云联邦

ZCF 云联邦用于接入和组织 ZStack Cloud、ZSphere、ZStack Zaku、ZStack ZStone、ZNS 等组件及生态服务,形成 ZCF 的统一管理范围。完成接入后,ZCF 可基于接入关系提供统一认证、资源采集、运维分析、生态服务访问,并为生命周期管理中的后续版本升级能力提供组件归属、连接状态和版本上下文。

本章介绍如何接入和维护平台、配置 SSO、查看可用区信息,以及接入安恒天池等生态服务。统一身份认证、跨组件访问和后续版本升级维护能力,会受云联邦接入关系和组件状态影响;基础设施组件自身升级仍需按对应产品的发布说明和升级要求执行。

核心概念

概念 说明
ZCF 云联邦 用于接入和组织 ZStack Cloud、ZSphere、ZStack Zaku、ZStack ZStone、ZNS 等组件及生态服务。完成接入后,统一认证、资源采集和可观测分析可围绕接入关系开展。
接入平台 已纳入 ZCF 云联邦管理范围的组件实例或生态服务。接入后,相关对象会出现在接入平台列表中。
接入配置 用于连接目标组件或生态服务的信息,包括接入地址、端口、认证方式、认证凭据、归属范围和启用能力等。
连接状态 用于判断 ZCF 是否可以访问接入平台。连接异常时,请先检查目标地址、端口、网络连通性和认证信息。
启用能力 接入时选择启用的能力,例如资源采集、监控采集、日志采集、告警集成或 SSO 联邦。可选能力以页面展示和接入对象支持情况为准。
平台详情 用于查看单个接入平台的连接信息、启用能力、资源统计和同步状态,是确认接入结果和排查接入问题的主要页面。
认证服务器 为 SSO 配置提供统一认证能力的服务器。当前版本使用 ZIAM 作为认证服务器,并通过 OIDC 与 ZIAM 建立 SSO 认证关系。
SSO 配置 基于 ZIAM 创建的统一认证配置。配置保存后,系统会生成认证参数,并可下发到符合条件的已接入平台。
身份预设模式 平台预置身份与访问控制数据的方式,支持 SCIM、JIT 或同时启用。SCIM 由身份源提前同步用户、用户组、组织架构、项目及相关访问关系;JIT 在用户通过 SSO 登录时即时创建或更新用户账号及其访问关系。
SSO 配置关联 SSO 配置与接入平台之间的关联关系。下发完成后,可在 SSO 配置详情的平台页签中查看配置状态和同步状态。
可用区 用于表达资源归属范围的管理视角。可用区管理页面可用于查看默认可用区、绑定的 Cloud、关联平台数量、资产数量和同步状态。
生命周期管理 用于在组件和生态服务完成接入后,维护 ZCF 后续版本升级准备状态的管理能力。管理员可管理 ZCF Bundle,查看版本路径、组件连接与版本状态、风险检查结果和历史记录;具体可升级范围以目标 Bundle 和页面检查结果为准。
生态服务接入 将安恒天池等生态服务纳入 ZCF 访问与认证体系。完成接入和 SSO 配置下发后,可从默认可用区中的生态服务页面访问对应控制台。

接入组件与生态服务

通过接入平台,可将 ZStack Cloud、ZSphere、ZStack Zaku、ZStack ZStone、ZNS 等组件,以及安恒天池等生态服务纳入 ZCF 云联邦管理范围。接入完成后,用户可在接入平台列表中维护连接关系,并根据平台类型继续配置统一认证、资源采集或生态服务访问能力。

本节介绍基础设施组件接入、接入关系维护,以及生态服务接入相关操作。

接入平台

接入前,请完成以下准备:

  • 确认目标产品或生态服务的管理地址可从 ZCF 环境访问。
  • 准备目标产品或生态服务的认证信息,例如用户名密码、AK/SK 或 Token 等。
  • 确认需要启用的能力,例如资源采集、监控采集、日志采集、告警集成或 SSO 联邦。实际可选项以页面展示和接入对象支持情况为准。

通过接入平台,可将 Cloud、ZSphere、Zaku、ZStone、ZNS 等组件及生态服务纳入 ZCF 云联邦管理范围。平台接入后,ZCF 可基于接入关系识别资源来源、下发相关配置,并为运维分析提供资源、监控或日志数据。

