开始以云管理员身份使用 VMware Aria Automation 之前,您必须收集有关公有云帐户和私有云帐户的信息。使用此检查表可帮助您在开始使用服务之前进行设置。
所需的全部凭据
要执行的操作... | 所需内容 ... |
---|---|
注册并登录到 Automation Assembler |
VMware ID。
|
连接到 VMware Aria Automation 服务 |
对出站流量打开并具有透过防火墙对以下域的访问权限的 HTTPS 端口 443:
有关端口和协议的详细信息,请参见 VMware 端口和协议。 有关端口和协议的详细信息,请参见“参考架构”帮助中的端口要求。 |
vCenter 云帐户凭据
本节介绍了添加 vCenter 云帐户所需的凭据。
- vCenter IP 地址或 FQDN
将列出管理 VMware Cloud on AWS 和 vCenter 云帐户所需的权限。必须对 vCenter 中的所有集群启用权限,而不仅仅是托管端点的集群。
要在部署 Windows 11 虚拟机时支持控制 VMware 虚拟可信平台模块 (vTPM),您必须在 vCenter 中具有加密操作 -> 直接访问特权。如果没有此特权,则无法从 VMware Aria Automation 对 Windows 11 虚拟机进行控制台访问。有关相关信息,请参见虚拟可信平台模块概述。
对于所有基于 vCenter 的云帐户(包括 NSX-V、NSX-T、vCenter 和 VMware Cloud on AWS),管理员必须拥有 vSphere 端点凭据,或者在 vCenter 中运行代理服务的凭据,从而提供对主机 vCenter 的管理访问权限。
设置 | 选择 |
---|---|
数据存储 |
|
数据存储集群 |
|
文件夹 |
|
全局 |
|
网络 |
|
权限 |
|
资源 |
|
配置文件驱动的存储 |
|
内容库 要分配内容库的特权,管理员必须将该特权作为全局特权授予用户。有关相关信息,请参见位于 VMware vSphere 文档内《vSphere 虚拟机管理》中的内容库权限的层次结构继承。 |
|
vSphere 标记 |
|
vApp |
|
虚拟机 - 清单 |
|
虚拟机 - 交互 |
|
虚拟机 - 配置 |
|
虚拟机 - 置备 |
|
虚拟机 - 状态 |
|
Amazon Web Services (AWS) 云帐户凭据
本节介绍了添加 Amazon Web Services 云帐户所需的凭据。有关其他凭据要求,请参见上述“vCenter 云帐户凭据”部分。
提供具有读取和写入权限的超级用户帐户。用户帐户必须是 AWS 标识与访问管理 (IAM) 系统中的电源访问策略 (PowerUserAccess) 的成员。
启用 20 位数访问密钥 ID 和相应的私有访问密钥访问权限。
如果您使用的是外部 HTTP Internet 代理,则必须针对 IPv4 对其进行配置。
设置 | 选择 |
---|---|
Auto Scaling 操作 | 要允许 Auto Scaling 功能,建议具备以下 AWS 权限:
|
Auto Scaling 资源 | 要允许 Auto Scaling 资源权限,需要以下权限:
|
AWS Security Token Service (AWS STS) 资源 | 要允许 AWS Security Token Service (AWS STS) 功能对 AWS 身份和访问支持临时、有限特权凭据,需要具备以下权限:
|
EC2 操作 | 要允许 EC2 功能,需要具备以下 AWS 权限:
|
EC2 资源 |
|
弹性负载平衡 - 负载平衡器操作 |
|
弹性负载均衡 - 负载均衡器资源 |
|
AWS 身份和访问管理 (IAM) |
可以启用以下 AWS 身份与访问管理 (IAM) 权限,但这些权限不是必需权限:
|
Microsoft Azure 云帐户凭据
本节介绍了添加 Microsoft Azure 云帐户所需的凭据。
配置 Microsoft Azure 实例,并获取可以在其中使用订阅 ID 的有效 Microsoft Azure 订阅。
按照 Microsoft Azure 产品文档中的如何:使用门户创建可访问资源的 Azure AD 应用程序和服务主体所述创建 Active Directory 应用程序。
如果您使用的是外部 HTTP Internet 代理,则必须针对 IPv4 对其进行配置。
- 常规设置
需要以下全部设置。
设置 说明 订阅 ID 允许您访问 Microsoft Azure 订阅。 租户 ID 在 Microsoft Azure 帐户中创建的 Active Directory 应用程序的授权端点。 客户端应用程序 ID 用于访问 Microsoft Azure 个人帐户中的 Microsoft Active Directory。 客户端应用程序密钥 生成的唯一的密钥,用于与客户端应用程序 ID 配对。 - 用于创建和验证云帐户的设置
创建和验证 Microsoft Azure 云帐户需要以下权限。
设置 选择 Microsoft 计算 - Microsoft.Compute/virtualMachines/extensions/write
- Microsoft.Compute/virtualMachines/extensions/read
- Microsoft.Compute/virtualMachines/extensions/delete
- Microsoft.Compute/virtualMachines/deallocate/action
