Создание доменных групп#
Ограничения
Вы можете создавать доменные группы с ролью Системный администратор только в домене Default. Подробнее см. в разделе Управление пользователями панели администратора.
Предварительные требования
Четкое понимание концепции Мультитенантность.
Создание группы домена
В разделе Настройки → Проекты и пользователи выберите домен, в котором будет создана группа домена.
Перейдите на вкладку Группы домена и нажмите Создать группу домена.
В окне Создать группу укажите имя группы и при необходимости описание. Имя группы должно быть уникальным в пределах домена.
Выберите роль пользователя:
- Чтобы создать группу администраторов домена
Выберите Администратор домена.
[Необязательно] Установите флажок Загрузка образа. Состояние этого разрешения будет унаследовано пользователями, созданными этим администратором домена.
Чтобы создать группу системных администраторов
Выберите Системный администратор.
Выберите разрешения, которые будут предоставлены учетной записи пользователя, В разделе Набор разрешений системы:
Все права (Системный администратор): имеет все разрешения и может выполнять все операции по управлению, включая создание проектов и управление другими пользователями.
Вычисления: может создавать вычислительный кластер и управлять им.
ISCSI: может создавать цели iSCSI и LUN, пользователей CHAP и управлять ими.
S3: может создавать кластер S3 и управлять им.
ABGW: может создавать резервный шлюз и управлять им.
NFS: может создавать и настраивать тома и экспорты NFS.
Кластер: может создавать кластер хранения, присоединять к нему узлы и управлять дисками (назначать и освобождать).
Сеть: может изменять сети и типы трафика.
Обновление: может устанавливать обновления.
SSH: может добавлять и удалять ключи SSH для доступа к узлам кластера.
Примечание
Разрешение на просмотр всегда включено.
[Необязательно] Активируйте Набор разрешений домена, чтобы иметь возможность управлять виртуальными объектами во всех проектах в домене по умолчанию и другими пользователями в панели самообслуживания.
Чтобы создать группу администраторов проекта
Выберите Участник проекта.
[Необязательно] Установите флажок Загрузка образа. Если эта опция отключена, пользователь не сможет загружать образы.
[Необязательно] Щелкните Назначить и выберите проекты, в которые будут назначены пользователи из этой группы.
Нажмите Создать.
Используйте следующую команду:
vinfra domain group create [--description <description>] [--assign <project> <role>]
[--domain-permissions <domain_permissions>]
[--system-permissions <system_permissions>]
[--enable | --disable] --domain <domain> <name>
--description <description>Описание группы
--assign <project> <role>Назначить группу проекту с одним или несколькими наборами разрешений. Укажите этот параметр несколько раз, чтобы назначить группу нескольким проектам.
<project>: имя или ID проекта<role>: роль группы в проекте (project_admin)
--domain-permissions <domain_permissions>Разделенный запятыми список разрешений домена. Просмотрите список доступных разрешений домена, используя команду
vinfra domain user list-available-roles | grep domain.--system-permissions <system_permissions>Разделенный запятыми список разрешений системы. Просмотрите список доступных системных разрешений, используя команду
vinfra domain user list-available-roles | grep system.--enableВключить группу
--disableОтключить группу
--domain <domain>Имя или ID домена
<name>Имя группы
Пример 1. Чтобы создать группу администраторов домена domain_admins в домене с именем mydomain, запустите команду:
# vinfra domain group create domain_admins --domain mydomain --domain-permissions domain_admin
Пример 2. Чтобы создать группу системных администраторов с именем sys_admins в домене Default для управления вычислительным кластером , запустите команду:
# vinfra domain group create mysysadmin --domain Default --system-permissions compute
Пример 3. Чтобы в домене mydomain создать группу участников проекта, называемых пользователями проекта myproject, и предоставить этой группе пользователей разрешение на загрузку образов, запустите команду:
# vinfra domain group create myusers --domain mydomain --assign myproject project_admin --domain-permissions image_upload
Созданная группа появится в выводе списка групп домена vinfra domain group list:
# vinfra domain group list --domain mydomain
+-------------+---------------+-------------+--------------------+---------------------------+
| id | name | description | domain_permissions | assigned_projects |
+-------------+---------------+-------------+--------------------+---------------------------+
| 1670fbc6<…> | domain_admins | | - domain_admin | [] |
| d2fb8a2d<…> | myusers | | - image_upload | - project_id: db49fd71<…> |
| | | | | role: project_admin |
+-------------+---------------+-------------+--------------------+---------------------------+
См. также