  1. 在主菜单右上角切换至全局管理
  2. 进入云联邦 > 平台管理
  3. 接入平台列表或区域中,按页面入口操作。
  4. 按页面提示填写接入平台配置。
    配置项 说明
    产品类型 选择需要接入的组件或生态服务类型,例如 Cloud、ZSphere、Zaku、ZStone、ZNS、安恒天池等。不同类型对应的参数和可启用能力可能不同。
    名称 接入平台在 ZCF 云联邦中的显示名称。建议使用可识别环境或用途的名称。
    接入地址(Endpoint) 目标组件或生态服务的访问地址。请填写可从 ZCF 环境访问的管理地址或服务地址。
    端口 目标服务访问端口。页面可能根据产品类型给出默认端口或占位提示;如实际环境使用自定义端口,请按实际端口填写。
    认证方式 用于访问目标平台的认证方式。不同产品类型可能使用用户名密码、AK/SK 或 Token 等方式。
    归属范围 接入平台所属的管理范围。基础设施组件通常归属到可用区;平台级能力或生态服务可归属到全局管理。可选项以页面展示为准。
    启用能力 选择接入后需要启用的能力,例如资源采集、监控采集、日志采集、告警集成或 SSO 联邦。可选能力取决于平台类型、部署状态和授权状态。
  5. 执行连接测试,确认目标平台可访问且认证信息可用。
  6. 保存接入配置后,在接入平台列表中查看连接状态。

接入完成后,请在接入平台列表中确认连接状态,并进入平台详情查看归属范围、启用能力、资源统计和同步状态。若后续仪表盘、报表、监控查询或日志查询中缺少数据,请优先检查对应平台是否已接入、连接是否正常,以及采集能力是否已启用。

Note: 如果连接测试失败,请先检查目标地址、端口、网络连通性和认证信息。连接测试通过后再保存接入配置,可减少后续资源采集、SSO 下发或可观测分析失败的风险。

管理接入平台

平台接入后,可在接入平台列表中查看连接状态、平台类型、启用能力和更新时间,并对接入信息进行维护。该页面也是排查 SSO 下发、资源采集和运维数据缺失问题的起点。

操作 说明
搜索与筛选 按平台名称、地址、产品类型或连接状态查找目标平台。
查看详情 查看单个接入平台的连接信息、归属范围、启用能力、资源统计和同步状态,确认平台是否按预期纳入 ZCF 管理范围。
测试连接 重新检查目标平台是否可访问,以及当前认证信息是否可用。
编辑接入信息 按需修改接入地址、认证信息、归属范围或启用能力。修改后建议再次执行连接测试,并确认相关采集或 SSO 配置是否仍符合预期。
删除接入平台 解除 ZCF 与目标平台之间的接入关系。该操作不会删除底层产品实例,也不会删除已创建的可用区。

如果运维相关页面中缺少某个平台的资源、监控或日志数据,请先在接入平台中确认该平台连接状态正常,并检查对应启用能力是否已开启;如果统一认证不可用,请确认目标平台已接入,并检查 SSO 配置是否已下发。

接入生态服务

通过接入平台,可将安恒天池等生态服务纳入 ZCF 云联邦管理范围。完成服务接入和 SSO 配置下发后,用户可在默认可用区中访问对应控制台。

  1. 在主菜单右上角切换至全局管理
  2. 进入云联邦 > 平台管理
  3. 接入平台列表或区域中按页面入口操作,并按提示填写安恒天池接入信息。
    配置项 说明
    产品类型 选择安恒天池,用于标识当前接入对象为生态服务。
    服务地址 安恒天池服务的访问地址。请填写可从 ZCF 环境访问的地址。
    端口 安恒天池服务访问端口。请按实际环境填写。
    AK/SK 用于对接安恒天池的访问凭据。请使用具备对接权限的 AK/SK。
    SSO 配置 用于将基于 ZIAM 的 SSO 配置下发到安恒天池。下发完成后,用户可通过统一认证访问安恒天池控制台。
  4. 执行连接测试,确认安恒天池服务可访问且认证信息可用。
  5. 保存接入配置后,在接入平台列表中查看连接状态。
  6. 进入云联邦 > SSO配置,将仅启用 JIT 的 SSO 配置下发到安恒天池。
  7. 切换至默认可用区后,通过安全 > 安恒天池访问安恒天池控制台。

完成接入后,请确认以下项目:

  • 接入平台列表中,安恒天池连接状态正常。
  • SSO 配置已下发到安恒天池。
  • 当前账号具备访问安恒天池控制台的权限。
  • 切换至默认可用区后,可通过安全 > 安恒天池打开安恒天池控制台。

