ラベル 権限設定 の投稿を表示しています。 すべての投稿を表示
ラベル 権限設定 の投稿を表示しています。 すべての投稿を表示

2025年5月4日日曜日

Prism Centralの活用その4(RBACで操作と見える範囲の権限設定・その3)

前回までにRBACの設定とユーザーごとに操作できる画面が異なることを確認しました。

前回の課題であった剛田武(ジャイアン)は、仮想マシンのパワーオン・オフの権限すらなく、仮想マシンのオペレーションができない点です。

ジャイアンに仮想マシンのコンソールを渡すと何をされるかわからないので、最低限障害が発生した際に仮想マシンのリセットや電源入り切りができる権限だけを付与するというシナリオで進めたいと思います。


まずは、管理者権限で、Prism Centralにログインし、「Admin Center」→「IAM」→「Roles」画面に移動します。

そこから、「Create Role」で「From existing role」を選択します。


ロール部分に「Virtual Machine Viewer」と入力しNextをクリックします。


一部の権限がコピーできない旨が表示されますが、そのまま「Continue」をクリックします。


ガイド表示が出てきた場合は、Skip for nowをクリックしましょう。(ガイドを見たい場合は進めてもらっても構いません)


このままでは、先ほどジャイアンに適用していたVirtual Machine Viewer権限なので、仮想マシンの電源操作ができません。ここで、仮想マシンの電源操作関係の権限を追加していきます。

まずは、左上の「Role Name」を「Holdings System Operator Role」に変更します。
Role Nameの下側「Select operations to grant access」の下にあるリストから「AHV VM」の+ボタンをクリックします。

右側の「AHV VM」のリストも展開しましょう。

左下のAHV VMから以下の権限情報を探して、「+」ボタンをクリックします。

以下の項目を探し、+ボタンを押して追加します。

  • ACPI Reboot Virtual Machine
  • ACPI Shutdown Virtual Machine
  • Allow Virtual Machine Power Off
  • Allow Virtual Machine Power On
  • Allow Virtual Machine Reboot
  • Allow Virtual Machine Reset
  • Guest Reboot Virtual Machine
  • Guest Shutdown Virtual Machine
  • Power Cycle Virtual Machine
  • Power Off Virtual Machine
  • Power On Virtual Machine
  • Reset Virtual Machine

追加する際に、さらに必要な権限がある場合は併せて表示してくれます。Doneをクリックしましょう。


追加を確認したら、右側の一覧に追加されることが確認できると思います。

追加が完了したら、「Save」をクリックします。


一部のオペレーションで権限が不足していると表示されますが、ホストアフィニティなどは、権限付与しませんので、そのまま「Save」をクリックします。


Rolesの一覧表示画面に戻りますので、作成したRoleが存在しているかを確認します。デフォルト20行しか表示されませんので、ページをめくるか表示数を60に変更するなどして探してみてください。


次に「Authorization Policies」画面から、ジャイアン用のポリシーである「System Operator」をActionボタンから「Edit」をクリックします。


Policy名称のところに、先ほど作成した「Holdings System Operator」を入力し選択します。


スコープやユーザー設定がリセットされるけど良いか?というメッセージが表示されますので、「Continue」をクリックします。


そのまま続けるので、Nextをクリックします。

続いてスコープを設定します。(前回と同じくAll Entity Typesで、In Categoryを選択し、ジャイアンが操作するカテゴリであSystem Operatorを選択)設定後「Next」をクリックします。

続いてユーザーの設定を行います。こちらでは、ローカルユーザーの「takeshi.goda」を選択し、「Save」をクリックします。


これで、設定は完了しました。

再度別のブラウザから、ジャイアンのアカウントでログインします。

実際の仮想マシンの詳細画面に行くと仮想マシンの再起動ボタンなどが表示されています。


仮想マシン一覧画面のActionメニューから見ると、きちんとシャットダウンボタンも表示されていることがわかります。


これでジャイアンに対して、仮想マシンのシャットダウンやリセットなどの権限を付与することができました。別途仮想マシンコンソール操作権を割り当てたい場合は、「Access Console Virtual Machine」を追加すれば仮想マシンの画面も見ることができるようになります。


