-
创建自定义角色:
- 登录vCenter,进入 菜单 > 管理 > 访问控制 > 角色。
- 点击 创建角色,输入名称(如“虚拟机操作员”),勾选仅限必要权限(如“虚拟机 > 电源操作”“快照管理”),排除高风险权限(如“删除”“配置修改”)。
-
分配用户/组到对象:
- 导航至目标对象(如虚拟机、集群),右键选择 权限 > 添加权限。
- 选择域(如AD域),添加用户/组,选择上一步创建的角色,取消勾选“继承权限”。
-
限制作用域:
- 确保权限仅分配给特定层级(如单台虚拟机),避免在数据中心层级分配宽泛权限。
-
验证权限:
- 使用测试账号登录,验证能否执行授权操作(如开机/快照),且无法访问未授权功能(如删除虚拟机)。
-
定期审计:
- 通过 全局权限 视图检查所有分配,清理未使用的角色和过期账号。
最佳实践:
- 优先使用AD组而非单用户分配权限。
- 内置角色(如“只读”)可结合自定义角色细化控制。
- 关键操作(如删除)保留给“管理员”角色。