使用 VMware Host Client 登录到 ESXi 主机后,可以检查 Active Directory 和智能卡身份验证是否已启用,还可以将主机加入目录服务域。
使用 VMware Host Client 将 ESXi 主机加入目录服务域
要对主机使用目录服务,必须将主机加入目录服务域。
可以使用以下两种方法之一输入域名:
- name.tld(例如 domain.com):在默认容器下会创建该帐户。
- name.tld/container/path(例如 domain.com/OU1/OU2):在特定组织单元 (OU) 下会创建该帐户。
要使用 vSphere Authentication Proxy 服务,请参见《vSphere 安全性》。
过程
使用 Active Directory 管理 ESXi 用户
可以将 ESXi 配置为使用像 Active Directory 这样的目录服务来管理用户。
如果要在每台主机上都创建本地用户帐户,则涉及到必须在多个主机间同步帐户名和密码的问题。若将 ESXi 主机加入到 Active Directory 域中,则无需再创建和维护本地用户帐户。使用 Active Directory 进行用户身份验证可以简化 ESXi 主机配置,并能降低可导致出现未授权访问的配置问题的风险。
当使用活动目录时,将主机添加到域时用户会提供活动目录凭据以及活动目录服务器的域名。
使用 vSphere Authentication Proxy
您可以通过使用 vSphere Authentication Proxy 将 ESXi 主机添加到 Active Directory 域,而不是将主机明确添加到 Active Directory 域。
您只需设置主机,使其能够识别 Active Directory 服务器的域名和 vSphere Authentication Proxy 的 IP 地址。当启用了 vSphere Authentication Proxy 时,其会自动将使用 Auto Deploy 置备的主机添加到 Active Directory 域。您还可以对未使用 Auto Deploy 置备的主机使用 vSphere Authentication Proxy。
有关启用 vSphere Authentication Proxy 以及 vSphere Authentication Proxy 需要哪些 vCenter Server 端口的信息,请参见《vSphere 安全性》文档。
- Auto Deploy
- 如果使用 Auto Deploy 置备主机,可以设置指向 Authentication Proxy 的引用主机。随后可以设置一个规则,将引用主机的配置文件应用到使用 Auto Deploy 置备的所有 ESXi 主机。vSphere Authentication Proxy 会将 Auto Deploy 使用 PXE 置备的所有主机的 IP 地址存储在其访问控制列表中。主机会在引导时与 vSphere Authentication Proxy 联系,而 vSphere Authentication Proxy 会将其访问控制列表中已存在的主机加入到 Active Directory 域中。
- 其他 ESXi 主机
- 如果您希望其他主机能够在不使用 Active Directory 凭据的情况下加入域,可以将这些主机设置为使用 vSphere Authentication Proxy。这意味着,您无需将 Active Directory 凭据传输到主机,且无需在主机配置文件中保存 Active Directory 凭据。