デフォルトで存在しないロールの場合デフォルトのロールをベースに足りないものを追加するということができ、個別で細かな権限設定ができることがわかったかと思います。

ロールを新規で作成することも可能ですが、その場合、この多数のオブジェクトから必要なものを選択するのは非常に手間がかかります。例えば仮想マシンの電源操作だけの権限であっても、その場合仮想マシンが属するクラスターのView権限が必要など、親子関係があるオブジェクトの参照権限が正しく設定されていないと、操作したい対象物が表示されないことがあります。

そういった複雑性を考えると、既存ロールからやりたいことが近いものを選択し、そこから詳細の権限操作の必要有無を確認しながら権限付与・はく奪するのが望ましいと考えられます。







Prism Centralの活用その4(RBACで操作と見える範囲の権限設定・その2)

前回までに、RBACで必要なリソースの割り当ての設定を行ってきました。

今回は実際にユーザーごとにどのように見え方が変わるかを確認してきたいと思います。

まずは、6VMの管理者権限を持つののび太でログインしてみましょう。

ログイン方法は、Prism Centralのログイン画面(管理者が使うもの)と同じログイン画面からログインします。


 ▼のび太でログインした際の画面


のび太でログインした場合、仮想マシンは6台表示されていることがわかります。

のび太は管理者のためNGTのインストールやOVAエクスポートなども操作できるようになっています。


▼スネ夫でログインした際の画面


見える仮想マシンが2台に制限されていることがわかります。
また、左側のメニューものび太に比べて随分と少なくなっていることがわかります。このメニューで表示されるものはロールに合わせて権限があるものが表示されます。オーソライズドポリシーで設定されたカテゴリに属していないリソースは、表示されないため実際には、クラスターと仮想マシンしか表示されません。


▼仮想マシンの詳細画面


仮想マシンのコンソールや電源関係のオペレーションも可能であることがわかります。一方でのび太の画面で表示されていた、NGTのインストールやOVAエクスポートなどの画面は表示されていないことがわかります。


▼剛田武(ジャイアン)でログインした画面


Virtual Machine Viewer権限で5VMの仮想マシンが見えていることがわかります。一方左側のメニューはスネ夫にもまして、表示されるメニューが減っていることがわかります。

▼仮想マシンの詳細画面


ジャイアンの場合、仮想マシンを見るだけの権限のため、パワーオン・オフなどの操作や仮想マシンコンソールの画面が表示されないことがわかります。


以上でユーザーごとに見えるオブジェクト(仮想マシン)や操作できる内容が変わったことがわかります。これがRBACの機能です。

一方で、ジャイアンは、一切のオペレーションができなくなっているのは、今回のオペレーターとしての権限としては不十分であると考えられます。

ロールとしてテンプレートとして用意されているものは一般的によく使われる権限のため、そのまま利用できるケースが多いかと思いますが、今回のようにジャイアンに対して権限を追加付与したい場合も出てくるかと思います。


次回は、ロールのカスタマイズによる個別権限の付与を行ってみたいと思います。







 

Prism Centralの活用その4(RBACで操作と見える範囲の権限設定・その1)

vCenter Serverでの運用からPrism Centralの運用に切り替えを検討される方も増えているかと思います。そんな際に聞かれるのが、

Aさんは、「特定のVMだけ操作できるように」
Bさんは、「グループ全体のVMが操作できるように」
Cさんは、「特定のVMだけのゲストOS操作だけできるように」

といった、操作できる機能制限や、操作できる対象物(主に仮想マシン)の見える範囲を制限する機能を求められることがあります。

本機能は、従来SelfServiceで行ったりCalmで制御するとかいろいろ紆余曲折した経緯があるのですが、現在ではRBAC2.0の機能がしっかりと実装され、さらにMSP機能がデフォルトで有効になったことで機能別に細かな権限を付与することができるようになりました。

今回は、RBACを使ってユーザごとに権限設定を行ってみたいと思います。

まずは、条件を以下とします。

野比のび太
グループ会社の仮想マシン6VMについてすべての管理者権限を保有

骨川スネ夫
のび太三流設計事務所管理利用の2VMだけ管理可能

剛田武(ジャイアン)
のび太ホールディングスの5VMの電源管理及びオペレーションのみが可能

このケースでは、ドラえもんが管理者、のび太は、グループ会社の情シス、ジャイアンは、グループ全体の情シスオペレーターというイメージが相当であると考えられます。

通常、アカウント管理には、Active DirectoryやIDaaSなどを利用することもあるかと思いますが、今回は、Prism Centralのローカルアカウント管理で設定を行います。(もちろん、Active DirectoryやIDaaSの連携も可能です)


