成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

如何管理Hyper-V的安全權(quán)限?

云計算 虛擬化
本文介紹使用Hyper-V的Authorization Manager(AzMan)調(diào)整Hyper-V的安全權(quán)限。

幾乎沒有人會為負(fù)責(zé)管理安全權(quán)限的工作感到興奮,但這些工作是系統(tǒng)管理員要完成的一個必要的職責(zé)。在本文中我將介紹如何對Hyper-V主機服務(wù)器配置和進行配置和權(quán)限管理。

我們都是使用各種各樣不同的安全方法來確保只有授權(quán)用戶才可以訪問數(shù)據(jù)中心資源。所有的安全問題所涉及具體內(nèi)容的范圍從物理訪問限制到網(wǎng)絡(luò)授權(quán)和權(quán)限管理。虛擬化技術(shù)的部署又帶來了一些新的需求,即要求有對用戶在宿主系統(tǒng)上的操作類型進行具體化的能力。

管理員不直接訪問客體操作系統(tǒng)就可以管理虛擬機,這當(dāng)然是有可能的。粒度化定義授權(quán)規(guī)則的能力對生產(chǎn)服務(wù)器來講非常有必要。幸運的是,Hyper-V提供定義和維護這些權(quán)限的方法。但是,等下讀者就會發(fā)現(xiàn),這并不是一個完全直觀的方法。

Hyper-V中的默認(rèn)權(quán)限

Hyper-V在默認(rèn)配置下,允許本地服務(wù)器管理員群組的所有成員擁有對Hyper-V主站的全部權(quán)限。在域工作環(huán)境中,默認(rèn)配置是域管理組成員擁有在宿主服務(wù)器上創(chuàng)建和管理虛擬機的完全權(quán)限。

雖然這些缺省配置在較小的工作環(huán)境或者測試實驗室中可能運轉(zhuǎn)良好,但是通常情況下有必要給那些沒有完全管理權(quán)限的用戶分配額外的權(quán)限,如開啟和停止虛擬機的能力。下面我將介紹這些工作如何完成:

授權(quán)管理器簡介

如果在Hyper-V服務(wù)器上進行指定權(quán)限工作之前沒有注意到本文提到的相關(guān)信息,則指定方式可能不會很明顯。例如,就不能夠像在文件系統(tǒng)文件夾下那樣,在服務(wù)器或者虛擬機對象上通過右鍵點擊并且在屬性頁上設(shè)置權(quán)限。授權(quán)管理器,即所謂的AzMan(注意不要和Seinfeld 中Cosmo Kramer臭名昭著的車牌混淆),是Hyper-V定義和管理權(quán)限最基本的方法。

授權(quán)設(shè)置可以保存在XML文件(新Hyper-V中心的缺省配置)中,也可以保存在Active Directory Domain數(shù)據(jù)庫中?!?ProgramData%\Microsoft\Windows\Hyper-V\InitialStore.xml”是權(quán)限設(shè)置文件的默認(rèn)保存位置,如果需要修改這個設(shè)置,最好先備份這個文件(復(fù)制原始配置文件,保存在其它位置)。

使用授權(quán)管理器

Windows Server 2008中沒有訪問授權(quán)管理器的管理工具快捷方式,因此需要手工添加。如果訪問Windows Server 2008主站上的AzMan嵌入式管理單元,可以參考以下步驟:

“運行”,之后輸入“MMC”,然后點擊“回車”,啟動一個新àClick開始默認(rèn)的Microsoft管理控制臺(MMC:Microsoft Management Console)shell程序;
添加授權(quán)管理器:在“File”菜單中選擇“添加/移除嵌入式管理單元(Add/Remove Snap-In)”,選擇“授權(quán)管理器(Authorization Manager)”,點擊“添加(Add)”。注意該步驟也包括了其它嵌入式管理單元,如Hyper-V管理器、服務(wù)型小程序以及其它可能經(jīng)常用到的工具或者程序;

默認(rèn)情況下,AzMan沒有連接到任何特定安全存儲上。通過如下方式訪問缺省的Hyper-V設(shè)置:右鍵點擊“授權(quán)管理器對象(Authorization Manager Object)”,選擇“打開授權(quán)存儲(Open Authorization Store)”,選擇“XML文件”選項,瀏覽“%ProgramData%\Microsoft\Windows\Hyper-V\InitialStore.xml”。需要注意的是同時也可以訪問安全設(shè)置,這些信息保存在Active Directory中或者SQL服務(wù)器數(shù)據(jù)庫中。

在“文件”菜單中選擇“保存該選項(Save As Option)”保存新的MMC視圖,然后就可以通過管理工具程序組(Administrative Tools Program Group)快速訪問授權(quán)管理器。

完成上述步驟以后,就可以開始管理設(shè)置。

管理角色指定

授權(quán)管理器使用基于角色的權(quán)限模型,該模型對于管理Windows安全的用戶來講應(yīng)該比較熟悉。在授權(quán)管理器的指導(dǎo)步驟中第一步就是單一的默認(rèn)角色分配,即管理員(如圖1所示)。

 
 
圖1:使用AzMan訪問角色指定

無論名字如何,重要的是不要混淆這個角色指定和內(nèi)置的Windows或者Active Directory 用戶或組。給Hyper-V上非管理員用戶完全權(quán)限,右鍵點擊管理員對象,選擇“指定用戶和組(Assign Users And Groups)”。另外還可以添加Windows安全管理者或者AzMan角色(本文后面會提到)。

創(chuàng)建角色定義

通常情況下,希望允許特定用戶在Hyper-V上執(zhí)行特定類型的操作。為了達(dá)到這個目的,首先需要創(chuàng)建新的角色定義對象。每一角色定義包括一套應(yīng)用于該角色成員的權(quán)限集合。圖2所示是Hyper-V中默認(rèn)的操作選項。

