Download Handbuch zur Server-Konfiguration
Transcript
Handbuch zur Server-Konfiguration Grundlegendes zu Zugriffsberechtigungen Für ESX Server und VirtualCenter werden Zugriffsberechtigungen als Zugriffsrollen definiert, die aus einem Anwender und der dem Anwender zugewiesenen Rolle für ein Objekt wie z. B. einer virtuellen Maschine oder einem ESX Server-Host bestehen. Zugriffsberechtigungen geben Anwendern das Recht, bestimmte Vorgänge auszuführen und bestimmte Objekte auf einem ESX Server-Host oder, wenn Anwender von VirtualCenter aus arbeiten, alle von VirtualCenter verwalteten Objekte zu verwalten. Wenn Sie zum Beispiel Speicher für einen ESX Server-Host konfigurieren möchten, müssen Sie über eine Berechtigung zur Host-Konfiguration verfügen. Die meisten VirtualCenter- und ESX Server-Anwender können Objekte des Hosts nur in eingeschränktem Maße ändern. ESX Server gibt jedoch zwei Anwendern vollständige Zugriffsrechte und Berechtigungen für alle virtuellen Objekte wie z. B. Datastores, Hosts, virtuelle Maschinen und Ressourcen-Pools – dem Root und, wenn der Host durch VirtualCenter verwaltet wird, dem vpxuser. Root und vpxuser verfügen über folgende Berechtigungen: root – Der Root-Anwender kann auf dem ESX Server-Host, auf dem er sich angemeldet hat, alle Steuerungsvorgänge wie z. B. die Verwaltung von Zugriffsberechtigungen, die Erstellung von Gruppen und Anwendern, Ereignisverwaltung usw. vornehmen. Ein Root-Anwender, der auf einem ESX Server-Host angemeldet ist, kann jedoch die Aktivitäten anderer Hosts im ESX Server-System nicht beeinflussen. Aus Sicherheitsgründen möchten Sie vielleicht nicht den Root-Benutzer in der Administratorenrolle sehen. In diesem Fall können Sie die Genehmigungen nach der Installation so ändern, dass der Root-Anwender keine weiteren Administratorrechte hat oder Sie löschen alle Zugriffsrechte des Root-Anwenders über den VI Client, wie im Kapitel „Verwaltung der Benutzer, Gruppen, Berechtigungen und Rollen“ des Handbuchs für Systemadministratoren beschrieben. Wenn Sie dies tun, müssen Sie auf der Root-Ebene zunächst eine andere Genehmigung erteilen, die ein anderer Benutzer mit der Rolle des Administrators erhält. Die Zuweisung der Administratorenrolle auf verschiedene Anwender gewährleistet die Nachvollziehbarkeit und somit die Sicherheit. Der VI Client protokolliert alle Aktionen des Administrators als Ereignisse und gibt Ihnen ein Überwachungsprotokoll aus. Sie können diese Funktion zur Verbesserung der Verantwortlichkeiten der verschiedenen Anwender verwenden, die für einen Host als Administratoren handeln. Wenn alle Administratoren sich am Host als RootAnwender anmelden, können Sie nicht wissen, welche Administrator eine Aktion ausgeführt hat. Wenn Sie jedoch mehrere Genehmigungen auf Root-Ebene anlegen – die jeweils einem anderen Anwender oder einer anderen Anwendergruppe zugewiesen sind – können Sie die Aktionen jedes Administrators oder jeder Administratorengruppe gut nachvollziehen. 216 VMware, Inc.