PowerFlex 4.X:为 root 用户和非 root 用户创建凭据
Summary: 使用此过程可在 PowerFlex Manager 中为 root 用户和非 root 用户创建凭据。
Instructions
为 root 用户和非 root 用户创建凭据
使用此过程可在 PowerFlex Manager 中为 root 用户和非 root 用户创建凭据。
前提条件
要导入和创建 SSH PowerFlex 节点、交换机、操作系统管理员、操作系统用户的密钥,请确保生成 SSH RSA 类型的密钥对,不含密码。有关详细信息,请参阅相关信息。
关于此任务
您现在可以使用非 root 用户而不是 root 用户来执行 PowerFlex 系统管理功能。这通过在节点发现、操作系统安装和无中断更新期间禁用 root 用户来增强安全性。默认非 root 用户名为 pflex。
凭据类型 操作系统 Admin 用于 root 用户,操作系统 User 用于非 root 用户。操作系统管理员和操作系统用户凭据类型适用于资源组的部署。
对于非 root 用户身份验证,在部署资源组后, SSH 对用户 root 的访问已禁用,密码仍可用于获取控制台访问权限以进行故障处理。
PowerFlex Manager 允许您在为仅计算、仅存储、超融合或PowerFlex文件部署配置模板时指定非 root 用户。
SSH PowerFlex 文件部署不支持基于密钥对的根或非根部署。
PowerFlex Manager 允许您将 LDAP 用户用于 PowerFlex 系统管理功能。创建或编辑操作系统用户凭据时,可以选择指定 LDAP 域。这允许您使用 Active Directory (AD) 用户而不是本地用户来执行管理功能。
- 在菜单栏上,单击SettingsSecurity>。
- 单击 Resource Credentials。此时将打开 Credentials Management 页面。
- 单击 Create。
- 在创建凭据 对话框中,从 凭据类型 下拉列表中,选择要为其创建凭据的以下资源类型之一:
- 节点
- 交换机
- OS Admin
- OS User
凭据类型适用于已部署的项目,而不适用于 PowerFlex Manager。如果您要为 PowerFlex 管理控制器资源组上的管理虚拟机创建操作系统用户凭据集,请选择OS User。
- 在Credential Name字段中,输入名称来标识凭据。
如果您要为 PowerFlex 管理控制器资源组上的管理虚拟机创建操作系统用户凭据集,请执行以下操作:
- Enter
MVM delladmin以识别凭据。 - 在 用户名 字段中,输入
delladmin。 - 输入
delladmin密码和确认密码字段中的帐户密码。
- 单击 启用密钥对 以启用使用 SSH 密钥对登录并执行以下操作:
|
收件人: |
执行以下操作: |
|---|---|
|
为 节点 或 交换机 凭据启用密钥对: |
手动生成
|
|
使用 PowerFlex Manager 为操作系统管理员 或 操作系统用户凭据 创建密钥,并 启用密钥对: |
|
|
手动生成并导入操作系统管理员或操作系统用户凭据的现有密钥对。 |
手动生成
|
如果启用 SSH 节点或交换机凭据的密钥对,并使用该凭据进行发现,PowerFlex Manager 使用公钥或私有 RSA 密钥对来 SSH 安全地连接到您的节点或交换机,而不是使用用户名和密码。
如果启用 SSH 操作系统用户或操作系统管理员凭据的密钥对,并将该凭据用于部署,PowerFlex Manager 将 RSA 公钥或私钥对用于部署操作。
PowerFlex Manager 不消耗 SSH 所有组件类型的密钥。例如,如果启用 SSH 管理员凭据的密钥对、 SSH 密钥不用于部署 CloudLink Center 虚拟机。相反,用户名和密码将用于所有通信。
在 Active Directory 服务器上使用域名创建一个用户名。NTP 服务器和 Active Directory 服务器时间必须同步。在网络管理配置中配置 DNS 服务器和前缀。
- 要为操作系统用户(可选)启用 LDAP,请执行以下操作:
- 在 创建凭据 页面的凭据类型字段中,输入 操作系统用户。
- 在Credential Name字段中,输入 LDAP。
- 在 域 和 用户名 字段中输入域名和用户名。
- 输入 密码 ,然后单击 保存。
- 在User Name字段中,输入凭据的用户名。
对于 操作系统管理员 凭据类型, 用户名 字段处于禁用状态,因为假定用户是 root。您必须使用 root 用户进行新部署。
对于 操作系统用户 凭据类型,输入默认的非 root 用户名。
对于嵌入式操作系统,此用户帐户必须启用 SSH 并具有 sudo 访问权限。
对于 VMware ESXi,必须在本地服务器权限设置中为帐户配置管理员角色,这应启用 SSH 以及其他工具,例如 esxcli。
您可以使用非 root 用户添加现有资源组。操作系统用户凭据类型的 SVM 和/或 PowerFlex 仅存储节点上的帐户必须具有 /home 目录,并具有正确的组权限。
- 在 密码 和 确认密码 框中,输入凭据的密码。
请参阅 PowerFlex 4.x 如何更新 PowerFlex Manager 密码