 
 
圖2:可以為新角色分配的操作

從名字就可以很容易地看出這些操作的所代表的含義,并且這些操作可以滿足絕大多數(shù)安全管理員的需求。 有一些選項是創(chuàng)建角色所必須的,這些創(chuàng)建的角色可以創(chuàng)建、開啟和停止虛擬機,但是沒有權(quán)限管理虛擬網(wǎng)絡(luò)和其它服務(wù)器設(shè)置。

AzMan的其它特性

盡管從表面上看到的是基本的用戶接口,但是授權(quán)管理器允許用戶執(zhí)行其它很多安全相關(guān)的特性。在本文中并不對其做深入探討,下面只簡單地列舉一些選項:

創(chuàng)建任務(wù):默認(rèn)情況下,Hyper-V并不包括任何任務(wù),但是用戶能夠創(chuàng)建自己的操作集合來定義可以執(zhí)行的操作類型。也有內(nèi)置的操作列表,這些列表上的操作可以滿足絕大多數(shù)基本的安全需求。然而,任務(wù)方式提供了一個快速并且系統(tǒng)化的方法,該方法基于組織需求來定義設(shè)置的組;

管理范圍:默認(rèn)情況下,權(quán)限管理適用于整個Hyper-V服務(wù)器。但是如果希望特定的用戶可以控制特定虛擬機,則該如何解決?“范圍”可以定義權(quán)限適用的特定對象以達(dá)到該需求,例如,可以允許某個用戶僅僅能夠開啟和停止用來作為測試或者開發(fā)的虛擬機;

應(yīng)用程序組:如果經(jīng)常給特定對象的組指定相同的權(quán)限,可以考慮使用AzMan定義應(yīng)用程序組。使用這些組就沒有必要在高效的管理權(quán)限分配時創(chuàng)建Windows組或者Active Directory組;

審計:激活對基于AzMan安全設(shè)置的修改審計,用來保持對權(quán)限修改的跟蹤。當(dāng)然也可以管理能夠使用AzMan對安全設(shè)置進行權(quán)限修改的用戶;

腳本支持和自動化:可以使用VBScript、Jscript或者Windows PowerShell自動創(chuàng)建和管理安全權(quán)限。如果需要對大量宿主服務(wù)器做出修改的話,該屬性非常有幫助。
  
小結(jié)

管理Hyper-V權(quán)限的過程并不僅僅是偶然出現(xiàn)的一個問題,而是在一開始就需要謹(jǐn)慎注意的。使用AzMan需要很多步驟,至少在第一次使用的時候是這樣的。雖然缺少直觀上的吸引力,但是授權(quán)管理器在安全相關(guān)的靈活性上做出了彌補。使用這個工具可以定義用戶對操作和行為的權(quán)限,這是管理生產(chǎn)虛擬化宿主服務(wù)器的一個重要方面。要注意的是我從來沒有說過安全問題是令人興奮的,但這并不能夠意味著安全問題不重要。

【編輯推薦】

  1. 企業(yè)如何應(yīng)對虛擬化管理的挑戰(zhàn)
  2. 實施服務(wù)器虛擬化前需要評估4個問題
  3. 2009年度思杰的虛擬化之路
責(zé)任編輯:符甲 來源: TT中國
相關(guān)推薦

2011-05-31 10:56:43

PowerShell

2011-02-16 14:16:13

Hyper-V clo虛擬資源

2009-03-16 19:17:40

微軟Hyper-VVmware

2014-06-24 10:41:46

2014-04-24 11:02:12

Hyper-V虛擬化主機

2009-07-22 18:44:17

Hyper-V快照備份

2012-01-17 10:00:34

2012-11-19 09:33:23

Windows 8Hyper-V

2017-01-09 12:54:36

Hyper-vExchange備份

2010-06-30 11:10:26

2010-12-29 10:55:51

Hyper-V

2013-02-26 10:09:08

vCenter MulvSphereHyper-V

2013-05-13 10:31:51

Hyper-VWindows Ser

2011-01-25 10:17:24

微軟Hyper-V c

2009-04-01 10:39:37

Hyper-V微軟虛擬機

2011-03-01 16:44:02

Hyper-V Ser

2011-08-09 16:01:10

2014-03-31 15:13:08

Hyper-V虛擬化

2012-05-16 11:18:49

監(jiān)控Hyper-V虛擬機

2010-03-23 15:57:43

Hyper-VServer Core
點贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 久久久久香蕉视频 | 91精品国产色综合久久 | 亚洲看片 | 久久国产综合 | 欧美国产精品 | 成人毛片视频免费 | 久久久综合网 | 国产精品久久久久久久久免费软件 | av在线电影网 | 欧美性大战xxxxx久久久 | 宅男伊人 | 亚洲一区二区精品视频 | 午夜激情免费视频 | 亚洲色图婷婷 | 放个毛片看看 | 黄在线免费观看 | 激情欧美一区二区三区中文字幕 | 国产精品一区三区 | 国产成人一区二区 | 91视频精选 | 成人性视频免费网站 | 亚洲视频在线观看免费 | 国产色99精品9i | www.青青草 | 精品久久久久久久久久 | 亚洲国产免费 | 欧美大片一区 | 2020天天操 | 亚洲国产中文字幕 | 精品欧美乱码久久久久久 | 91精品国产高清久久久久久久久 | 久久精品免费观看 | 亚洲精品久 | 日韩精品久久久久 | 精品一区二区三区在线观看国产 | 国产高清视频 | 夜久久 | 日韩精品一区在线 | 日日想夜夜操 | 亚洲天堂中文字幕 | 开操网|