云联邦
ZCF 云联邦用于接入和组织 ZStack Cloud、ZSphere、ZStack Zaku、ZStack ZStone、ZNS 等组件及生态服务,形成 ZCF 的统一管理范围。完成接入后,ZCF 可基于接入关系提供统一认证、资源采集、运维分析、生态服务访问,并为生命周期管理中的后续版本升级能力提供组件归属、连接状态和版本上下文。
本章介绍如何接入和维护平台、配置 SSO、查看可用区信息,以及接入安恒天池等生态服务。统一身份认证、跨组件访问和后续版本升级维护能力,会受云联邦接入关系和组件状态影响;基础设施组件自身升级仍需按对应产品的发布说明和升级要求执行。
核心概念
| 概念 | 说明 |
|---|---|
| ZCF 云联邦 | 用于接入和组织 ZStack Cloud、ZSphere、ZStack Zaku、ZStack ZStone、ZNS 等组件及生态服务。完成接入后,统一认证、资源采集和可观测分析可围绕接入关系开展。 |
| 接入平台 | 已纳入 ZCF 云联邦管理范围的组件实例或生态服务。接入后,相关对象会出现在接入平台列表中。 |
| 接入配置 | 用于连接目标组件或生态服务的信息,包括接入地址、端口、认证方式、认证凭据、归属范围和启用能力等。 |
| 连接状态 | 用于判断 ZCF 是否可以访问接入平台。连接异常时,请先检查目标地址、端口、网络连通性和认证信息。 |
| 启用能力 | 接入时选择启用的能力,例如资源采集、监控采集、日志采集、告警集成或 SSO 联邦。可选能力以页面展示和接入对象支持情况为准。 |
| 平台详情 | 用于查看单个接入平台的连接信息、启用能力、资源统计和同步状态,是确认接入结果和排查接入问题的主要页面。 |
| 认证服务器 | 为 SSO 配置提供统一认证能力的服务器。当前版本使用 ZIAM 作为认证服务器,并通过 OIDC 与 ZIAM 建立 SSO 认证关系。 |
| SSO 配置 | 基于 ZIAM 创建的统一认证配置。配置保存后,系统会生成认证参数,并可下发到符合条件的已接入平台。 |
| 身份预设模式 | 平台预置身份与访问控制数据的方式,支持 SCIM、JIT 或同时启用。SCIM 由身份源提前同步用户、用户组、组织架构、项目及相关访问关系;JIT 在用户通过 SSO 登录时即时创建或更新用户账号及其访问关系。 |
| SSO 配置关联 | SSO 配置与接入平台之间的关联关系。下发完成后,可在 SSO 配置详情的平台页签中查看配置状态和同步状态。 |
| 可用区 | 用于表达资源归属范围的管理视角。可用区管理页面可用于查看默认可用区、绑定的 Cloud、关联平台数量、资产数量和同步状态。 |
| 生命周期管理 | 用于在组件和生态服务完成接入后,维护 ZCF 后续版本升级准备状态的管理能力。管理员可管理 ZCF Bundle,查看版本路径、组件连接与版本状态、风险检查结果和历史记录;具体可升级范围以目标 Bundle 和页面检查结果为准。 |
| 生态服务接入 | 将安恒天池等生态服务纳入 ZCF 访问与认证体系。完成接入和 SSO 配置下发后,可从默认可用区中的生态服务页面访问对应控制台。 |
接入组件与生态服务
通过接入平台,可将 ZStack Cloud、ZSphere、ZStack Zaku、ZStack ZStone、ZNS 等组件,以及安恒天池等生态服务纳入 ZCF 云联邦管理范围。接入完成后,用户可在接入平台列表中维护连接关系,并根据平台类型继续配置统一认证、资源采集或生态服务访问能力。
本节介绍基础设施组件接入、接入关系维护,以及生态服务接入相关操作。
接入平台
接入前,请完成以下准备:
- 确认目标产品或生态服务的管理地址可从 ZCF 环境访问。
- 准备目标产品或生态服务的认证信息,例如用户名密码、AK/SK 或 Token 等。
- 确认需要启用的能力,例如资源采集、监控采集、日志采集、告警集成或 SSO 联邦。实际可选项以页面展示和接入对象支持情况为准。
通过接入平台,可将 Cloud、ZSphere、Zaku、ZStone、ZNS 等组件及生态服务纳入 ZCF 云联邦管理范围。平台接入后,ZCF 可基于接入关系识别资源来源、下发相关配置,并为运维分析提供资源、监控或日志数据。