生命周期管理

生命周期管理用于在组件和生态服务完成接入后,维护 ZCF 后续版本升级所需的基础信息和准备状态。管理员可通过该能力管理 ZCF Bundle,查看版本路径、组件连接与版本状态、风险检查结果和历史记录,用于判断后续升级维护是否具备条件。

当前版本主要提供 ZCF Bundle 管理和可视化升级框架,为平台后续版本升级维护提供基础。实际可升级路径、升级范围和阻断项以目标 Bundle 元数据、云联邦中的组件状态和页面校验结果为准;该能力不替代 ZStack Cloud、ZStack ZStone、ZStack Zaku、ZStack ZNS 等基础设施组件的产品侧升级流程。

管理升级包

上传升级包前,请获取与计划维护版本和当前环境架构匹配的 ZCF Bundle,并确认文件完整可用。请勿使用来源不明或不满足版本约束的 Bundle 创建升级计划。

升级管理页面中的安装包管理区域用于上传、查看和管理 ZCF Bundle。升级计划会基于可用 Bundle 创建,系统会结合 Bundle 元数据、当前 ZCF 版本和云联邦中的组件状态检查是否满足升级要求。

  1. 在主菜单右上角切换至全局管理
  2. 进入生命周期管理 > ZCF升级
  3. 查看已上传 Bundle 的名称、版本、状态和上传时间。
  4. 如需新增 Bundle,点击上传 Bundle并选择 ZCF Bundle 文件。
    查看项说明
    版本信息确认 Bundle 版本、组件版本和声明的适用升级路径。
    校验状态确认文件是否完整、格式是否正确、是否可用于创建升级计划。
    引用状态确认该 Bundle 是否已被升级计划使用。已引用的 Bundle 不建议删除。
  5. 等待系统完成包校验。校验通过后,可基于该 Bundle 创建升级计划。
  6. 如 Bundle 不再需要且未被升级计划引用,可按需删除。

创建升级计划

创建升级计划前,请确认目标 Bundle 已上传并校验通过,当前环境无正在执行的升级计划,并已安排升级窗口和必要的数据备份。基础设施组件版本不满足目标 ZCF 版本要求时,请先按对应产品侧流程完成升级或维护。

升级管理用于创建和执行 ZCF 后续版本升级计划。系统会在升级前进行版本路径、组件状态、资源、备份和风险检查,帮助管理员提前识别不可升级条件。是否可执行升级以页面校验结果为准。

  1. 在主菜单右上角切换至全局管理
  2. 进入生命周期管理 > ZCF升级
  3. 查看当前版本、可用升级包和当前升级计划状态。
  4. 点击创建升级计划,选择目标 Bundle。

    选择 Bundle 时,请确认目标版本、升级路径和组件版本符合本次升级目标。若页面提示缺少可用 Bundle,请先在安装包管理区域上传并完成校验。

  5. 按页面提示完成升级前检查。
    检查项说明
    版本路径确认当前 ZCF 版本是否符合目标 Bundle 声明的升级路径。
    组件状态确认云联邦中的相关组件连接、版本和健康状态满足本次 ZCF 升级前置要求;基础设施组件不会在该计划中被单独升级。
    备份与资源确认升级所需备份、磁盘、网络和系统资源满足要求。
    风险确认展示需要管理员确认的影响范围和恢复边界。
  6. 确认检查结果和风险提示后,提交升级计划。

    存在阻断项时,请先按页面提示处理后重新检查;存在需确认风险时,请确认影响范围、恢复方式和维护窗口后再继续。

  7. 点击执行升级启动升级计划,并在页面中持续查看执行进度。

查看升级进度和历史记录

升级执行过程中,用户可查看计划状态、步骤进度、最近日志和失败原因。升级完成、终止或失败后,历史记录会保留计划信息,便于审计和问题追溯。

  1. 在主菜单右上角切换至全局管理
  2. 进入生命周期管理 > ZCF升级
  3. 在当前计划中查看整体进度和组件步骤状态。
    查看项说明
    计划状态查看升级计划是否处于待执行、执行中、暂停、失败、完成或终止状态。
    执行进度查看当前执行阶段、步骤进度、开始时间和耗时。
    风险检查结果查看升级前检查是否通过,以及是否存在需确认风险。
    执行日志查看最近日志和失败原因,定位异常发生位置。
  4. 如升级暂停或失败,打开失败步骤,查看失败原因和建议处理动作。
  5. 根据页面提供的操作重试当前步骤、重新检查组件或终止计划。

