Berechtigungen für VMware Engine ausweiten
Mit Google Cloud VMware Engine-Berechtigungen erhalten vCenter-Nutzer die Berechtigungen, die sie für normale Vorgänge benötigen. Einige Verwaltungsfunktionen erfordern zusätzliche Berechtigungen im Private Cloud-vCenter.
Google Cloud VMware Engine ist jetzt in die Google Cloud -Konsole eingebunden, aber die Integration bietet nicht die Funktion Elevate privilege. Für diese Aufgaben können Sie ein Lösungsnutzerkonto verwenden, um:
- Identitätsquellen konfigurieren
- Nutzerverwaltung
- Verteilte Portgruppe löschen
- Dienstkonten erstellen
Lösungsnutzerkonten
Einige Tools und Produkte, die mit Ihrer privaten Cloud verwendet werden, erfordern unter Umständen einen Nutzer mit Administratorberechtigungen in vSphere. Wenn Sie eine private Cloud erstellen, erstellt VMware Engine auch Nutzerkonten mit Administratorberechtigungen, die Sie mit Tools und Produkten von Drittanbietern verwenden können. Es werden mehrere Nutzerkonten für die Lösung erstellt, um verschiedene Anwendungen zu verwalten. Mit einem bestimmten Lösungsnutzerkonto können Sie die Aktionen prüfen, die von jeder Anwendung ausgeführt werden. Dieses Dokument enthält Anleitungen zum Verwalten dieser Lösungsnutzerkonten in vSphere.
Hier finden Sie einige Beispiele für Tools und Produkte, für die während der Einrichtung Administratorberechtigungen erforderlich sind:
- VMware Site Recovery Manager (SRM)
- VMware Cloud Director
- Logo: Zerto
Hinweise
Bevor Sie sich mit einem Lösungsnutzerkonto bei einem Drittanbieter-Tool oder -Produkt anmelden, prüfen Sie, ob das Tool oder das Produkt Administratorberechtigungen erfordert. Wenn für das Tool oder Produkt Berechtigungen erforderlich sind, die bereits durch Cloud-Owner-Role
bereitgestellt werden, erstellen Sie einen neuen Nutzer und fügen Sie den Nutzer zu Cloud-Owner-Group
hinzu.
Sie können eine der folgenden integrierten Nutzer-IDs für Lösungen verwenden:
solution-user-01@gve.local
solution-user-02@gve.local
solution-user-03@gve.local
solution-user-04@gve.local
solution-user-05@gve.local
Lösungsnutzerpasswort abrufen
So rufen Sie ein Passwort für einen Lösungsnutzer ab:
gcloud
gcloud vmware private-clouds vcenter credentials describe \ --private-cloud=PRIVATE_CLOUD_NAME \ --project=PROJECT_ID \ --username=USERNAME_ID \ --location=ZONE
Ersetzen Sie Folgendes:
PRIVATE_CLOUD_NAME
: die Private Cloud für diese AnfragePROJECT_ID
: das Projekt für diese AnfrageUSERNAME_ID
: eine der Nutzer-IDs der LösungZONE
: die Zone der privaten Cloud
API
Senden Sie in der REST API eine GET
-Anfrage an die Methode showVcenterCredentials
und geben Sie die Lösungs-Nutzer-ID an:
https://vmwareengine.googleapis.com/v1/projects/PROJECT_ID/locations/ZONE/privateClouds/PRIVATE_CLOUD_NAME:showVcenterCredentials?username=USERNAME_ID
Ersetzen Sie Folgendes:
PROJECT_ID
: das Projekt für diese AnfrageZONE
: die Zone der privaten CloudPRIVATE_CLOUD_NAME
: die Private Cloud für diese AnfrageUSERNAME_ID
: eine der Nutzer-IDs der Lösung
Passwort für Lösungsnutzer zurücksetzen
So setzen Sie das Passwort eines Lösungsnutzers zurück:
gcloud
gcloud vmware private-clouds vcenter credentials reset \ --private-cloud=PRIVATE_CLOUD_NAME \ --project=PROJECT_ID \ --username=USERNAME_ID \ --location=ZONE
Ersetzen Sie Folgendes:
PRIVATE_CLOUD_NAME
: die Private Cloud für diese AnfragePROJECT_ID
: das Projekt für diese AnfrageUSERNAME_ID
: eine der Nutzer-IDs der LösungZONE
: die Zone der privaten Cloud
API
Senden Sie in der REST API eine POST
-Anfrage an die Methode resetVcenterCredentials
und geben Sie die Lösungs-Nutzer-ID im Anfragetext an:
https://vmwareengine.googleapis.com/v1/projects/PROJECT_ID/locations/ZONE/privateClouds/PRIVATE_CLOUD_NAME:resetVcenterCredentials { "username": :"USERNAME_ID" }
Ersetzen Sie Folgendes:
PROJECT_ID
: das Projekt für diese AnfrageZONE
: die Zone der privaten CloudUSERNAME_ID
: eine der Nutzer-IDs der Lösung
Unzulässige Aktionen
Wenn VMware Engine eine der folgenden unzulässigen Aktionen erkennt, macht VMware Engine die Änderungen rückgängig, damit der Dienst nicht unterbrochen wird.
