VMware Cloud Director Availability には、次のユーザー ロールと権利に対する権限が必要であり、ディザスタ リカバリ (DR) 操作を実行するために次のセッションを確立します。

VMware Cloud Director Availability アプライアンスの root ユーザー アカウント

VMware Cloud Director Availability は、 root ユーザー アカウントを使用して、仮想アプライアンス コンソールと管理インターフェイスの両方にアクセスします。各 VMware Cloud Director Availability アプライアンスの初期デプロイでは、このアカウントが設定されます。 [OVF デプロイ] ウィザードには、 root ユーザー アカウントの初期パスワードが必要です。初期要件は 3 文字以上です。最初のデプロイ後、 VMware Cloud Director Availability は、 root ユーザーを使用した最初のログイン時にこの初期パスワードの変更を強制します。通常の root ユーザー アカウント パスワードの要件は次のとおりです。
  • パスワードは 8 文字以上にする必要があります。
  • パスワードには数字、大文字と小文字、および英字以外を使用する必要があります。
  • パスワードは以前のパスワードと同じにすることはできません。
  • パスワードには、以前のパスワードと比較して 4 文字以上の新しい文字を含める必要があります。

VMware Cloud Director Availability ユーザー

VMware Cloud Director Availability は、管理者ユーザーと一般ユーザーを区別します。

vSphere DR および移行では、 VMware Cloud Director Availability は次のグループのユーザー メンバーをサポートします。
ユーザー メンバー: On-Premises to Cloud vCenter Replication Appliance の場合 プロバイダ vCenter Replication Management Appliance の場合
ADMINISTRATORS グループ オンプレミス ADMINISTRATORS ユーザーは完全に制御できます。 プロバイダ ADMINISTRATORS ユーザーは完全に制御できます。
VRUSERS グループ

オンプレミス VRUSERS には次の権限のみが付与されます。

  • レプリケーションの監視
  • レプリケーションの管理
  • レプリケーション タスクの監視
  • ピア サイトの監視。VRUSERS のユーザー メンバーは、既存のペアリングされたサイトを変更したり、新しいサイトをペアリングしたりすることはできません。
注: プロバイダ サイトとペアリングするには、そのプロバイダ サイトの VRUSERSADMINISTRATORS、または VRADMINISTRATORS に属するプロバイダ ユーザーを入力する必要があります。ほとんどのテナントでは、プロバイダ VRUSERS グループに属するユーザーを使用してペアリングすることをお勧めします。

つまり、オンプレミス サイトからプロバイダ サイトへのペアリングを確立するには、オンプレミス ADMINISTRATORS ユーザーとプロバイダ VRUSERS ユーザーの両方が必要です。

プロバイダ VRUSERS には次の権限のみが付与されます。

  • レプリケーションの監視
  • レプリケーションの管理
  • レプリケーション タスクの監視
  • ピア サイトの監視。VRUSERS のユーザー メンバーは、信頼を確立するために同じプロバイダ VRUSERS ユーザーを使用するオンプレミス サイトからのペアリングであっても、新しいサイトのペアリングや既存のペアリングされたサイトの変更はできません。ピア サイトのタイプに関係なく、VRUSERS ユーザーにはペアリングを変更する権限がありません。
  • VMware Cloud Director Availability管理権限を使用してユーザー セッションを確立するには、ソース サイトとターゲット サイトの両方の認証情報が、ADMINISTRATORS または VRADMINISTRATORS グループに属している必要があります。これは、vSphere DR と移行の両方、および VMware Cloud Director によってバッキングされているクラウド サイトでのレプリケーションに適用されます。

    たとえば、Single Sign-On ユーザー [email protected]ADMINISTRATORS グループのメンバーです。

  • VMware Cloud Director サイトでは、プロバイダは、VMware Cloud Director システム管理者ユーザーとして認証された後、VMware Cloud Director Availability オブジェクトとローカル VMware Cloud Director Availability アプライアンスを管理します。システム管理者ロールには、デフォルトで VMware Cloud Director に関するすべての権限が含まれています。そのロールに属するユーザーは、任意のローカル オブジェクトを管理し、任意のリモート VMware Cloud Director Availability インベントリ オブジェクトを監視できます。リモート サイトの VMware Cloud Director Availability オブジェクトを管理するには、リモート サイトにシステム管理者として認証します。