在主菜单右上角切换至全局管理。
进入云联邦 > 平台管理。
在接入平台列表或区域中,按页面入口操作。
按页面提示填写接入平台配置。
配置项 说明 产品类型 选择需要接入的组件或生态服务类型,例如 Cloud、ZSphere、Zaku、ZStone、ZNS、安恒天池等。不同类型对应的参数和可启用能力可能不同。 名称 接入平台在 ZCF 云联邦中的显示名称。建议使用可识别环境或用途的名称。 接入地址(Endpoint) 目标组件或生态服务的访问地址。请填写可从 ZCF 环境访问的管理地址或服务地址。 端口 目标服务访问端口。页面可能根据产品类型给出默认端口或占位提示;如实际环境使用自定义端口,请按实际端口填写。 认证方式 用于访问目标平台的认证方式。不同产品类型可能使用用户名密码、AK/SK 或 Token 等方式。 归属范围 接入平台所属的管理范围。基础设施组件通常归属到可用区;平台级能力或生态服务可归属到全局管理。可选项以页面展示为准。 启用能力 选择接入后需要启用的能力,例如资源采集、监控采集、日志采集、告警集成或 SSO 联邦。可选能力取决于平台类型、部署状态和授权状态。 执行连接测试,确认目标平台可访问且认证信息可用。
保存接入配置后,在接入平台列表中查看连接状态。
接入完成后,请在接入平台列表中确认连接状态,并进入平台详情查看归属范围、启用能力、资源统计和同步状态。若后续仪表盘、报表、监控查询或日志查询中缺少数据,请优先检查对应平台是否已接入、连接是否正常,以及采集能力是否已启用。
如果连接测试失败,请先检查目标地址、端口、网络连通性和认证信息。连接测试通过后再保存接入配置,可减少后续资源采集、SSO 下发或可观测分析失败的风险。
管理接入平台
平台接入后,可在接入平台列表中查看连接状态、平台类型、启用能力和更新时间,并对接入信息进行维护。该页面也是排查 SSO 下发、资源采集和运维数据缺失问题的起点。
| 操作 | 说明 |
|---|---|
| 搜索与筛选 | 按平台名称、地址、产品类型或连接状态查找目标平台。 |
| 查看详情 | 查看单个接入平台的连接信息、归属范围、启用能力、资源统计和同步状态,确认平台是否按预期纳入 ZCF 管理范围。 |
| 测试连接 | 重新检查目标平台是否可访问,以及当前认证信息是否可用。 |
| 编辑接入信息 | 按需修改接入地址、认证信息、归属范围或启用能力。修改后建议再次执行连接测试,并确认相关采集或 SSO 配置是否仍符合预期。 |
| 删除接入平台 | 解除 ZCF 与目标平台之间的接入关系。该操作不会删除底层产品实例,也不会删除已创建的可用区。 |
如果运维相关页面中缺少某个平台的资源、监控或日志数据,请先在接入平台中确认该平台连接状态正常,并检查对应启用能力是否已开启;如果统一认证不可用,请确认目标平台已接入,并检查 SSO 配置是否已下发。
接入生态服务
通过接入平台,可将安恒天池等生态服务纳入 ZCF 云联邦管理范围。完成服务接入和 SSO 配置下发后,用户可在默认可用区中访问对应控制台。
在主菜单右上角切换至全局管理。
进入云联邦 > 平台管理。
在接入平台列表或区域中按页面入口操作,并按提示填写安恒天池接入信息。
配置项 说明 产品类型 选择安恒天池,用于标识当前接入对象为生态服务。 服务地址 安恒天池服务的访问地址。请填写可从 ZCF 环境访问的地址。 端口 安恒天池服务访问端口。请按实际环境填写。 AK/SK 用于对接安恒天池的访问凭据。请使用具备对接权限的 AK/SK。 SSO 配置 用于将基于 ZIAM 的 SSO 配置下发到安恒天池。下发完成后,用户可通过统一认证访问安恒天池控制台。 执行连接测试,确认安恒天池服务可访问且认证信息可用。
保存接入配置后,在接入平台列表中查看连接状态。
进入云联邦 > SSO配置,将仅启用 JIT 的 SSO 配置下发到安恒天池。
切换至默认可用区后,通过安全 > 安恒天池访问安恒天池控制台。
完成接入后,请确认以下项目:
- 在接入平台列表中,安恒天池连接状态正常。
- SSO 配置已下发到安恒天池。
- 当前账号具备访问安恒天池控制台的权限。
