基于角色的访问控制 (RBAC)

概述
RBAC 概念
   鉴别
   角色
   权限
   权限配置文件
Sun Cluster RBAC 权限配置文件

操作
设置和使用 RBAC
登录 SunPlex Manager 时指定角色
更改角色


RBAC 概念

鉴别

安全标识用户、 用户名 以及某种形式的用户身份证明(通常为密码)的功能。 向群集指定某个客户机的用户身份, 然后通过指定该用户的凭据来说明该客户机确实是该特定用户 的过程。

角色

只有指定的用户可以担任的、用于运行特权应用程序的特殊身份。

权限

可以分配给角色或用户 (或嵌入在权限配置文件中) 以执行一类操作的权限,否则这些操作将被安全策略禁止。 特权应用程序可以在 允许用户访问某些功能之前检查用户的权限 。详细信息,请参见 auth_attr(4) 手册页。

权限配置文件

权限、配置文件和允许的命令 (指安全属性) 以及其它要分配给用户或角色身份的权限配置文件的集合。

您可以将权限授予某个用户或角色身份,以允许 其访问和修改群集参数。您可以通过使用 “Solaris 管理控制台用户”工具中的“权限”工具来授予这些权限。有关为用户授予 权限的信息,请参见 "《系统管理指南:安全服务》" 中的 “创建或更改权限配置文件”。 详细信息,请参见 prof_attr(4) 手册页。

返回页首


Sun Cluster RBAC 权限配置文件

SunPlexTM Manager 和选定的 SunTM Cluster 命令使用 RBAC 进行鉴别。 Sun Cluster 软件中包含了若干个 RBAC 权限配置文件。 您可以将这些权限配置文件分配给多个用户或角色,以便为用户提供不同级别的 Sun Cluster 访问权限。 Sun 为 Sun Cluster 软件提供了以下权限配置文件。

权限配置文件 包括的权限 此权限允许角色身份执行的操作

Solaris 基本用户

此现有的 Solaris 权限配置文件包含了 Solaris 权限,以及:

执行 Solaris 基本用户角色身份可以执行的相同 操作,以及:

solaris.cluster.device.read

读取设备组的相关信息

solaris.cluster.gui

访问 SunPlex Manager。 通过鉴别的用户还必须对一个或多个群集对象具有读取权限 才能通过 SunPlex Manager 查看群集信息。

solaris.cluster.network.read

读取 IP 网络多路径的相关信息

注意: 此权限不适用于 SunPlex Manager。

solaris.cluster.node.read

读取节点属性的相关信息

solaris.cluster.quorum.read

读取定额设备和定额状态的相关信息

solaris.cluster.resource.read

读取资源和资源组的相关信息

solaris.cluster.system.read

读取群集的状态

solaris.cluster.transport.read

读取传输的相关信息

群集操作

solaris.cluster.appinstall

安装群集应用程序

solaris.cluster.device.admin

对设备组属性执行管理任务

solaris.cluster.device.read

读取设备组的相关信息

solaris.cluster.gui

访问 SunPlex Manager。 通过鉴别的用户还必须对一个或多个群集对象具有读取权限 才能通过 SunPlex Manager 查看群集信息。

solaris.cluster.install

安装群集软件

注意: 此权限不适用于 SunPlex Manager。

solaris.cluster.network.admin

对 IP 网络多路径属性执行管理任务

注意: 此权限不适用于 SunPlex Manager。

solaris.cluster.network.read

读取 IP 网络多路径的相关信息

注意: 此权限不适用于 SunPlex Manager。

solaris.cluster.node.admin

对节点属性执行管理任务

solaris.cluster.node.read

读取节点属性的相关信息

solaris.cluster.quorum.admin

对定额设备和定额状态属性执行管理任务

solaris.cluster.quorum.read

读取定额设备和定额状态的相关信息

solaris.cluster.resource.admin

对资源属性和资源组属性执行管理任务

solaris.cluster.resource.read

读取资源和资源组的相关信息

solaris.cluster.system.admin

管理系统

注意: 此权限不适用于 SunPlex Manager。

solaris.cluster.system.read

读取群集的状态

solaris.cluster.transport.admin

对传输属性执行管理任务

solaris.cluster.transport.read

读取传输的相关信息

系统管理员

此现有的 Solaris 权限配置文件包含了 Cluster Management 配置文件所包含的相同的权限。

除了其它系统管理操作之外,还可以执行 Cluster Management 角色身份可以执行的相同的操作 。

群集管理

此权限 配置文件包含了 Cluster Operation 配置文件所包含的相同的权限, 还包括以下权限:

