Download Handbuch zur Server-Konfiguration

Transcript
Handbuch zur Server-Konfiguration
Grundlegendes zu Zugriffsberechtigungen
Für ESX Server und VirtualCenter werden Zugriffsberechtigungen als Zugriffsrollen
definiert, die aus einem Anwender und der dem Anwender zugewiesenen Rolle für ein
Objekt wie z. B. einer virtuellen Maschine oder einem ESX Server-Host bestehen. Zugriffsberechtigungen geben Anwendern das Recht, bestimmte Vorgänge auszuführen
und bestimmte Objekte auf einem ESX Server-Host oder, wenn Anwender von VirtualCenter aus arbeiten, alle von VirtualCenter verwalteten Objekte zu verwalten. Wenn Sie
zum Beispiel Speicher für einen ESX Server-Host konfigurieren möchten, müssen Sie
über eine Berechtigung zur Host-Konfiguration verfügen.
Die meisten VirtualCenter- und ESX Server-Anwender können Objekte des Hosts nur
in eingeschränktem Maße ändern. ESX Server gibt jedoch zwei Anwendern vollständige Zugriffsrechte und Berechtigungen für alle virtuellen Objekte wie z. B. Datastores,
Hosts, virtuelle Maschinen und Ressourcen-Pools – dem Root und, wenn der Host
durch VirtualCenter verwaltet wird, dem vpxuser. Root und vpxuser verfügen über
folgende Berechtigungen:
„
root – Der Root-Anwender kann auf dem ESX Server-Host, auf dem er sich
angemeldet hat, alle Steuerungsvorgänge wie z. B. die Verwaltung von Zugriffsberechtigungen, die Erstellung von Gruppen und Anwendern, Ereignisverwaltung usw. vornehmen. Ein Root-Anwender, der auf einem ESX Server-Host
angemeldet ist, kann jedoch die Aktivitäten anderer Hosts im ESX Server-System
nicht beeinflussen.
Aus Sicherheitsgründen möchten Sie vielleicht nicht den Root-Benutzer in der Administratorenrolle sehen. In diesem Fall können Sie die Genehmigungen nach der
Installation so ändern, dass der Root-Anwender keine weiteren Administratorrechte
hat oder Sie löschen alle Zugriffsrechte des Root-Anwenders über den VI Client, wie
im Kapitel „Verwaltung der Benutzer, Gruppen, Berechtigungen und Rollen“ des
Handbuchs für Systemadministratoren beschrieben. Wenn Sie dies tun, müssen Sie auf
der Root-Ebene zunächst eine andere Genehmigung erteilen, die ein anderer Benutzer mit der Rolle des Administrators erhält.
Die Zuweisung der Administratorenrolle auf verschiedene Anwender gewährleistet die Nachvollziehbarkeit und somit die Sicherheit. Der VI Client protokolliert alle Aktionen des Administrators als Ereignisse und gibt Ihnen ein Überwachungsprotokoll aus. Sie können diese Funktion zur Verbesserung der Verantwortlichkeiten der verschiedenen Anwender verwenden, die für einen Host als
Administratoren handeln. Wenn alle Administratoren sich am Host als RootAnwender anmelden, können Sie nicht wissen, welche Administrator eine Aktion
ausgeführt hat. Wenn Sie jedoch mehrere Genehmigungen auf Root-Ebene anlegen – die jeweils einem anderen Anwender oder einer anderen Anwendergruppe zugewiesen sind – können Sie die Aktionen jedes Administrators oder
jeder Administratorengruppe gut nachvollziehen.
216
VMware, Inc.