- Microsoft.Compute/virtualMachines/delete
- Microsoft.Compute/virtualMachines/powerOff/action
- Microsoft.Compute/virtualMachines/read
- Microsoft.Compute/virtualMachines/restart/action
- Microsoft.Compute/virtualMachines/start/action
- Microsoft.Compute/virtualMachines/write
- Microsoft.Compute/availabilitySets/write
- Microsoft.Compute/availabilitySets/read
- Microsoft.Compute/availabilitySets/delete
- Microsoft.Compute/disks/delete
- Microsoft.Compute/disks/read
- Microsoft.Compute/disks/write
Microsoft 网络 - Microsoft.Network/loadBalancers/backendAddressPools/join/action
- Microsoft.Network/loadBalancers/delete
- Microsoft.Network/loadBalancers/read
- Microsoft.Network/loadBalancers/write
- Microsoft.Network/networkInterfaces/join/action
- Microsoft.Network/networkInterfaces/read
- Microsoft.Network/networkInterfaces/write
- Microsoft.Network/networkInterfaces/delete
- Microsoft.Network/networkSecurityGroups/join/action
- Microsoft.Network/networkSecurityGroups/read
- Microsoft.Network/networkSecurityGroups/write
- Microsoft.Network/networkSecurityGroups/delete
- Microsoft.Network/publicIPAddresses/delete
- Microsoft.Network/publicIPAddresses/join/action
- Microsoft.Network/publicIPAddresses/read
- Microsoft.Network/publicIPAddresses/write
- Microsoft.Network/virtualNetworks/read
- Microsoft.Network/virtualNetworks/subnets/delete
- Microsoft.Network/virtualNetworks/subnets/join/action
- Microsoft.Network/virtualNetworks/subnets/read
- Microsoft.Network/virtualNetworks/subnets/write
- Microsoft.Network/virtualNetworks/write
Microsoft 资源 - Microsoft.Resources/subscriptions/resourcegroups/delete
- Microsoft.Resources/subscriptions/resourcegroups/read
- Microsoft.Resources/subscriptions/resourcegroups/write
Microsoft 存储 - Microsoft.Storage/storageAccounts/delete
- Microsoft.Storage/storageAccounts/read
-
Microsoft.Storage/storageAccounts/write
-
Microsoft.Storage/storageAccounts/listKeys/action 通常不是必需权限,但用户查看存储帐户时可能需要具备此权限。
Microsoft Web - Microsoft.Web/sites/read
- Microsoft.Web/sites/write
- Microsoft.Web/sites/delete
- Microsoft.Web/sites/config/read
- Microsoft.Web/sites/config/write
- Microsoft.Web/sites/config/list/action
- Microsoft.Web/sites/publishxml/action
- Microsoft.Web/serverfarms/write
- Microsoft.Web/serverfarms/delete
- Microsoft.Web/sites/hostruntime/functions/keys/read
- Microsoft.Web/sites/hostruntime/host/read
- Microsoft.web/sites/functions/masterkey/read
- 基于操作的可扩展性的设置
