vSphere 角色、權限及 Single Sign-On 應如何按最小權限原則配置?
vSphere 的身分驗證、角色定義和物件權限是不同層次。把它們分開設計,配合最小權限、職責分離及定期覆核,才可降低管理面被誤用或濫用的風險。
規劃與驗證速覽
| 項目 | 管理重點 | 驗證方向 |
|---|
| SSO | 驗證管理者身份及整合身分來源 | 保護管理平面、時間、DNS、憑證及緊急存取 |
| 角色 | 定義可執行的操作集合 | 按職務建立最小且可審計的權限組合 |
| 權限 | 把角色授予人員或群組及物件 | 限制範圍、檢查繼承並定期覆核 |
實際功能、介面名稱與支援條件會因 vSphere 或 vSAN 版本、授權、伺服器平台、儲存裝置及更新狀態而異。正式變更前,應核對現行 Broadcom VMware 文件、硬件相容性資料與企業變更政策,並先在非生產環境驗證。
實施、排錯與變更建議
先建立職責矩陣
列出虛擬化管理、網絡、儲存、備份、應用程式及審計職責,逐項標明需要查看、建立、修改或刪除的操作。只有在有明確業務理由時才授予高風險操作,並以群組管理成員,避免人員直接持有不可追蹤的共享帳戶。
權限變更要可回溯
每次新增角色、授權、繼承變更或身分來源調整,都應記錄申請人、核准人、範圍、期限及回復方法。定期匯出或檢查有效權限,移除離職、轉職、臨時工程及不再需要的群組成員,並保留管理日誌供調查。
保護管理平面
SSO 及 vCenter 管理介面應放在受控管理網絡,使用安全的管理端點、時間同步、憑證管理及多因素驗證能力(如現行平台和企業身分提供者支援)。不要把恢復帳戶、密碼或憑證放在頁面或腳本中;正式設定應按 Broadcom 及企業安全政策驗證。