- 切换至默认可用区后,可通过安全 > 安恒天池打开安恒天池控制台。
生命周期管理
生命周期管理用于在组件和生态服务完成接入后,维护 ZCF 后续版本升级所需的基础信息和准备状态。管理员可通过该能力管理 ZCF Bundle,查看版本路径、组件连接与版本状态、风险检查结果和历史记录,用于判断后续升级维护是否具备条件。
当前版本主要提供 ZCF Bundle 管理和可视化升级框架,为平台后续版本升级维护提供基础。实际可升级路径、升级范围和阻断项以目标 Bundle 元数据、云联邦中的组件状态和页面校验结果为准;该能力不替代 ZStack Cloud、ZStack ZStone、ZStack Zaku、ZStack ZNS 等基础设施组件的产品侧升级流程。
管理升级包
上传升级包前,请获取与计划维护版本和当前环境架构匹配的 ZCF Bundle,并确认文件完整可用。请勿使用来源不明或不满足版本约束的 Bundle 创建升级计划。
升级管理页面中的安装包管理区域用于上传、查看和管理 ZCF Bundle。升级计划会基于可用 Bundle 创建,系统会结合 Bundle 元数据、当前 ZCF 版本和云联邦中的组件状态检查是否满足升级要求。
在主菜单右上角切换至全局管理。
进入生命周期管理 > ZCF升级。
查看已上传 Bundle 的名称、版本、状态和上传时间。
如需新增 Bundle,点击上传 Bundle并选择 ZCF Bundle 文件。
查看项 说明 版本信息 确认 Bundle 版本、组件版本和声明的适用升级路径。 校验状态 确认文件是否完整、格式是否正确、是否可用于创建升级计划。 引用状态 确认该 Bundle 是否已被升级计划使用。已引用的 Bundle 不建议删除。 等待系统完成包校验。校验通过后,可基于该 Bundle 创建升级计划。
如 Bundle 不再需要且未被升级计划引用,可按需删除。
创建升级计划
创建升级计划前,请确认目标 Bundle 已上传并校验通过,当前环境无正在执行的升级计划,并已安排升级窗口和必要的数据备份。基础设施组件版本不满足目标 ZCF 版本要求时,请先按对应产品侧流程完成升级或维护。
升级管理用于创建和执行 ZCF 后续版本升级计划。系统会在升级前进行版本路径、组件状态、资源、备份和风险检查,帮助管理员提前识别不可升级条件。是否可执行升级以页面校验结果为准。
在主菜单右上角切换至全局管理。
进入生命周期管理 > ZCF升级。
查看当前版本、可用升级包和当前升级计划状态。
点击创建升级计划,选择目标 Bundle。
选择 Bundle 时,请确认目标版本、升级路径和组件版本符合本次升级目标。若页面提示缺少可用 Bundle,请先在安装包管理区域上传并完成校验。
按页面提示完成升级前检查。
检查项 说明 版本路径 确认当前 ZCF 版本是否符合目标 Bundle 声明的升级路径。 组件状态 确认云联邦中的相关组件连接、版本和健康状态满足本次 ZCF 升级前置要求;基础设施组件不会在该计划中被单独升级。 备份与资源 确认升级所需备份、磁盘、网络和系统资源满足要求。 风险确认 展示需要管理员确认的影响范围和恢复边界。 确认检查结果和风险提示后,提交升级计划。
存在阻断项时,请先按页面提示处理后重新检查;存在需确认风险时,请确认影响范围、恢复方式和维护窗口后再继续。
点击执行升级启动升级计划,并在页面中持续查看执行进度。
查看升级进度和历史记录
升级执行过程中,用户可查看计划状态、步骤进度、最近日志和失败原因。升级完成、终止或失败后,历史记录会保留计划信息,便于审计和问题追溯。
在主菜单右上角切换至全局管理。
进入生命周期管理 > ZCF升级。
在当前计划中查看整体进度和组件步骤状态。
查看项 说明 计划状态 查看升级计划是否处于待执行、执行中、暂停、失败、完成或终止状态。 执行进度 查看当前执行阶段、步骤进度、开始时间和耗时。 风险检查结果 查看升级前检查是否通过,以及是否存在需确认风险。 执行日志 查看最近日志和失败原因,定位异常发生位置。 如升级暂停或失败,打开失败步骤,查看失败原因和建议处理动作。
根据页面提供的操作重试当前步骤、重新检查组件或终止计划。
终止计划仅停止当前升级流程,不会回滚已完成的操作;如需恢复,请按页面提示和运维流程处理。
