Перейти к основному содержанию

vCenter 7 — права для дежурной смены

VMware

Итак, у вас в компании появился специально обученный человек для мониторинга системы в ночное время. Поприветствуем дежурную смену. Теперь можно спокойно спать по ночам.

Однако, чтобы спокойно спать админу виртуализации, нужно две вещи:

  • Дать права дежурной смене в vCenter
  • Не давать слишком много прав дежурной смене в vCenter :)

Дежурный админ должен иметь возможность работать с виртуальными машинами, управлять ими. Ну, дополнительно, пусть имеет возможность мигрировать виртуалки на другой хост.

В vCenter для настройки прав доступа используется ролевая модель. Вы можете создать какую-то роль, назначить ей определенные привилегии. Потом добавить к объекту пользователя (локального или доменного, в зависимости от ваших настроек) и назначить ему роль. Допустимо наследование.

vCenter 7 — роли и привилегии

Administration → Access Control → Roles.

vmware

В vCenter 7 имеются примеры ролей, которые можно склонировать и на их основе создать свою роль. В нашем случае интересна роль Virtual machine user (sample).

Virtual machine user (sample)

  • Управление виртуальными машинами.

Привилегии Virtual machine user (sample):

  • Global
    • Cancel task
  • Scheduled task
    • Create tasks
    • Modify task
    • Remove task
    • Run task
  • Virtual machine
    • Interaction
      • Answer question
      • Configure CD media
      • Configure floppy media
      • Connect devices
      • Console interaction
      • Install VMware Tools
      • Power off
      • Power on
      • Reset
      • Suspend

Для начала таких прав нам хватит, почти. Выбираем эту роль и клонируем: CLONE.

vmware

Указываем название, например, vCenter Duty. OK.

vmware

Редактируем созданную роль и добавляем права для миграции виртуальных машин:

  • Resource → Assign virtual machine to resource pool
  • Resource → Migrate powered off virtual machine
  • Resource → Migrate powered on virtual machine

SAVE.

vcenter

На требуемый кластер или датацентр добавляем Permission. Выбираем группу в AD, к примеру, прекрасную группу vcenter-duty (прошлый раз я создавал не менее прекрасную группу dezhurnaya-smena, тоже неплохое название) и присваиваем данной группе нашу роль vCenter Duty.

Осталось проверить, что у дежурной смены всё заработает.

И... не работает.

 

You do not hold the privilege to allocate space on the selected datastore.

Нужно отсыпать ещё прав.

  • Datastore → Allocate space
  • Datastore → Browse datastore

vmware

  • vApp → Snapshot management

vmware

  • Network → Assing network

vmware

После этого нужно назначить выбранным группам или пользователям созданную роль на:

  • хосты
  • стораджи
  • сети
 

Похожие материалы

Добавление гипервизора в vCenter с LACP

Привет. Сегодня будем добавлять новый гипервизор в vCenter. И не просто добавлять, а добавлять в LACP. Первоначально необходимо выполнить подготовительные действия: Настроить порты на сетевом оборудовании в нужный VLAN. Настроить сеть на гипервизоре. Мы будем подключать гипервизор по 4-м портам данных. Поскольку остальные гипервизоры уже работают через LACP, то на свиче настраиваем для всех 4-х портов interface Port-channel и делаем настройку no port-channel standalone-disable. Это позволить портам работать и как в LACP и как Uplink.

vCenter 6.7 — maintenance mode

Maintenance Mode — режим обслуживания хоста ESXi. В данном режиме виртуальные машины не работают. Перед вводом хоста в режим обслуживания необходимо выключить или смигрировать виртуалки на другие хосты. 

ESXi 6.0 — добавляем драйвер для HPE Smart Array P408i-a

Начал устанавливать ESXi 6.0 U2 на сервер с RAID контроллером HPE Smart Array P408i-a и не смог, операционная система не увидела RAID массив. Будем кастомизировать образ ESXi, добавив в него драйвер для RAID контроллера. Для кастомизации воспользуемся утилитой ESXi-Customizer.