ABB 连 vCenter 备份虚拟机要开哪些权限:按组对照的清单

权限卡在哪,任务就死在哪

用 Active Backup for Business 备份和还原 VMware vSphere 上的虚拟机,光有账户不够,账户背后得挂齐权限。权限缺一角,任务就报权限错误;图省事直接给管理员账户,又等于把整个 vCenter 交了出去。这份清单按 vSphere 的权限组过一遍。

按组看清单

  • 加密操作:解密、直接访问——涉及加密虚拟机的场景绕不开;
  • Datastore:分配空间、浏览 datastore、低级文件操作、删除文件;Datastore 集群还要配置 datastore 集群的权限——备份写盘、即时还原挂载,走的都是这一组;
  • 扩展:注册扩展、注销扩展——备份组件以扩展形式挂进 vCenter;
  • 文件夹与全局:创建删除文件夹;启用禁用方法、许可证、记录事件、管理自定义属性、设置;
  • 主机配置与网络:网络配置、存储分区配置;分配网络、配置——虚拟机开机要找网络;
  • 资源:把虚拟机分配到资源池、创建移除资源池、迁移已关闭和已开启电源的虚拟机——还原时落位靠它;
  • 虚拟机相关五组是大头:更改配置里含获取磁盘租约、添加现有磁盘和新磁盘、扩展虚拟磁盘、切换磁盘更改跟踪;来宾操作里含修改、执行程序、查询;交互里含开关电源、挂起、控制台交互;编辑清单里含注册、移除、取消注册;置备里含允许磁盘访问、只读磁盘访问、虚拟机下载与文件上传;快照管理里含创建快照、删除快照、恢复到快照;
  • 其余:vSphere 标签的分配与取消分配、dvPort 组的创建删除、vApp 相关、配置文件驱动存储的更新与查看(这一组只在 vSphere 7.x 及以下版本需要)。

落地做法

在 vCenter 里建一个专用角色,把上面各组权限勾进角色,再把用于添加 Hypervisor 的账户挂上这个角色——一人一角色,边界清楚。权限出问题时按组核对,比翻一长串日志快得多。

ESXi 单机的简化口径

ESXi 通常不用于权限管理。直连 ESXi 主机做备份的场景,直接用管理员账户即可,不必在单机上复刻整套角色。

小结

  • 清单的主轴:存储写删、虚拟机全生命周期操作、快照、资源调度、网络与扩展注册;
  • vCenter 场景建专用角色挂账户,权限照清单勾;
  • ESXi 单机不过角色这道坎,管理员账户直连。

诚鑫致达科技接手别人的 vCenter 备份环境时,先看备份账户挂在哪个角色上:照这份清单勾出来的专用角色才算合格——挂管理员组的一律收紧,权限这东西,平时好审计,出了事才好收回。