È possibile progettare la gestione dei controlli di accesso, dei certificati e degli account per VMware Cloud Foundation in base ai requisiti dell'organizzazione.
Gestione degli accessi per VMware Cloud Foundation
È possibile progettare la gestione degli accessi per VMware Cloud Foundation in base agli standard di settore e ai requisiti dell'organizzazione.
Componente |
Metodo di accesso |
Ulteriori informazioni |
---|---|---|
SDDC Manager |
|
SSH è attivo per impostazione predefinita. L'accesso dell'utente root è disattivato. |
NSX Local Manager |
|
SSH è disattivato per impostazione predefinita. |
NSX Edge |
|
SSH è disattivato per impostazione predefinita. |
NSX Global Manager |
|
L'impostazione SSH viene definita durante la distribuzione. |
vCenter Server |
|
SSH è attivo per impostazione predefinita. |
ESXi |
|
SSH ed ESXi Shell sono disattivati per impostazione predefinita. |
vRealize Suite Lifecycle Manager |
|
SSH è attivo per impostazione predefinita. |
Workspace ONE Access |
|
SSH è attivo per impostazione predefinita. |
Progettazione della gestione account per VMware Cloud Foundation
È possibile progettare la gestione degli account per VMware Cloud Foundation in base agli standard di settore e ai requisiti dell'organizzazione.
Metodi di gestione delle password
SDDC Manager gestisce il ciclo di vita delle password per i componenti che fanno parte dell'istanza di VMware Cloud Foundation. Sono supportati più metodi per la gestione del ciclo di vita delle password.
Metodo |
Descrizione |
---|---|
Ruotare |
Aggiornare uno o più account con una password generata automaticamente |
Aggiornamento |
Aggiornare password per un singolo account con una password immessa manualmente |
Correggi |
Riconciliare un singolo account con una password impostata manualmente nel componente. |
Pianificazione |
Pianificare la rotazione automatica per uno o più account selezionati. |
Modello |
Aggiornare manualmente una password direttamente nel componente. |
Gestione di account e password
VMware Cloud Foundation comprende più tipi di account interattivi, locali e account di servizio. Ogni account ha attributi diversi e può essere gestito nei modi seguenti:
Per ulteriori informazioni sulla complessità della password, sul blocco degli account o sull'integrazione con provider di identità aggiuntivi, fare riferimento a Gestione delle identità e degli accessi per VMware Cloud Foundation.
Componente |
Account utente |
Gestione delle password |
Ulteriori informazioni |
---|---|---|---|
SDDC Manager |
admin@local |
|
|
vcf |
|
|
|
root |
|
|
|
backup |
|
|
|
|
|
||
NSX Local Manager |
admin |
|
|
root |
|
|
|
audit |
|
|
|
NSX Edge |
admin |
|
|
root |
|
|
|
audit |
|
|
|
NSX Global Manager |
admin |
|
|
root |
|
|
|
audit |
|
|
|
vCenter Server |
root |
|
|
|
|
||
svc-nsx-manager-hostname-vcenter-server-hostname |
|
Account di servizio tra NSX Manager e vCenter Server |
|
svc-vrslcm-hostname-vccenter-server-hostname |
|
Account di servizio tra vRealize Suite Lifecycle Manager e vCenter Server |
|
ESXi |
root |
|
Modello |
svc-vcf-esxi-hostname |
|
Account di servizio tra SDDC Manager e l'host ESXi |
|
vRealize Suite Lifecycle Manager |
vcfadmin@local |
|
Accesso all'API e all'applicazione |
root |
|
|
|
Workspace One Access |
root |
|
|
sshuser |
|
|
|
amministratore (porta 8443) |
Gestiti da vRealize Suite Lifecycle Manager |
Amministratore di sistema |
|
Amministratore (porta 443) |
|
Amministratore predefinito dell'applicazione |
|
configadmin |
|
Amministratore configurazione dell'applicazione |
Consigli di progettazione per la gestione dell'account
Nella progettazione della gestione dell'account è possibile applicare determinate procedure consigliate.
