In vCenter Server, le autorizzazioni globali vengono applicate a un oggetto root globale che viene utilizzato per diverse soluzioni VMware. In un SDDC locale, le autorizzazioni globali possono estendersi a vCenter Server e a VMware Aria Automation Orchestrator. Tuttavia, per qualsiasi vSphere SDDC, le autorizzazioni globali si applicano agli oggetti globali come tag e librerie di contenuti.
È possibile assegnare autorizzazioni globali a utenti o gruppi e decidere il ruolo di ciascun utente o gruppo. Il ruolo determina il set di privilegi di cui l'utente o il gruppo dispone per tutti gli oggetti nella gerarchia. È possibile assegnare un ruolo predefinito o creare ruoli personalizzati. Vedere Utilizzo dei ruoli vCenter Server per assegnare privilegi.
È importante distinguere tra autorizzazioni vCenter Server e autorizzazioni globali.
Tipo di autorizzazione | Descrizione |
---|---|
vCenter Server | Le autorizzazioni vCenter Server si applicano a oggetti specifici della gerarchia dell'inventario, ad esempio host, macchine virtuali, datastore e così via. Quando si assegnano autorizzazioni vCenter Server, si specifica che un utente o un gruppo dispone di un ruolo (set di privilegi) sull'oggetto. |
Globale | Le autorizzazioni globali assegnano a un utente o un gruppo privilegi per visualizzare o gestire tutti gli oggetti in ciascuna gerarchia di inventario nella propria distribuzione. Le autorizzazioni globali si applicano anche a oggetti globali come tag e librerie di contenuti. Vedere Autorizzazioni vCenter Server per oggetti tag. Le autorizzazioni globali Se si assegna un'autorizzazione globale e non si seleziona Propaga, gli utenti o i gruppi associati a questa autorizzazione non possono accedere agli oggetti della gerarchia. Disporranno soltanto di alcune funzionalità globali, come ad esempio la creazione di ruoli. |
Aggiunta di un'autorizzazione globale
È possibile utilizzare le autorizzazioni globali per assegnare un privilegio a un utente o a un gruppo per tutti gli oggetti in tutte le gerarchie di inventario della propria distribuzione.
Prerequisiti
Per eseguire questa attività, è necessario disporre dei privilegi
sull'oggetto root per tutte le gerarchie di inventario.Procedura
Autorizzazioni vCenter Server per oggetti tag
Nella gerarchia di oggetti di vCenter Server gli oggetti tag non sono elementi secondari di vCenter Server ma vengono creati al primo livello di vCenter Server. Negli ambienti con più istanze di vCenter Server, gli oggetti tag vengono condivisi tra le istanze di vCenter Server. Le autorizzazioni per gli oggetti tag funzionano in modo diverso dalle autorizzazioni per gli altri oggetti nella gerarchia di oggetti di vCenter Server.
Si applicano solo le autorizzazioni globali o le autorizzazioni assegnate all'oggetto tag
Se si concedono le autorizzazioni a un utente per un oggetto dell'inventario di vCenter Server, ad esempio una macchina virtuale, tale utente può eseguire le attività associate alle autorizzazioni. Tuttavia, l'utente non può eseguire operazioni relative ai tag nell'oggetto.
Autorizzazione globale | Autorizzazione a livello di tag | Autorizzazione a livello di oggetto di vCenter Server | Autorizzazione effettiva |
---|---|---|---|
Nessun privilegio per l'assegnazione di tag assegnato. | Dana dispone del privilegio Assegna o annulla assegnazione tag vSphere per il tag. | Dana dispone del privilegio Elimina tag di vSphere nel TPA dell'host ESXi. | Dana dispone del privilegio Assegna o annulla assegnazione tag vSphere per il tag. |
Dana dispone del privilegio Assegna o annulla assegnazione tag vSphere. | Nessun privilegio assegnato per il tag. | Dana dispone del privilegio Elimina tag di vSphere nel TPA dell'host ESXi. | Dana dispone del privilegio globale Assegna o annulla assegnazione tag vSphere. Ciò include privilegi a livello di tag. |
Nessun privilegio per l'assegnazione di tag assegnato. | Nessun privilegio assegnato per il tag. | Dana dispone del privilegio Assegna o annulla assegnazione tag vSphere nel TPA dell'host ESXi. | Dana non dispone di privilegi di assegnazione dei tag per alcun oggetto, incluso il TPA dell'host. |
Le autorizzazioni globali integrano le autorizzazioni degli oggetti tag
Le autorizzazioni globali, ovvero le autorizzazioni assegnate per l'oggetto di primo livello, integrano le autorizzazioni per gli oggetti tag quando le autorizzazioni per gli oggetti tag sono più restrittive. Le autorizzazioni di vCenter Server non influiscono sugli oggetti tag.
Si supponga ad esempio di assegnare il privilegio Elimina tag di vSphere all'utente Robin al primo livello utilizzando le autorizzazioni globali. Per il tag Production, non si assegna il privilegio Elimina tag di vSphere a Robin. In questo caso Robin dispone del privilegio per il tag Production perché dispone dell'autorizzazione globale, che viene propagata dal primo livello. Non è possibile limitare i privilegi a meno che non si modifichi l'autorizzazione globale.
Autorizzazione globale | Autorizzazione a livello di tag | Autorizzazione effettiva |
---|---|---|
Robin dispone del privilegio Elimina tag di vSphere | Robin non dispone del privilegio Elimina tag di vSphere per il tag. | Robin dispone del privilegio Elimina tag di vSphere. |
Nessun privilegio per l'assegnazione di tag assegnato | Robin non dispone del privilegio Elimina tag di vSphere assegnati per il tag. | Robin non dispone del privilegio Elimina tag di vSphere |
Le autorizzazioni a livello di tag possono estendere le autorizzazioni globali
È possibile utilizzare le autorizzazioni a livello di tag per estendere le autorizzazioni globali. Questo significa che gli utenti possono disporre di un'autorizzazione globale e di un'autorizzazione a livello di tag per un tag.
Autorizzazione globale | Autorizzazione a livello di tag | Autorizzazione effettiva |
---|---|---|
Lee dispone del privilegio Assegna o annulla assegnazione tag vSphere. | Lee dispone del privilegio Elimina tag di vSphere. | Lee dispone del privilegio Assegna tag vSphere e del privilegio Elimina tag di vSphere per il tag. |
Nessun privilegio per l'assegnazione di tag assegnato. | Lee dispone del privilegio Elimina tag di vSphere assegnato per il tag. | Lee dispone del privilegio Elimina tag di vSphere per il tag. |