点击查看历史,查看已完成或已终止的升级计划。
按需打开历史计划,查看目标版本、使用的 Bundle、执行结果和关键日志。
升级异常处理前,请先确认页面显示的风险边界和恢复建议。不要在升级任务未结束时手动修改升级涉及的 ZCF 组件、接入关系或安装包;基础设施组件问题请按对应产品侧流程处理。
配置 SSO
SSO 配置用于维护基于 ZIAM 的统一认证配置,并将配置下发至符合条件的已接入平台。配置完成后,用户可通过统一门户中的统一身份认证登录访问对应平台。
配置 SSO 时,通常需要完成以下内容:
- 首次进入SSO 配置页面时,确认回退认证方式、配置覆盖影响和删除配置前的准备事项。
- 使用系统内置的
Default配置,或按需要添加 SSO 配置并选择身份预设模式。 - 将 SSO 配置下发至已接入平台。包含 SCIM 时,还需确认同步范围并完成 SCIM 连接测试。
- 在 SSO 配置详情中查看配置状态和同步状态,并按需要维护 SSO 配置及其平台关联。
添加 SSO 配置
添加配置前,请确认以下条件:
- 当前环境已部署 ZIAM 统一认证服务。
- ZIAM 服务状态正常,且 OIDC 发现地址可用。
- 当前管理员具备云联邦和 SSO 配置相关权限。
SSO 配置用于建立 ZCF 与 ZIAM 之间的统一认证关系。系统内置的 Default 配置可直接下发;如需使用其他名称、简介或身份预设模式,可添加 SSO 配置。保存配置不会自动将配置下发至接入平台。
在主菜单右上角切换至全局管理。
进入云联邦 > SSO配置。
首次进入SSO 配置页面时,完成配置 SSO 前确认。
如果已完成配置 SSO 前确认,系统将直接显示SSO 配置页面。
- 勾选本地账号作为回退认证,确认本地账号可在身份提供商不可用时作为回退认证方式。
- 勾选联邦会覆盖已有配置,确认下发 SSO 配置会覆盖目标平台已有的 SSO 配置。
- 勾选删除前保留回退方式,确认删除 SSO 配置前需保留其他可用的认证方式。
- 点击开始配置。
点击添加 SSO 配置。
按页面提示配置 SSO 信息。
参数 说明 名称 SSO 配置的显示名称,用于在 SSO 配置列表和详情中识别该配置。 简介 SSO 配置的说明信息。该参数可选,最多可输入 256 个字符。 认证服务器 固定为 ZIAM。如果页面提示认证服务器不可用,请检查 ZIAM 部署和服务状态。认证协议 固定为 OIDC。当前版本通过 OIDC 与 ZIAM 建立 SSO 认证关系。身份预设模式 选择平台预置身份与访问控制数据的方式。默认同时选择 SCIM 和 JIT,且至少选择一种模式。
- SCIM:目标平台须支持 SCIM 协议。由身份源提前同步用户、用户组、组织架构、项目及相关访问关系;具体范围以下发配置为准。
- JIT:用户通过 SSO 登录时,平台根据身份源返回的信息即时创建或更新用户账号及其访问关系。
仅选择 JIT 时,可将配置下发至 Cloud 或安恒天池平台;包含 SCIM 时,仅可下发至 Cloud 平台。
点击确定保存配置。
SSO 配置显示在SSO 配置列表中。点击配置名称,可在总览页签查看客户端 ID、客户端密钥、身份预设模式、OpenID 配置 URL 和回调地址等信息。
如需在已接入平台中使用该配置,请将 SSO 配置下发至目标平台。
如果 ZIAM 不可用,或无法获取认证参数,则无法添加、编辑或下发 SSO 配置。请先修复 ZIAM 服务后重试。
下发 SSO 配置
下发 SSO 配置前,请确认已完成以下准备:
- 目标平台已接入 ZCF 云联邦,且连接状态正常。
- 已有可用的 SSO 配置。
- 目标平台符合当前身份预设模式的下发范围。
- 已保留可用的本地账号或其他回退认证方式。
将 SSO 配置下发至目标平台后,目标平台即可使用来自 ZIAM 的统一认证配置。如果启用了 SCIM,身份与访问控制数据将由 ZIAM 单向同步至目标平台。
Warning: 下发 SSO 配置会覆盖目标平台已有的 SSO 配置。下发前,请确认目标平台仍有可用的回退认证方式。
在主菜单右上角切换至全局管理。
进入云联邦 > SSO配置。