Clusteraktionen
Die folgenden Clusteraktionen sind nicht zulässig:
- Cluster aus vCenter entfernen
- vSphere HA (Hochverfügbarkeit) für einen Cluster ändern
- Host zum Cluster aus vCenter hinzufügen
- Host aus dem Cluster aus vCenter entfernen
- vSphere Distributed Resource Scheduler (DRS) in einem Cluster ändern
- Neue Rechenzentren in VMware Engine erstellen
Hostaktionen
Die folgenden Hostaktionen sind unzulässig:
- Datenspeicher auf einem ESXi-Host hinzufügen oder entfernen. Sie können einen temporären Datenspeicher für die Notfallwiederherstellung einbinden, aber SLAs gelten nicht.
- vCenter-Agent vom Host deinstallieren
- Hostkonfiguration ändern
- Änderungen an den Hostprofilen vornehmen
- Host in den Wartungsmodus versetzen
Netzwerkaktionen
Die folgenden Netzwerkaktionen sind in vCenter Server unzulässig:
- Standardmäßigen verteilten virtuellen Switch (DVS) in einer privaten Cloud löschen
- Einen Host aus der Standard-DVS entfernen
- Alle DVS-Einstellungen importieren
- DVS-Einstellung neu konfigurieren
- Upgrade für alle DVs ausführen
- Portgruppe der Verwaltung löschen
- Portgruppe der Verwaltung bearbeiten
Die folgenden Netzwerkaktionen sind in NSX Manager unzulässig:
- Neuen NSX-Edge-Knoten hinzufügen
- Vorhandenen NSX-Edge-Knoten ändern
Aktionen von Rollen und Berechtigungen
Die folgenden Rollen- und Berechtigungsaktionen sind nicht zulässig:
- Berechtigung zum Verwalten oder Löschen von Verwaltungsobjekten
- Standardrollen ändern oder entfernen
- Die Berechtigungen einer Rolle auf einen höheren Wert erhöhen als die Rolle „Cloud-Inhaber“
- Nutzer und Gruppen der Administratorgruppe in vCenter hinzufügen
- Hinzufügen von Active Directory-Nutzern und -Gruppen zur Administratorgruppe in vCenter
Weitere Aktionen
Außerdem sind die folgenden Aktionen nicht unzulässig:
- Standardlizenzen entfernen:
- vCenter-Server
- ESXi-Knoten
- NSX
- HCX
- Ressourcenpool der Verwaltung ändern oder löschen
- Verwaltungs-VMs klonen
- Verwaltungsnetzwerk zu einer Arbeitslast-VM zuweisen.
- Eine IP-Adresse im internen IP-Adressbereich des Verwaltungsnetzwerks für eine Arbeitslast-VM verwenden.
- Rechenzentrum umbenennen.
- Den Cluster umbenennen.
- Syslog-Weiterleitungsregeln mithilfe des vCenter Server Appliance Management Interface (VAMI) konfigurieren.
- Syslog-Weiterleitung auf ESXi-Hosts direkt über die vCenter-Benutzeroberfläche konfigurieren. Verwenden Sie stattdessen das VMware Engine-Portal oder die Google Cloud CLI, um die Syslog-Weiterleitung für vCenter Server oder ESXi-Hosts zu konfigurieren.
- vCenter in Ihrer privaten Cloud mit einer Active Directory-Domain verknüpfen.
- vCenter- oder NSX-Anmeldedaten mithilfe von VMware-Tools, API-Aufrufen oder Management-Appliances (vCenter-/NSX-Manager) zurücksetzen. Zur Erinnerung: Sie können generierte Anmeldedaten abrufen oder zurücksetzen, einschließlich Passwortaktualisierungen, auf der Detailseite der privaten Cloud im VMware Engine-Portal.
- Statistikebenen oder Intervalle für die Statistikerfassung im vSphere-Client ändern