概述
RBAC 概念
鉴别
角色
权限
权限配置文件
Sun Cluster RBAC 权限配置文件
您可以将权限授予某个用户或角色身份,以允许
其访问和修改群集参数。您可以通过使用
“Solaris 管理控制台用户”工具中的“权限”工具来授予这些权限。有关为用户授予
权限的信息,请参见
"《系统管理指南:安全服务》"
中的
“创建或更改权限配置文件”。
详细信息,请参见
角色
只有指定的用户可以担任的、用于运行特权应用程序的特殊身份。
权限
可以分配给角色或用户
(或嵌入在权限配置文件中)
以执行一类操作的权限,否则这些操作将被安全策略禁止。
特权应用程序可以在
允许用户访问某些功能之前检查用户的权限
。详细信息,请参见 auth_attr(4) 手册页。
权限配置文件
权限、配置文件和允许的命令
(指安全属性)
以及其它要分配给用户或角色身份的权限配置文件的集合。
Sun Cluster RBAC 权限配置文件
SunPlexTM
Manager 和选定的
SunTM
Cluster 命令使用 RBAC 进行鉴别。
Sun Cluster 软件中包含了若干个 RBAC 权限配置文件。
您可以将这些权限配置文件分配给多个用户或角色,以便为用户提供不同级别的 Sun Cluster 访问权限。
Sun 为 Sun Cluster 软件提供了以下权限配置文件。
| 权限配置文件 | 包括的权限 | 此权限允许角色身份执行的操作 |
|---|---|---|
|
Solaris 基本用户 |
此现有的 Solaris 权限配置文件包含了 Solaris 权限,以及: |
执行 Solaris 基本用户角色身份可以执行的相同 操作,以及: |
|
solaris.cluster.device.read |
读取设备组的相关信息 |
|
|
solaris.cluster.gui |
访问 SunPlex Manager。 通过鉴别的用户还必须对一个或多个群集对象具有读取权限 才能通过 SunPlex Manager 查看群集信息。 |
|
|
solaris.cluster.network.read |
读取 IP 网络多路径的相关信息 注意: 此权限不适用于 SunPlex Manager。 |
|
|
solaris.cluster.node.read |
读取节点属性的相关信息 |
|
|
solaris.cluster.quorum.read |
读取定额设备和定额状态的相关信息 |
|
|
solaris.cluster.resource.read |
读取资源和资源组的相关信息 |
|
|
solaris.cluster.system.read |
读取群集的状态 |
|
|
solaris.cluster.transport.read |
读取传输的相关信息 |
|
|
群集操作 |
solaris.cluster.appinstall |
安装群集应用程序 |
|
solaris.cluster.device.admin |
对设备组属性执行管理任务 |
|
|
solaris.cluster.device.read |
读取设备组的相关信息 |
|
|
solaris.cluster.gui |
访问 SunPlex Manager。 通过鉴别的用户还必须对一个或多个群集对象具有读取权限 才能通过 SunPlex Manager 查看群集信息。 |
|
|
solaris.cluster.install |
安装群集软件 注意: 此权限不适用于 SunPlex Manager。 |
|
|
solaris.cluster.network.admin |
对 IP 网络多路径属性执行管理任务 注意: 此权限不适用于 SunPlex Manager。 |
|
|
solaris.cluster.network.read |
读取 IP 网络多路径的相关信息 注意: 此权限不适用于 SunPlex Manager。 |
|
|
solaris.cluster.node.admin |
对节点属性执行管理任务 |
|
|
solaris.cluster.node.read |
读取节点属性的相关信息 |
|
|
solaris.cluster.quorum.admin |
对定额设备和定额状态属性执行管理任务 |
|
|
solaris.cluster.quorum.read |
读取定额设备和定额状态的相关信息 |
|
|
solaris.cluster.resource.admin |
对资源属性和资源组属性执行管理任务 |
|
|
solaris.cluster.resource.read |
读取资源和资源组的相关信息 |
|
|
solaris.cluster.system.admin |
管理系统 注意: 此权限不适用于 SunPlex Manager。 |
|
|
solaris.cluster.system.read |
读取群集的状态 |
|
|
solaris.cluster.transport.admin |
对传输属性执行管理任务 |
|
|
solaris.cluster.transport.read |
读取传输的相关信息 |
|
|
系统管理员 |
此现有的 Solaris 权限配置文件包含了 Cluster Management 配置文件所包含的相同的权限。 |
除了其它系统管理操作之外,还可以执行 Cluster Management 角色身份可以执行的相同的操作 。 |
|
群集管理 |
此权限 配置文件包含了 Cluster Operation 配置文件所包含的相同的权限, 还包括以下权限: |
执行 Cluster Operation 角色身份可以执行的相同的操作, 以及以下操作: |
|
solaris.cluster.device.modify |
修改设备组属性 |
|
|
solaris.cluster.network.modify |
修改 IP 网络多路径属性 注意: 此权限不适用于 SunPlex Manager。 |
|
|
solaris.cluster.node.modify |
修改节点属性 注意: 此权限不适用于 SunPlex Manager。 |
|
|
solaris.cluster.quorum.modify |
修改定额设备和定额状态属性 |
|
|
solaris.cluster.resource.modify |
修改资源属性和资源组属性 |
|
|
solaris.cluster.system.modify |
修改系统属性 注意: 此权限不适用于 SunPlex Manager。 |
solaris.cluster.transport.modify |
修改传输属性 |
|
Sun Cluster 命令 |
无,但包括一个 Sun Cluster 命令列表, 运行命令时, euid=0 |
执行选定用来配置和管理群集的 Sun Cluster 命令, 其中包括: scgdevs(1M) scswitch(1M)(选定的选项) scha_control(1HA) scha_resource_get(1HA) scha_resource_setstatus(1HA) scha_resourcegroup_get(1HA) scha_resourcetype_get(1HA) |
| 要执行以下操作 | 请参考以下文档 |
|---|---|
| 了解更多有关 RBAC 的更多信息 | "《Solaris 系统管理指南:安全服务》" 中的 “基于角色的访问控制(概述)” |
| 设置 RBAC、管理其元素并与 Sun Cluster 一起使用 |
"《Solaris 系统管理指南:安全服务》"
中的
“基于角色的访问控制(任务)”
"《Sun Cluster 系统管理指南》" 中的 “Sun Cluster 和 RBAC” |
| 了解有关 RBAC 元素和工具的更多信息 | "《Solaris 系统管理指南:安全服务》" 中的 “基于角色的访问控制(参考)” |
如果您不具有此权限, 则不能登录 SunPlex Manager。
如果已经为您的用户帐户分配了角色, 将显示“以角色身份登录”页面。
否则, 将显示 SunPlex Manager 工作区。
如果您选择了一个角色名称,而该角色名称或其关联的角色密码不能成功地通过鉴别, “以角色身份登录”页面中将显示“角色鉴别失败”警告。
如果显示这一警告, 请指定另一个角色名称或角色密码。
如果您选择了一个角色名称, 而此角色名称和角色密码成功通过鉴别, 您将以该角色身份登录 SunPlex Manager, 而且您将以该角色所关联的特权登录 SunPlex Manager, 与您的用户帐户关联的特权将不再可用。
如果您选择了“无角色”, 您将以您的用户名身份以及与您的用户帐户关联的特权登录 SunPlex Manager。
成功登录之后, 将显示 SunPlex Manager 工作区。
您看到的群集视图取决于您获得的访问级别。
将退出 SunPlex Manager。