点击需要下发的 SSO 配置名称,进入配置详情。
点击下发配置。
点击+ 添加平台,选择需要使用该 SSO 配置的目标平台。
可选平台以页面中显示的选项为准。仅勾选 JIT 时,可将配置下发至 Cloud 或安恒天池平台;包含 SCIM 时,仅可下发至 Cloud 平台。
如果 SSO 配置包含 SCIM,确认目标平台的同步范围,并执行SCIM 连接测试。
同步范围根据目标平台类型确定。建议确认测试结果为连接成功后再下发配置。
点击下发配置。
在 SSO 配置详情的平台页签中查看配置状态、同步状态和最近同步时间。
下发成功后,目标平台显示在 SSO 配置详情的平台页签中,并使用该 SSO 配置进行统一认证。包含 SCIM 时,系统还会按配置的同步范围同步身份与访问控制数据。
身份数据同步方向为 ZIAM 到接入平台。平台侧的身份变更不会回写到 ZIAM。
管理 SSO 配置
管理配置
在全局管理 > 云联邦 > SSO配置中,可通过 SSO 配置的操作菜单执行以下操作:
| 操作 | 说明 |
|---|---|
| 编辑名称简介 | 修改自定义 SSO 配置的名称和简介。系统内置的 Default 配置不支持此操作。 |
| 修改身份预设模式 | 修改自定义 SSO 配置使用的 SCIM 和 JIT 模式。修改后,需要向已关联平台重新下发配置,新的身份预设模式才能在目标平台生效。 |
| 下发配置 | 将 SSO 配置下发至新的目标平台。系统内置配置和自定义配置均支持此操作。 |
| 删除 | 删除自定义 SSO 配置。存在关联平台时,需先在配置详情的平台页签中移除全部关联。删除前,请确认仍有其他可用的认证方式。系统内置配置不支持此操作。 |
Warning: 停用 SCIM 并将更新后的配置重新下发成功后,目标平台将停止后续身份数据同步。此前已通过 SCIM 同步到目标平台的数据不会被删除、禁用、回滚或清理。
查看配置详情
点击 SSO 配置名称进入详情后,可通过以下页签查看配置和运行状态:
- 总览:查看认证服务器、认证协议、配置状态、身份预设模式以及客户端 ID、客户端密钥、OpenID 配置 URL 和回调地址等信息。
- 平台:查看关联平台的配置状态、同步状态和最近同步时间,并维护平台关联。
- 审计:查看 SSO 配置相关的操作记录。
管理关联平台
在 SSO 配置详情的平台页签中,可通过关联平台的操作菜单执行以下操作:
| 操作 | 说明 |
|---|---|
| 编辑 SCIM 配置 | 修改关联平台的 SCIM Base URL、Bearer Token 和同步范围。该操作仅适用于包含 SCIM 且支持 SCIM 的目标平台。保存前需完成连接测试,保存后需重新下发配置才能生效。 |
| 重新下发配置 | 配置状态为有更新待下发或下发失败时,重新向目标平台下发配置。平台正在下发或同步时不能执行此操作;待下发模式包含 SCIM 时,还需先完成 SCIM 配置。 |
| 重新同步 | SCIM 同步状态为同步失败或异常时,重新触发身份数据同步。平台正在下发或同步时不能执行此操作。 |
| 移除 | 移除 SSO 配置与目标平台的关联。平台正在下发或同步时不能执行此操作。 |
查看可用区信息
可用区管理用于查看默认可用区及其接入关系。接入 ZStack Cloud、ZStack Zaku、ZStack ZStone 等基础设施组件后,可通过该页面确认产品环境是否归入预期范围,以及资产和同步状态是否正常。
| 信息项 | 说明 |
|---|---|
| 默认可用区 | 用于承载当前环境中的基础设施组件接入关系。 |
| 绑定平台 | 查看默认可用区绑定的 ZStack Cloud,以及关联的 ZStack Zaku、ZStack ZStone 等平台数量。 |
| 资产数量 | 查看该可用区下已识别的资源数量。 |
| 同步状态 | 查看最近一次同步状态,用于判断资源归属和资产数据是否按预期更新。 |
- 在主菜单右上角切换至全局管理。
- 进入云联邦 > 可用区管理。
- 查看默认可用区、绑定平台、关联平台数量、资产数量和同步状态。
如果可用区信息或资产数量不符合预期,请回到接入平台页面确认平台连接状态、归属范围和启用能力。
