Управление пользователями панели администратора#
Во время развертывания основного узла создается уникальный домен по умолчанию Default вместе с учетной записью пользователя и проектом:
Учетная запись администратора по умолчанию создается с уникальными правами доступа суперпользователя. Имя пользователя для этой учетной записи — admin, а пароль указывается во время развертывания основного узла. Данная учетная запись не может быть удалена или отключена, а ее разрешения не могут быть изменены. В остальном пользователь admin ничем не отличается от пользователя, которому назначена роль Системный администратор.
Проект администратора по умолчанию — это проект начальной загрузки для инициализации вычислительного облака. Имя этого проекта — admin. Его нельзя удалить или переименовать.
домен Default с системными пользователями и проектами используется системой для различных сервисов. Системные объекты помечаются тегом Системный и не могут быть изменены или удалены.
В целях безопасности может потребоваться создать других системных администраторов с разрешениями для управления инфраструктурой. Например, вы можете создать системных администраторов, которые будут следить за производительностью и параметрами кластера, но не смогут изменять какие-либо настройки.
Другие пользователи, такие как администраторы домена и участники проекта, имеют доступ только к панели самообслуживания и обязаны выделять мультитенантные вычислительные ресурсы.
Ограничения
Системных администраторов можно создавать только в домене Default.
Создание системного администратора
На экране Настройки → Проекты и пользователи выберите домен Default.
Перейдите на вкладку Пользователи домена и нажмите Создать пользователя.
В окне Создать пользователя укажите имя пользователя и пароль. При необходимости укажите адрес электронной почты и описание пользователя. Имя пользователя должно быть уникальным в пределах домена.
Выберите роль Системный администратор в раскрывающемся меню Роль.
Выберите разрешения для учетной записи пользователя В разделе Набор системных ролей:
Все права: администратор имеет все разрешения и может выполнять все операции по управлению, включая создание проектов и управление другими пользователями.
Вычисления: администратор может создавать вычислительный кластер и управлять им.
ISCSI: администратор может создавать цели iSCSI и LUN, пользователей CHAP и управлять ими.
S3: администратор может создавать кластер S3 и управлять им.
ABGW: администратор может создавать резервный шлюз и управлять им.
NFS: администратор может создавать и настраивать тома и экспорты NFS.
Кластер: администратор может создавать кластер хранения, присоединять к нему узлы и управлять дисками (назначать и освобождать).
Сеть: администратор может изменять сети и типы трафика.
Обновление: администратор может устанавливать обновления.
SSH: администратор может добавлять и удалять ключи SSH для доступа к узлам кластера.
Примечание
Разрешение на просмотр всегда активно.
[Необязательно] Активируйте Набор разрешений домена, чтобы управлять виртуальными объектами во всех проектах в домене Default и другими пользователями в панели самообслуживания.
Щелкните Создать.
Используйте следующую команду:
vinfra domain user create [--email <email>] [--description <description>]
[--system-permissions <system_permissions>]
[--enable | --disable] --domain <domain> <name>
--email <email>Электронная почта пользователя
--description <description>Описание пользователя
--system-permissions <system_permissions>Разделенный запятыми список разрешений системы. Просмотрите список доступных системных разрешений, используя команду
vinfra domain user list-available-roles | grep system.--enableВключение пользователя
--disableОтключение пользователя
--domain <domain>Имя или ID домена
<name>Имя или ID пользователя
Например, чтобы создать учетную запись системного администратора с именем mysysadmin в домене Default, чтобы управлять вычислительным кластером , запустите команду:
# vinfra domain user create mysysadmin --domain Default --system-permissions compute
При появлении запроса укажите пароль пользователя.
Созданный системный администратор появится в выводе команды vinfra domain user list:
# vinfra domain user list --domain Default
+----------------------------------+-----------------------+-------+---------+-------------+--------------------+-------------------+
| id | name | email | enabled | description | domain_permissions | assigned_projects |
+----------------------------------+-----------------------+-------+---------+-------------+--------------------+-------------------+
| 1d207818a205433fabb85d68ff8bd45a | nova | | True | | [] | [] |
| 1eb4cd6272d84d0a824877a8afe16269 | heat | | True | | [] | [] |
| 4ae74e324e7241139e1357c9ce65f0b1 | backup-service-user | | False | | [] | [] |
| 4e7db09ec1794aff92cbac0a70159478 | gnocchi | | True | | [] | [] |
| 8d54115532ee421a8551ab32910998ad | octavia | | True | | [] | [] |
| 8fd6757e10494c399cd8445dd8c83c87 | barbican | | True | | [] | [] |
| 9e462afe59a742049970bdbb902569d1 | neutron | | True | | [] | [] |
| a2c7eda0ea5a45749d0af7742ace85b0 | glance | | True | | [] | [] |
| a91aa030575c474f9753abda3bf7afa0 | cinder | | True | | [] | [] |
| c727a901a6444ee1a8ad31e3d5b53b3a | admin | | True | | [] | [] |
| ca92d0b41f354a6882f24e0eb101b4ea | vstorage-service-user | | True | | [] | [] |
| e03bf89a89ef4a018dbf5aae107beed8 | mysysadmin | | True | | [] | [] |
| ed4b3f0b6e61470ba0b79662671679f6 | ceilometer | | True | | [] | [] |
| f62f123df20c4b388fefebf058fb185c | placement | | True | | [] | [] |
+----------------------------------+-----------------------+-------+---------+-------------+--------------------+-------------------+
Смена пароля
В правом верхнем углу панели администратора щелкните значок пользователя, а затем нажмите Сменить пароль.
В окне Сменить пароль введите текущий пароль и дважды введите новый пароль.
Нажмите Сохранить.
Используйте следующую команду:
vinfra domain user set [--password] --domain <domain> <user>
--passwordЗапросить пароль со стандартного ввода
--domain <domain>Имя или ID домена
<user>Имя или ID пользователя
Например, чтобы изменить пароль системного администратора mysysadmin, запустите команду:
# vinfra domain user set mysysadmin --domain Default --password
При появлении запроса введите новый пароль, который заменит старый.
Просмотр сведений о пользователе
На экране Настройки → Проекты и пользователи щелкните домен, который содержит необходимого пользователя.
Перейдите на вкладку Пользователи домена и щелкните пользователя. На правой панели будут отображены сведения об этом пользователе.
Используйте следующую команду:
vinfra domain user show --domain <domain> <user>
--domain <domain>Идентификатор или имя домена
<user>Идентификатор или имя пользователя
Например, чтобы вывести сведения о пользователе myuser из домена mydomain, выполните:
# vinfra domain user show myuser --domain mydomain
+--------------------+----------------------------------+
| Field | Value |
+--------------------+----------------------------------+
| assigned_domains | [] |
| assigned_projects | [] |
| description | |
| domain_id | 2929ff42b1e64884a05dea3011862aed |
| domain_permissions | - domain_admin |
| email | |
| enabled | True |
| id | a9c67c6acf1f4df1818fdeeee0b4bd5e |
| name | myuser |
| role | domain_admin |
| system_permissions | [] |
| tags | [] |
+--------------------+----------------------------------+