如果要将 Microsoft Azure 与基于操作的可扩展性配合使用,除了最小权限外,还需要以下权限。
设置 选择 Microsoft Web - Microsoft.Web/sites/read
- Microsoft.Web/sites/write
- Microsoft.Web/sites/delete
- Microsoft.Web/sites/*/action
- Microsoft.Web/sites/config/read
- Microsoft.Web/sites/config/write
- Microsoft.Web/sites/config/list/action
- Microsoft.Web/sites/publishxml/action
- Microsoft.Web/serverfarms/write
- Microsoft.Web/serverfarms/delete
- Microsoft.Web/sites/hostruntime/functions/keys/read
- Microsoft.Web/sites/hostruntime/host/read
- Microsoft.Web/sites/functions/masterkey/read
- Microsoft.Web/apimanagementaccounts/apis/read
Microsoft 授权 - Microsoft.Authorization/roleAssignments/read
- Microsoft.Authorization/roleAssignments/write
- Microsoft.Authorization/roleAssignments/delete
Microsoft Insights - Microsoft.Insights/Components/Read
- Microsoft.Insights/Components/Write
- Microsoft.Insights/Components/Query/Read
- 基于操作的带有扩展的可扩展性的设置
如果要将 Microsoft Azure 与基于操作的带有扩展的可扩展性配合使用,除了最小权限外,还需要以下权限。
设置 选择 Microsoft.Compute - Microsoft.Compute/virtualMachines/extensions/write
- Microsoft.Compute/virtualMachines/extensions/read
- Microsoft.Compute/virtualMachines/extensions/delete
有关创建 Microsoft Azure 云帐户的相关信息,请参见配置 Microsoft Azure。
Google Cloud Platform (GCP) 云帐户凭据
本节介绍了添加 Google Cloud Platform 云帐户所需的凭据。
Google Cloud Platform 云帐户与 Google Cloud Platform 计算引擎交互。
创建和验证 Google Cloud Platform 云帐户需要项目管理员和所有者凭据。
如果您使用的是外部 HTTP Internet 代理,则必须针对 IPv4 对其进行配置。
必须启用计算引擎服务。在 VMware Aria Automation 中创建云帐户时,请使用在初始化计算引擎时创建的服务帐户。
设置 | 选择 |
---|---|
roles/compute.admin |
用于完全控制所有计算引擎资源。 |
roles/iam.serviceAccountUse |
用于访问管理已配置为作为服务帐户运行的虚拟机实例的用户。授予对以下资源和服务的访问权限:
|
roles/compute.imageUser |
提供列出和读取映像的权限,而无需对映像具有其他权限。在项目级别授予 compute.imageUser 角色,使用户能够列出项目中的所有映像。它还允许用户根据项目中的映像创建实例和永久磁盘等资源。
|
roles/compute.instanceAdmin |
提供创建、修改和删除虚拟机实例的权限。这包括创建、修改和删除磁盘以及配置受防护 VMBETA 设置的权限。 对于管理虚拟机实例(但不是网络或安全设置或作为服务帐户运行的实例)的用户,将此角色授予包含实例的组织、文件夹或项目,或者授予单个实例。 管理已配置为作为服务帐户运行的虚拟机实例的用户还需要 roles/iam.serviceAccountUser 角色。
|
roles/compute.instanceAdmin.v1 |
用于完全控制计算引擎实例、实例组、磁盘、快照和映像。还提供对所有计算引擎网络资源的读取访问权限。
注: 如果在实例级别为用户授予此角色,则该用户无法创建新的实例。
|
NSX-T 云帐户凭据
本节介绍了添加 NSX-T 云帐户所需的凭据。
- NSX-T IP 地址或 FQDN
- NSX-T Data Center - 企业级管理员角色和访问凭据
需要具有审核员角色。
类别/子类别 | 权限 |
---|---|
网络 - Tier-0 网关 | 只读 |
网络 - 第 0 层网关 -> OSPF | 无 |
网络 - Tier-1 网关 | 完全访问权限 |
网络 - 分段 | 完全访问权限 |
网络 - VPN | 无 |
网络 - NAT | 完全访问权限 |
网络 - 负载均衡 | 完全访问权限 |
网络 - 转发策略 | 无 |
网络 - 统计信息 | 无 |
网络 - DNS | 无 |
网络 - DHCP | 完全访问权限 |
网络 - IP 地址池 | 无 |