ID consiglio |
Consigli di progettazione |
Giustificazione |
Implicazione |
---|---|---|---|
VCF-ACTMGT-REQD-SEC-001 |
Abilita la rotazione pianificata della password in SDDC Manager per tutti gli account che supportano la rotazione pianificata. |
|
È necessario recuperare le nuove password utilizzando l'API se si devono utilizzare gli account in modo interattivo. |
VCF-ACTMGT-REQD-SEC-003 |
Stabilire una prassi operativa per la rotazione delle password utilizzando SDDC Manager sui componenti che non supportano la rotazione programmata in SDDC Manager. |
Ruota le password e corregge automaticamente i database di SDDC Manager per questi account utente. |
nessuna. |
VCF-ACTMGT-REQD-SEC-003 |
Stabilire una prassi operativa per la rotazione manuale delle password sui componenti che non possono essere ruotati da SDDC Manager. |
Mantiene i criteri delle password nei componenti non gestiti dalla gestione delle password di SDDC Manager. |
nessuna. |
Gestione certificati per VMware Cloud Foundation
È possibile progettare la gestione dei certificati per VMware Cloud Foundation in base agli standard di settore e ai requisiti dell'organizzazione.
L'accesso a tutte le interfacce dei componenti di gestione deve essere tramite una connessione SSL (Secure Socket Layer). Durante la distribuzione, a ogni componente viene assegnato un certificato firmato da un'autorità di certificazione predefinita. Per fornire accesso sicuro a ciascun componente, sostituire il certificato predefinito con un certificato attendibile firmato dall'autorità di certificazione aziendale.
Componente |
CA predefinita |
Ciclo di vita dei certificati aziendali firmati dall'autorità di certificazione |
---|---|---|
SDDC Manager |
Dominio di gestione VMCA |
Utilizzo di SDDC Manager |
NSX Local Manager |
Dominio di gestione VMCA |
Utilizzo di SDDC Manager |
NSX Edge |
Non applicabile |
Non applicabile |
NSX Global Manager |
Autofirmato |
Modello |
vCenter Server |
VMCA del carico di lavoro locale |
Utilizzo di SDDC Manager |
ESXi |
VMCA del carico di lavoro locale |
Manuale* |
vRealize Suite Lifecycle Manager |
Dominio di gestione VMCA |
Utilizzo di SDDC Manager |
* Per utilizzare certificati aziendali firmati da un'autorità di certificazione con ESXi, la distribuzione iniziale di VMware Cloud Foundation deve essere eseguita utilizzando l'API che fornisce il certificato root attendibile.
ID consiglio |
Consigli di progettazione |
Giustificazione |
Implicazione |
---|---|---|---|
VCF-SDDC-RCMD-SEC-001 |
Sostituire il certificato predefinito firmato da VMCA in tutte le appliance virtuali di gestione con un certificato firmato da un'autorità di certificazione interna. |
Assicura che la comunicazione con tutti i componenti di gestione sia sicura. |
La sostituzione dei certificati predefiniti con certificati firmati da un'autorità di certificazione attendibile potrebbe aumentare il tempo di preparazione della distribuzione, perché è necessario generare e inviare richieste di certificati. |
VCF-SDDC-RCMD-SEC-002 |
Utilizzare un algoritmo SHA-2 o versione successiva per i certificati firmati. |
L'algoritmo SHA-1 è considerato meno sicuro ed è obsoleto. |
Non tutte le autorità di certificazione supportano SHA-2 o versioni successive. |
VCF-SDDC-RCMD-SEC-003 |
Eseguire la gestione del ciclo di vita del certificato SSL per tutte le appliance di gestione utilizzando SDDC Manager. |
SDDC Manager supporta la gestione automatica del ciclo di vita dei certificati SSL anziché richiedere una serie di passaggi manuali. |
La gestione dei certificati per le istanze di NSX Global Manager deve essere eseguita manualmente. |