通过 NBD 连接导出 VDI

更改块跟踪只能在 XenServer Premium Edition 的许可实例上启用。

列出更改的块:

  • 比较两个 VDI 快照并列出它们之间已更改的块。

配置 PVS-Accelerator:

  • 启用 PVS-Accelerator
  • 禁用 PVS-Accelerator
  • 更新 PVS-Accelerator 缓存配置
  • 添加或移除 PVS-Accelerator 缓存配置

查看 PVS-Accelerator 配置:

  • 查看 PVS-Accelerator 的状态

计划快照(将虚拟机添加到现有快照计划/从现有快照计划中移除虚拟机):

  • 将虚拟机添加到现有快照计划
  • 从现有快照计划中移除虚拟机

计划快照(添加/修改/删除快照计划):

  • 添加快照计划
  • 修改快照计划
  • 删除快照计划

注意:

有时,只读用户无法将资源移动到 XenCenter 中的文件夹,即使在收到提升权限提示并提供更高级别用户的凭据之后也是如此。在这种情况下,请以更高级别用户的身份登录 XenCenter 并重试该操作。

XenServer 如何计算会话的角色?

  1. 通过 Active Directory 服务器对主体进行身份验证,以验证主体可能属于哪些包含组。

  2. 然后,XenServer 会验证已分配给主体及其包含组的角色。

  3. 由于主体可以是多个 Active Directory 组的成员,因此他们会继承所有相关角色的权限。

在此图中,由于主体 2(组 2)是池操作员,并且用户 1 是组 2 的成员,因此当主体 3(用户 1)尝试登录时,他们会继承主体 3(VM 操作员)和组 2(池操作员)的角色。由于池操作员角色级别更高,因此主体 3(用户 1)的最终角色是池操作员,而不是 VM 操作员。

RBAC 角色和权限