执行 Cluster Operation 角色身份可以执行的相同的操作, 以及以下操作:

solaris.cluster.device.modify

修改设备组属性

solaris.cluster.network.modify

修改 IP 网络多路径属性

注意: 此权限不适用于 SunPlex Manager。

solaris.cluster.node.modify

修改节点属性

注意: 此权限不适用于 SunPlex Manager。

solaris.cluster.quorum.modify

修改定额设备和定额状态属性

solaris.cluster.resource.modify

修改资源属性和资源组属性

solaris.cluster.system.modify

修改系统属性

注意: 此权限不适用于 SunPlex Manager。

solaris.cluster.transport.modify

修改传输属性

Sun Cluster 命令

无,但包括一个 Sun Cluster 命令列表, 运行命令时,euid=0

执行选定用来配置和管理群集的 Sun Cluster 命令, 其中包括:

scgdevs(1M)

scswitch(1M)(选定的选项)

scha_control(1HA)

scha_resource_get(1HA)

scha_resource_setstatus(1HA)

scha_resourcegroup_get(1HA)

scha_resourcetype_get(1HA)

返回页首


设置和使用 RBAC

请使用下表确定设置和使用 RBAC 时可以参考的文档。

要执行以下操作 请参考以下文档
了解更多有关 RBAC 的更多信息 "《Solaris 系统管理指南:安全服务》" 中的 “基于角色的访问控制(概述)”
设置 RBAC、管理其元素并与 Sun Cluster 一起使用 "《Solaris 系统管理指南:安全服务》" 中的 “基于角色的访问控制(任务)”

"《Sun Cluster 系统管理指南》" 中的 “Sun Cluster 和 RBAC”

了解有关 RBAC 元素和工具的更多信息 "《Solaris 系统管理指南:安全服务》" 中的 “基于角色的访问控制(参考)”

返回页首


登录 SunPlex Manager 时指定角色

要在登录 SunPlex Manager 时指定角色或无角色, 请完成以下步骤。

  1. 确保您具有 solaris.cluster.gui 权限。

    如果您不具有此权限, 则不能登录 SunPlex Manager。

  2. 在“登录 SunPlex Manager”页面中的 “用户名”和“密码”字段中, 键入您的用户名和密码。

    “登录 SunPlex Manager”页面的示例,其中显示了用户名和密码

  3. 单击“登录”。

    如果已经为您的用户帐户分配了角色, 将显示“以角色身份登录”页面。

    “以角色身份登录 SunPlex Manager”页面的示例

    否则, 将显示 SunPlex Manager 工作区。

  4. 您希望以角色身份登录还是以您自己的身份登录?

    • 要以角色身份登录, 请从 “角色名称” 下拉菜单中选择所需的角色, 在“角色密码”字段中键入该角色的密码, 然后单击 “登录”。

    • 要以您自己的身份登录, 请从“角色名称”下拉菜单中选择 “无角色” 并 单 击 “登录”。

    如果您选择了一个角色名称,而该角色名称或其关联的角色密码不能成功地通过鉴别, “以角色身份登录”页面中将显示“角色鉴别失败”警告。

    “以角色身份登录”页面中显示的“角色鉴别失败”警告

    如果显示这一警告, 请指定另一个角色名称或角色密码。

    如果您选择了一个角色名称, 而此角色名称和角色密码成功通过鉴别, 您将以该角色身份登录 SunPlex Manager, 而且您将以该角色所关联的特权登录 SunPlex Manager, 与您的用户帐户关联的特权将不再可用。

    如果您选择了“无角色”, 您将以您的用户名身份以及与您的用户帐户关联的特权登录 SunPlex Manager。

    成功登录之后, 将显示 SunPlex Manager 工作区。

    SunPlex Manager 工作区的示例

    您看到的群集视图取决于您获得的访问级别。


更改角色

要在使用 SunPlex Manager 时更改角色, 请完成以下步骤。
  1. 在 SunPlex Manager 工作区的右上角 单击 “退出系统”。

    将退出 SunPlex Manager。

  2. 重新启动 SunPlex Manager。

  3. 遵循 “登录 SunPlex Manager 时指定角色” 中的步骤,以新的角色身份登录 SunPlex Manager。

返回页首