网络 - 配置文件 | 只读 |
安全 - 威胁检测和响应 | 无 |
安全 - 分布式防火墙 | 完全访问权限 |
安全 - IDS/IPS 和恶意软件防护 | 无 |
安全 - TLS 检查 | 无 |
安全 - 身份防火墙 | 无 |
安全 - 网关防火墙 | 无 |
安全 - 服务链管理 | 无 |
安全 - 防火墙时间范围 | 无 |
安全 - 配置文件 | 无 |
安全 - 服务配置文件 | 无 |
安全 - 防火墙设置 | 完全访问权限 |
安全 - 网关安全设置 | 无 |
清单 | 完全访问权限 |
故障排除 | 无 |
系统 | 无 |
管理员还需要能够访问 vCenter,如本主题的“vCenter 云帐户凭据”部分中所述。
NSX-V 云帐户凭据
本节介绍了添加 NSX-V 云帐户所需的凭据。
- NSX-V 企业级管理员角色和访问凭据
- NSX-V IP 地址或 FQDN
管理员还需要能够访问 vCenter,如此表的“添加 vCenter 云帐户”部分中所述。
VMware Cloud on AWS (VMC on AWS) 云帐户凭据
本节介绍了添加 VMware Cloud on AWS (VMC on AWS) 云帐户所需的凭据。
- [email protected] 帐户或 CloudAdmin 组中的任何用户帐户
- NSX 企业级管理员角色和访问凭据
- 对您组织的 VMware Cloud on AWS SDDC 环境的 NSX 云管理员访问权限
- 对您组织的 VMware Cloud on AWS SDDC 环境的管理员访问权限
- 您组织的 VMware Cloud on AWS 服务中的 VMware Cloud on AWS 环境的 VMware Cloud on AWS API 令牌
- vCenter IP 地址或 FQDN
管理员还需要能够访问 vCenter,如此表的“添加 vCenter 云帐户”部分中所述。
有关创建和使用 VMware Cloud on AWS 云帐户所需权限的详细信息,请参见 VMware Cloud on AWS 产品文档中的《管理 VMware Cloud on AWS 数据中心》。
VMware Cloud Director (vCD) 云帐户凭据
本节介绍了添加 VMware Cloud Director (vCD) 云帐户所需的凭据。
设置 | 选择 |
---|---|
访问所有组织 vDC | 全部 |
目录 |
|
常规 |
|
元数据文件条目 | 创建/修改 |
组织网络 |
|
组织 vDC 网关 |
|
组织 vDC |
|
组织 |
|
配额策略功能 | 查看 |
VDC 模板 |
|
vApp 模板/媒体 |
|
vApp 模板 |
|
vApp |
|
vDC 组 |
|
VMware Aria Operations 集成凭据
本节介绍了与 VMware Aria Operations 集成所需的凭据。请注意,这些凭据在 VMware Aria Operations 中建立和配置,而不是在 VMware Aria Automation 中建立和配置。
为 VMware Aria Operations 提供一个具有以下读取特权的本地或非本地登录帐户。
- 适配器实例 vCenter 适配器 > vCenter-FQDN 的 VC 适配器实例
可能需要先导入非本地帐户,然后才能分配其只读角色。
NSX 与 Microsoft Azure VMware 解决方案 (AVS) 集成以在 VMware Aria Automation 中使用
有关将 Microsoft Azure VMware 解决方案 (AVS) 上运行的 NSX 连接到 VMware Aria Automation 的信息(包括配置自定义角色),请参见 Microsoft 产品文档中的 NSX-T Data Center CloudAdmin 用户权限。
Automation Service Broker 必备条件
要执行的操作... | 所需内容 ... |
---|---|
添加 Automation Assembler 模板内容源。 | 可以从关联的实例导入 Automation Assembler 模板。
|
添加 Amazon CloudFormation 模板源。 | 可以导入存储在 Amazon S3 存储桶中的 Amazon CloudFormation 模板。
|
部署模板时,将 Amazon Web Services 云帐户添加为目标区域。 | 提供具有读取和写入权限的超级用户帐户。
|
Automation Pipelines 必备条件
要执行的操作... | 所需内容 ... |
---|---|
创建端点,以确保工作实例可供开发人员使用。 |
例如,开发人员可能需要将其管道任务连接到数据源、存储库或通知系统。这些组件可提供所需的数据让管道运行。
还可以将
Automation Pipelines 与其他
VMware Aria Automation 组件集成。
|
使用 Automation Pipelines 生成和运行管道,以及在仪表板上监控管道活动。 |
为开发人员提供 User 角色。 运行管道后,您需要了解:
|
使用智能管道模板。 | 要在创建用于本机构建、测试和部署应用程序的管道时节省时间,请使用智能管道模板。每个智能管道模板将询问几个问题,并根据您的回答创建管道:
智能管道模板创建管道之后,您可以进一步修改管道以使其更加符合您的需求。 有关规划本机构建和使用智能管道模板的详细信息,请参见。使用智能管道模板之前在 Automation Pipelines 中计划持续集成本机构建。 |