  • テナントは、次のような認証を行った後、ディザスタ リカバリ操作を実行し、 VMware Cloud Director Availability オブジェクトを管理します。
    • vSphere DR および移行の場合、VRUSERS Single Sign-On ユーザーとして認証すると、テナントはローカル サイトでディザスタ リカバリ操作を実行したり、ローカル VMware Cloud Director Availability オブジェクトを管理したり、リモート VMware Cloud Director Availability オブジェクトを監視したりできます。
    • VMware Cloud Director サイトで、組織管理者ユーザーとして認証すると、テナントはローカル サイトでディザスタ リカバリ操作を実行したり、ローカル VMware Cloud Director Availability オブジェクトを管理したり、VMware Cloud Director 組織に属するリモート VMware Cloud Director Availability オブジェクトを監視したりできます。リモート VMware Cloud Director Availability オブジェクトを管理するには、組織管理者ユーザーとしてリモート サイトに認証します。

vSphere DR と移行の場合、VMware Cloud Director Availability は、vCenter Server Lookup service でのアプライアンスの構成中に、ローカル vCenter Server インスタンスに VRADMINISTRATORSVRUSERS グループの両方を作成します。VMware Cloud Director サイトでは、VRUSERS グループは使用できません。VRADMINISTRATORS グループは、vCenter Server にカスタム権限が必要な場合にのみ手動で作成する必要があります。

VMware Cloud Director Availability 管理者の vSphere 権限

制限付き権利

vSphere DR および移行の場合、VMware Cloud Director Availability 4.5 以降では、システムへのアクセスが制限されている監視ユーザーを使用して、アプライアンス管理インターフェイスおよび vSphere プラグインにログインできます。制限されたユーザーは、レプリケーションもサービスも管理できません。

デプロイ後またはアップグレード後に、VMware Cloud Director Availability アプライアンスを vCenter Server Lookup service に登録すると、VrMonitoringUsersVrMonitoringAdministrators の 2 つの新しい Single Sign-On グループが vSphere に作成されます。

これらのグループの監視専用権限を使用するには、新しい Single Sign-On ユーザーを作成し、次の 2 つのグループのいずれか 1 つのメンバーにします。

  • VrMonitoringUsers メンバーシップにより、ユーザーはレプリケーションを監視できます。
  • VrMonitoringAdministrators メンバーシップにより、管理者はレプリケーションとシステムの健全性を監視できます。
ユーザー権限には、最高のものから最低のものまで、 [読み取り/書き込み管理者] > [読み取り専用管理者] > [読み取り/書き込みユーザー] > [読み取り専用ユーザー] があります。

プロバイダまたはオンプレミスの管理者として、vCenter Server Lookup service を登録して VMware Cloud Director Availability を操作するユーザー アカウントのロールに最小限の権限を付与します。プロバイダとして、テナントが制限付きのインフラストラクチャ アイテムにアクセスできないようにするには、VMware Cloud Director Availability の監査証明書とセキュリティ コンプライアンスに指定されている次の最小限の権限リストのみを許可します。

サービス ユーザー アカウントに対してカスタマイズされた権限を使用する場合は、VMware Cloud Director Availability を操作し、これを vCenter Server Lookup service に登録するユーザーに次の権限を適用する必要があります。

暗号化操作
  • Cryptographic operations.Manage keys
  • Cryptographic operations.Register host
データストアの権限
  • Datastore.Browse
  • Datastore.Configure datastore
  • Datastore.Low level file operations
拡張機能権限
  • Extension.Register extension
  • Extension.Unregister extension
  • Extension.Update extension
グローバル権限
  • Global.Disable methods
  • Global.Enable methods
ホスト構成権限
  • Host.Configuration.Connection
Profile-Driven Storage の権限
  • Profile-driven storage.Profile-driven storage view
リソース権限
  • Resource.Assign virtual machine to resource pool
ストレージ ビュー権限
  • StorageViews.View
仮想マシンの構成の権限
  • Virtual machine.Configuration.Add existing disk
  • Virtual machine.Configuration.Change Settings
  • Virtual machine.Configuration.Remove disk
仮想マシンのインベントリ権限
  • Virtual machine.Inventory.Register
  • Virtual machine.Inventory.Unregister
仮想マシン相互作用
  • Virtual machine.Interaction.Power Off
  • Virtual machine.Interaction.Power On
仮想マシンの状態の権限
  • Virtual machine.Snapshot management.Create snapshot
  • Virtual machine.Snapshot management.Remove snapshot
HBR 権限
  • Host.Hbr.HbrManagement
  • VirtualMachine.Hbr.ConfigureReplication
  • VirtualMachine.Hbr.ReplicaManagement
  • VirtualMachine.Hbr.MonitorReplication
注: vSphere でカスタム ロールを追加すると、そのロールは、次の 3 つのシステム定義権限を持つ読み取り専用ロールとして作成されます。
  • System.Anonymous
  • System.Read
  • System.View