    终止计划仅停止当前升级流程,不会回滚已完成的操作;如需恢复,请按页面提示和运维流程处理。

  6. 点击查看历史,查看已完成或已终止的升级计划。
  7. 按需打开历史计划,查看目标版本、使用的 Bundle、执行结果和关键日志。
Note: 升级异常处理前,请先确认页面显示的风险边界和恢复建议。不要在升级任务未结束时手动修改升级涉及的 ZCF 组件、接入关系或安装包;基础设施组件问题请按对应产品侧流程处理。

配置 SSO

SSO 配置用于维护基于 ZIAM 的统一认证配置,并将配置下发至符合条件的已接入平台。配置完成后,用户可通过统一门户中的统一身份认证登录访问对应平台。

配置 SSO 时,通常需要完成以下内容:

  • 首次进入SSO 配置页面时,确认回退认证方式、配置覆盖影响和删除配置前的准备事项。
  • 使用系统内置的 Default 配置,或按需要添加 SSO 配置并选择身份预设模式。
  • 将 SSO 配置下发至已接入平台。包含 SCIM 时,还需确认同步范围并完成 SCIM 连接测试。
  • 在 SSO 配置详情中查看配置状态和同步状态,并按需要维护 SSO 配置及其平台关联。

添加 SSO 配置

添加配置前,请确认以下条件:

  • 当前环境已部署 ZIAM 统一认证服务。
  • ZIAM 服务状态正常,且 OIDC 发现地址可用。
  • 当前管理员具备云联邦和 SSO 配置相关权限。

SSO 配置用于建立 ZCF 与 ZIAM 之间的统一认证关系。系统内置的 Default 配置可直接下发;如需使用其他名称、简介或身份预设模式,可添加 SSO 配置。保存配置不会自动将配置下发至接入平台。

  1. 在主菜单右上角切换至全局管理
  2. 进入云联邦 > SSO配置
  3. 首次进入SSO 配置页面时,完成配置 SSO 前确认。
    如果已完成配置 SSO 前确认,系统将直接显示SSO 配置页面。
    1. 勾选本地账号作为回退认证,确认本地账号可在身份提供商不可用时作为回退认证方式。
    2. 勾选联邦会覆盖已有配置,确认下发 SSO 配置会覆盖目标平台已有的 SSO 配置。
    3. 勾选删除前保留回退方式,确认删除 SSO 配置前需保留其他可用的认证方式。
    4. 点击开始配置
  4. 点击添加 SSO 配置
  5. 按页面提示配置 SSO 信息。
    参数 说明
    名称 SSO 配置的显示名称,用于在 SSO 配置列表和详情中识别该配置。
    简介 SSO 配置的说明信息。该参数可选,最多可输入 256 个字符。
    认证服务器 固定为 ZIAM。如果页面提示认证服务器不可用,请检查 ZIAM 部署和服务状态。
    认证协议 固定为 OIDC。当前版本通过 OIDC 与 ZIAM 建立 SSO 认证关系。
    身份预设模式

    选择平台预置身份与访问控制数据的方式。默认同时选择 SCIMJIT,且至少选择一种模式。

    • SCIM:目标平台须支持 SCIM 协议。由身份源提前同步用户、用户组、组织架构、项目及相关访问关系;具体范围以下发配置为准。
    • JIT:用户通过 SSO 登录时,平台根据身份源返回的信息即时创建或更新用户账号及其访问关系。

    仅选择 JIT 时,可将配置下发至 Cloud 或安恒天池平台;包含 SCIM 时,仅可下发至 Cloud 平台。

  6. 点击确定保存配置。

SSO 配置显示在SSO 配置列表中。点击配置名称,可在总览页签查看客户端 ID、客户端密钥、身份预设模式、OpenID 配置 URL 和回调地址等信息。

如需在已接入平台中使用该配置,请将 SSO 配置下发至目标平台。

Note: 如果 ZIAM 不可用,或无法获取认证参数,则无法添加、编辑或下发 SSO 配置。请先修复 ZIAM 服务后重试。

下发 SSO 配置

下发 SSO 配置前,请确认已完成以下准备:

  • 目标平台已接入 ZCF 云联邦,且连接状态正常。
  • 已有可用的 SSO 配置。
  • 目标平台符合当前身份预设模式的下发范围。
  • 已保留可用的本地账号或其他回退认证方式。