権限設定は以下の流れで行います。

<設定手順>

  1. ユーザーの作成
  2. カテゴリの作成
  3. カテゴリの割り当て
  4. オーソライズドポリシーの作成
    (RBAC権限とカテゴリ、ユーザーの紐づけ)


1.ユーザーの作成

では、初めにアカウントを作成しましょう。

Prism Centralの「Admin Center」から「IAM」画面に進み、Identitiesから「+ Add Local User」をクリックします。


アカウント情報として必要な情報を入力します。(メールアドレスは、必須ではありません)


3人分のユーザーを作成できたことを確認します。


2.カテゴリ作成

続いてカテゴリを作成します。

Prism Centralの「Infrastructure」から「Categories」を選択し、「New Category」をクリックします。


以下のようにカテゴリを作成します。


Holdings System Adminは、野比のび太に、Third-Rate Design Office System Adminは、骨川スネ夫に、System Operatorは、剛田武が利用するグループ(タグ付)としてイメージしていただければと思います。


3.カテゴリの適用

では次に、仮想マシンに対してカテゴリを適用します。

仮想マシン名すべての管理権限管理権限オペレーター権限
NC-FINANCE-APDBのび太ジャイアン
NC-HOLDINGS-AD01のび太
NC-LEASING-APDBのび太ジャイアン
NC-StructuralCalc-SVのび太スネ夫ジャイアン
NC-ZUMEN-FILESV01のび太スネ夫ジャイアン

まずは、のび太用のカテゴリを適用します。


「HoldingsSystemAdmin」カテゴリを適用します。

同様の手順で、スネ夫が操作できる仮想マシン2つに対してもカテゴリを適用します。

「Third-Rate Design Office System Admin」カテゴリを適用します。すでにのび太向けに適用したカテゴリがありますので、2つのカテゴリが適用されます。カテゴリを追加したらSaveをクリックしカテゴリ設定を閉じます。


最後にオペレーターであるジャイアンの分も追加します。ジャイアンは、ホールディングス全体のADは、管理対象外となりますのでそれ以外のVMを選択します。


今回は選択しているVMによって適用されているカテゴリが異なるので、既に設定されれているカテゴリは表示されません。「System Operator」のカテゴリを選択し、Saveをクリックします。

では、仮想マシンがどのカテゴリが適用されているかを最後に確認します。

カテゴリの適用一覧は、右上のViewタブでカスタマイズすることで作成可能です。


4.オーソライズドポリシーの作成

続いては、オーソライズドポリシーを作成します。

「Admin Center」から「IAM」を選択し、「+ Create Authorization Policy」をクリックします。


まずは、のび太用の管理者権限を保有したポリシーを作成します。

プロファイルの名称をカテゴリと同じ「HoldingsSystemAdmin」に変更し、ポリシー名称にデフォルトで存在する「VIrtual Machine Admin」を選択し、Nextをクリックします。

続いて、スコープ(見える範囲)の設定を行います。
「Configure access:select entity types & instances」を選択し、「All ENtity Types」を選択し「In Category」を選択し、のび太が属すカテゴリである「HoldingsSYstemAdmin」を選択します。続いてNextをクリックします。

続いて、ユーザを適用します。今回はローカルユーザの「nobita.nobi」を入力するとドロップダウンリストが表示されますので、そちらからのび太ユーザーを選択し、Saveをクリックします。


これで、のび太用の権限設定が終わりました。

では続いて、スネ夫のポリシーも作成します。先ほどの繰り返しで「Create Authorization Policy」からポリシーを作成します。スネ夫は、Virtual Machine Operatorを選択し、Nextをクリックします。


続いて同様にカテゴリ選択を行い、今度はスネ夫が属す「Third-Rate Design Office System Admin」のカテゴリを選択しNextをクリックします。


次にユーザーの追加でスネ夫を追加し、Saveします。


続いて、ジャイアンのポリシーも設定しましょう。

ポリシー作成で「VIrtual Machine Viewer」を選択し、Nextをクリックします。

続いて、のび太、スネ夫と同様にカテゴリベースで「System Operator」を選択しNextをクリックます。

最後に、ユーザーとしてジャイアンを選択し、Saveをクリックします。


これで、それぞれの権限付与が完了しました。

Authrozation Policiesの画面で作成したポリシーが表示されており、Assigned Usersがそれぞれ1になっていることを確認します。


では、次回で実際の動作について確認していきたいと思います。