    これらの権限は vSphere Client には表示されませんが、特定の管理対象オブジェクトの特定のプロパティを読み取るために使用されます。vSphere のすべての事前定義されたロールには、これらの 3 つのシステム定義の権限が含まれています。

vSphere のロール権限の詳細については、vSphere ドキュメントの定義済みの権限を参照してください。

VMware Cloud Director ロールの権利

VMware Cloud Director では、ユーザー権限のため、事前定義済みのグローバル テナント ロールおよびそこに含まれている権限がすべての組織に公開されます。システム管理者ユーザーは、個々の組織の権限とグローバル テナント ロールを変更できます。システム管理者ユーザーは、事前定義済みのグローバル テナント ロールを変更、作成、または削除できます。

詳細については、VMware Cloud Director ドキュメントのシステム管理者の権限および 事前定義済みのグローバル テナント ロールの権限を参照してください。

制限付き権利
VMware Cloud Director Availability 4.5 では、クラウド サイトの VMware Cloud Director に次の 2 つの権限が導入されています。
  • VMware Cloud Director Availability のフル権限ユーザーの VCDA_MODIFY_RIGHT。
  • VMware Cloud Director Availability の読み取り専用ユーザーの VCDA_VIEW_RIGHT。

クラウド サイトでこれらの新しい権限を使用するには、システム管理者ユーザーがまず VMware Cloud Director の権限バンドルで選択した権限を公開する必要があります。オンプレミス ユーザーが On-Premises to Cloud Director Replication Appliance にログインする場合、これらの権限は使用できません。

  1. 既存の権限バンドルを作成または変更するには、VMware Cloud Director[テナント アクセス コントロール] の左側のペインで [権限バンドル] をクリックし、[追加] をクリックするか、既存のバンドルを選択して [編集] をクリックします。
  2. [権限バンドルの追加] ウィンドウの [バンドルの権限] で、[その他] カテゴリの下で権限を選択し、[保存] をクリックします。
    • [VCDA_VIEW_RIGHT]
    • [VCDA_MODIFY_RIGHT]
  3. 権限バンドルをすべてのテナントまたは特定のテナントに公開するには、権限バンドルを選択して [公開] をクリックします。
  4. [権限バンドルの公開] ウィンドウで、新しい権限バンドルを公開するテナントを選択し、[保存] をクリックします。
    • [テナントに公開]
    • [すべてのテナントに公開]

システム管理者が権限バンドルを 1 つ以上の組織に公開すると、これらの組織は、クラウド サイトの VMware Cloud Director Availability にアクセスするときにこれらの権限を使用できます。

読み取り/書き込み権限
VMware Cloud Director Availability では、 組織管理者ユーザー、またはロールに VCDA_MODIFY_RIGHT が割り当てられているユーザーに対する読み取り/書き込みアクセス権が許可されます。
読み取り専用権限
ユーザー インターフェイスでは、読み取り専用ユーザーに対して管理関連のすべてのアクションが非表示のままになります。ロールに VCDA_VIEW_RIGHT が割り当てられているテナント ユーザーは、自分のレプリケーションの表示のみに制限され、変更する権限はありません。
競合する権限
ユーザー ロールに競合する権限が割り当てられている場合(VCDA_READ_RIGHT と 組織管理者の両方)、予期される権限を決定すると、そのユーザーに対して読み取り/書き込みアクセス権が付与されます。同様に、VCDA_READ_RIGHT と VCDA_MODIFY_RIGHT の両方を同じユーザー ロールに割り当てる場合でも、読み取り/書き込みアクセス権が付与されます。
結果:
  • 読み取り/書き込みユーザーは、カスタム ロールに VCDA_MODIFY_RIGHT を割り当てたり、デフォルトの組織管理者ユーザーを使用したりできます。
  • 読み取り専用ユーザーがロールに VCDA_READ_RIGHT を割り当て済みです。
  • VCDA_READ_RIGHT および(VCDA_MODIFY_RIGHT または組織管理者)のいずれかを同じロールに割り当てると、読み取り/書き込み権限になります。
Cloud Director Replication Management Appliance へのログインを許可するすべてのユーザーの権限リスト:
  • 読み取り/書き込みテナント ユーザーは既存の組織管理者ユーザーと同じ権限を持ち、自分のレプリケーションのみを管理および監視できます。
  • 読み取り専用テナント ユーザーはバージョン 4.5 で導入され、自分のレプリケーションのみを監視できます。
  • 読み取り/書き込みプロバイダ ユーザーは現在のプロバイダ ログイン方法であり、すべてのレプリケーションとシステム健全性の管理と監視の両方を実行できます。
  • 読み取り専用プロバイダ ユーザーはバージョン 4.5 で導入され、すべてのレプリケーションとシステム健全性の監視のみが可能です。