将 SSO 配置下发至目标平台后,目标平台即可使用来自 ZIAM 的统一认证配置。如果启用了 SCIM,身份与访问控制数据将由 ZIAM 单向同步至目标平台。

Warning: 下发 SSO 配置会覆盖目标平台已有的 SSO 配置。下发前,请确认目标平台仍有可用的回退认证方式。
  1. 在主菜单右上角切换至全局管理
  2. 进入云联邦 > SSO配置
  3. 点击需要下发的 SSO 配置名称,进入配置详情。
  4. 点击下发配置
  5. 点击+ 添加平台,选择需要使用该 SSO 配置的目标平台。

    可选平台以页面中显示的选项为准。仅勾选 JIT 时,可将配置下发至 Cloud 或安恒天池平台;包含 SCIM 时,仅可下发至 Cloud 平台。

  6. 如果 SSO 配置包含 SCIM,确认目标平台的同步范围,并执行SCIM 连接测试

    同步范围根据目标平台类型确定。建议确认测试结果为连接成功后再下发配置。

  7. 点击下发配置
  8. 在 SSO 配置详情的平台页签中查看配置状态、同步状态和最近同步时间。

下发成功后,目标平台显示在 SSO 配置详情的平台页签中,并使用该 SSO 配置进行统一认证。包含 SCIM 时,系统还会按配置的同步范围同步身份与访问控制数据。

Note: 身份数据同步方向为 ZIAM 到接入平台。平台侧的身份变更不会回写到 ZIAM。

管理 SSO 配置

管理配置

全局管理 > 云联邦 > SSO配置中,可通过 SSO 配置的操作菜单执行以下操作:

操作 说明
编辑名称简介 修改自定义 SSO 配置的名称和简介。系统内置的 Default 配置不支持此操作。
修改身份预设模式 修改自定义 SSO 配置使用的 SCIM 和 JIT 模式。修改后,需要向已关联平台重新下发配置,新的身份预设模式才能在目标平台生效。
下发配置 将 SSO 配置下发至新的目标平台。系统内置配置和自定义配置均支持此操作。
删除 删除自定义 SSO 配置。存在关联平台时,需先在配置详情的平台页签中移除全部关联。删除前,请确认仍有其他可用的认证方式。系统内置配置不支持此操作。
Warning: 停用 SCIM 并将更新后的配置重新下发成功后,目标平台将停止后续身份数据同步。此前已通过 SCIM 同步到目标平台的数据不会被删除、禁用、回滚或清理。

查看配置详情

点击 SSO 配置名称进入详情后,可通过以下页签查看配置和运行状态:

  • 总览:查看认证服务器、认证协议、配置状态、身份预设模式以及客户端 ID、客户端密钥、OpenID 配置 URL 和回调地址等信息。
  • 平台:查看关联平台的配置状态、同步状态和最近同步时间,并维护平台关联。
  • 审计:查看 SSO 配置相关的操作记录。

管理关联平台

在 SSO 配置详情的平台页签中,可通过关联平台的操作菜单执行以下操作:

操作 说明
编辑 SCIM 配置 修改关联平台的 SCIM Base URL、Bearer Token 和同步范围。该操作仅适用于包含 SCIM 且支持 SCIM 的目标平台。保存前需完成连接测试,保存后需重新下发配置才能生效。
重新下发配置 配置状态为有更新待下发下发失败时,重新向目标平台下发配置。平台正在下发或同步时不能执行此操作;待下发模式包含 SCIM 时,还需先完成 SCIM 配置。
重新同步 SCIM 同步状态为同步失败异常时,重新触发身份数据同步。平台正在下发或同步时不能执行此操作。
移除 移除 SSO 配置与目标平台的关联。平台正在下发或同步时不能执行此操作。

查看可用区信息

可用区管理用于查看默认可用区及其接入关系。接入 ZStack Cloud、ZStack Zaku、ZStack ZStone 等基础设施组件后,可通过该页面确认产品环境是否归入预期范围,以及资产和同步状态是否正常。

信息项 说明
默认可用区 用于承载当前环境中的基础设施组件接入关系。
绑定平台 查看默认可用区绑定的 ZStack Cloud,以及关联的 ZStack Zaku、ZStack ZStone 等平台数量。
资产数量 查看该可用区下已识别的资源数量。
同步状态 查看最近一次同步状态,用于判断资源归属和资产数据是否按预期更新。
  1. 在主菜单右上角切换至全局管理
  2. 进入云联邦 > 可用区管理
  3. 查看默认可用区、绑定平台、关联平台数量、资产数量和同步状态。

如果可用区信息或资产数量不符合预期,请回到接入平台页面确认平台连接状态、归属范围和启用能力。