前提条件として、VCDA_MODIFY_RIGHT のみを付与し、デフォルトの組織管理者とは異なるテナント ロールの場合、VMware Cloud Director で、少なくとも次の権限を付与する必要があります。

  • 全般: 管理者の制御
  • vApp:仮想マシンのコンピューティング ポリシーの編集 *
  • vApp: 仮想マシンのプロパティを編集
  • vApp: 削除
  • vApp: 仮想マシンのネットワークを編集
  • vApp: プロパティの編集
  • vApp: パワー操作
  • vApp:仮想マシンのメトリックの表示
  • vApp:ACL の表示
  • 組織: 表示
  • 組織:関連付け設定の編集
  • 組織ネットワーク: 表示
  • 組織 VDC ネットワーク:表示
  • 組織 VDC コンピューティング ポリシー:表示
  • 組織 VDC:ACL の表示
  • すべての組織 VDC へのアクセス
  • カタログ: 非公開および共有カタログの表示
  • カタログ:ACL の表示
  • 組織 VDC 名前付きディスク:削除
  • 組織 VDC 名前付きディスク:作成
  • 組織 VDC 名前付きディスク:プロパティの表示
  • 組織 VDC 名前付きディスク:プロパティの編集
  • 組織 VDC ゲートウェイ:L2 VPN の表示 **
  • 組織 VDC ゲートウェイ:L2 VPN の構成 **
注:
  • VMware Cloud Director テナント ユーザーの正しい操作のため、VMware Cloud Director Availability に上記のそれぞれおよびすべての権限が必要です。
  • vRealize Operations Management Pack for Cloud Director AvailabilityVMware Cloud Director Availability アドレスの自動検出を使用できるようにするには、管理パックで読み取り専用ユーザーを使用する場合は、ユーザー インターフェイスに「ユーザー インターフェイス プラグイン:表示」権限として表示される「テナント ポータル プラグインの表示」権限も追加する必要があります。
  • * VMware Cloud Director Availability 4.3 以降では、デフォルトの権限バンドルに含まれていない vApp:仮想マシンのコンピューティング ポリシーの編集権限が必要です。
  • ** VMware Cloud Director service では、VMware Cloud™ on AWS 内の SDDC に L2 ネットワークを拡張するには、VMware Cloud Director Availability 4.4 以降の場合、デフォルトの権限バンドルに含まれていない組織 VDC ゲートウェイ:L2 VPN の表示L2 VPN の構成権限の両方が必要です。

VMware Cloud Director Availability ユーザー セッションの拡張

VMware Cloud Director Availability ユーザー セッションでは、VMware Cloud Director ユーザーと VMware Cloud Director 組織がセッションに関連付けられている必要があります。

セッションと、リモート サイトへの認証の詳細については、『User Guide』の拡張セッションの認証を参照してください。

ユーザー セッションの拡張が必要な Cloud Service ディザスタ リカバリ操作については次の表を参照してください。

操作 受信レプリケーション 送信レプリケーション
ソース サイトでセッションが必要 ターゲット サイトでセッションが必要 ソース サイトでセッションが必要 ターゲット サイトでセッションが必要
start はい はい はい はい
stop いいえ はい はい はい
reconfigure いいえ はい はい はい
failover いいえ はい はい はい
migrate はい はい はい はい
sync いいえ はい はい はい
pause いいえ はい はい はい
resume いいえ はい はい はい
reverse はい はい はい はい
failover test いいえ はい はい はい
failover test cleanup いいえ はい はい はい