云联邦
ZCF 云联邦用于接入和组织 ZStack Cloud、ZSphere、ZStack Zaku、ZStack ZStone、ZNS 等组件及生态服务,形成 ZCF 的统一管理范围。完成接入后,ZCF 可基于接入关系提供统一认证、资源采集、运维分析、生态服务访问,并为生命周期管理中的后续版本升级能力提供组件归属、连接状态和版本上下文。
本章介绍如何接入和维护平台、配置 SSO、查看可用区信息,以及接入安恒天池等生态服务。统一身份认证、跨组件访问和后续版本升级维护能力,会受云联邦接入关系和组件状态影响;基础设施组件自身升级仍需按对应产品的发布说明和升级要求执行。
核心概念
| 概念 | 说明 |
|---|---|
| ZCF 云联邦 | 用于接入和组织 ZStack Cloud、ZSphere、ZStack Zaku、ZStack ZStone、ZNS 等组件及生态服务。完成接入后,统一认证、资源采集和可观测分析可围绕接入关系开展。 |
| 接入平台 | 已纳入 ZCF 云联邦管理范围的组件实例或生态服务。接入后,相关对象会出现在接入平台列表中。 |
| 接入配置 | 用于连接目标组件或生态服务的信息,包括接入地址、端口、认证方式、认证凭据、归属范围和启用能力等。 |
| 连接状态 | 用于判断 ZCF 是否可以访问接入平台。连接异常时,请先检查目标地址、端口、网络连通性和认证信息。 |
| 启用能力 | 接入时选择启用的能力,例如资源采集、监控采集、日志采集、告警集成或 SSO 联邦。可选能力以页面展示和接入对象支持情况为准。 |
| 平台详情 | 用于查看单个接入平台的连接信息、启用能力、资源统计和同步状态,是确认接入结果和排查接入问题的主要页面。 |
| 认证服务器 | 为 SSO 配置提供统一认证能力的服务器。当前版本使用 ZIAM 作为认证服务器,并通过 OIDC 与 ZIAM 建立 SSO 认证关系。 |
| SSO 配置 | 基于 ZIAM 创建的统一认证配置。配置保存后,系统会生成认证参数,并可下发到符合条件的已接入平台。 |
| 身份预设模式 | 平台预置身份与访问控制数据的方式,支持 SCIM、JIT 或同时启用。SCIM 由身份源提前同步用户、用户组、组织架构、项目及相关访问关系;JIT 在用户通过 SSO 登录时即时创建或更新用户账号及其访问关系。 |
| SSO 配置关联 | SSO 配置与接入平台之间的关联关系。下发完成后,可在 SSO 配置详情的平台页签中查看配置状态和同步状态。 |
| 可用区 | 用于表达资源归属范围的管理视角。可用区管理页面可用于查看默认可用区、绑定的 Cloud、关联平台数量、资产数量和同步状态。 |
| 生命周期管理 | 用于在组件和生态服务完成接入后,维护 ZCF 后续版本升级准备状态的管理能力。管理员可管理 ZCF Bundle,查看版本路径、组件连接与版本状态、风险检查结果和历史记录;具体可升级范围以目标 Bundle 和页面检查结果为准。 |
| 生态服务接入 | 将安恒天池等生态服务纳入 ZCF 访问与认证体系。完成接入和 SSO 配置下发后,可从默认可用区中的生态服务页面访问对应控制台。 |
接入组件与生态服务
通过接入平台,可将 ZStack Cloud、ZSphere、ZStack Zaku、ZStack ZStone、ZNS 等组件,以及安恒天池等生态服务纳入 ZCF 云联邦管理范围。接入完成后,用户可在接入平台列表中维护连接关系,并根据平台类型继续配置统一认证、资源采集或生态服务访问能力。
本节介绍基础设施组件接入、接入关系维护,以及生态服务接入相关操作。
接入平台
接入前,请完成以下准备:
- 确认目标产品或生态服务的管理地址可从 ZCF 环境访问。
- 准备目标产品或生态服务的认证信息,例如用户名密码、AK/SK 或 Token 等。
- 确认需要启用的能力,例如资源采集、监控采集、日志采集、告警集成或 SSO 联邦。实际可选项以页面展示和接入对象支持情况为准。
通过接入平台,可将 Cloud、ZSphere、Zaku、ZStone、ZNS 等组件及生态服务纳入 ZCF 云联邦管理范围。平台接入后,ZCF 可基于接入关系识别资源来源、下发相关配置,并为运维分析提供资源、监控或日志数据。
接入完成后,请在接入平台列表中确认连接状态,并进入平台详情查看归属范围、启用能力、资源统计和同步状态。若后续仪表盘、报表、监控查询或日志查询中缺少数据,请优先检查对应平台是否已接入、连接是否正常,以及采集能力是否已启用。
管理接入平台
平台接入后,可在接入平台列表中查看连接状态、平台类型、启用能力和更新时间,并对接入信息进行维护。该页面也是排查 SSO 下发、资源采集和运维数据缺失问题的起点。
| 操作 | 说明 |
|---|---|
| 搜索与筛选 | 按平台名称、地址、产品类型或连接状态查找目标平台。 |
| 查看详情 | 查看单个接入平台的连接信息、归属范围、启用能力、资源统计和同步状态,确认平台是否按预期纳入 ZCF 管理范围。 |
| 测试连接 | 重新检查目标平台是否可访问,以及当前认证信息是否可用。 |
| 编辑接入信息 | 按需修改接入地址、认证信息、归属范围或启用能力。修改后建议再次执行连接测试,并确认相关采集或 SSO 配置是否仍符合预期。 |
| 删除接入平台 | 解除 ZCF 与目标平台之间的接入关系。该操作不会删除底层产品实例,也不会删除已创建的可用区。 |
如果运维相关页面中缺少某个平台的资源、监控或日志数据,请先在接入平台中确认该平台连接状态正常,并检查对应启用能力是否已开启;如果统一认证不可用,请确认目标平台已接入,并检查 SSO 配置是否已下发。
接入生态服务
通过接入平台,可将安恒天池等生态服务纳入 ZCF 云联邦管理范围。完成服务接入和 SSO 配置下发后,用户可在默认可用区中访问对应控制台。
完成接入后,请确认以下项目:
- 在接入平台列表中,安恒天池连接状态正常。
- SSO 配置已下发到安恒天池。
- 当前账号具备访问安恒天池控制台的权限。
- 切换至默认可用区后,可通过打开安恒天池控制台。
生命周期管理
生命周期管理用于在组件和生态服务完成接入后,维护 ZCF 后续版本升级所需的基础信息和准备状态。管理员可通过该能力管理 ZCF Bundle,查看版本路径、组件连接与版本状态、风险检查结果和历史记录,用于判断后续升级维护是否具备条件。
当前版本主要提供 ZCF Bundle 管理和可视化升级框架,为平台后续版本升级维护提供基础。实际可升级路径、升级范围和阻断项以目标 Bundle 元数据、云联邦中的组件状态和页面校验结果为准;该能力不替代 ZStack Cloud、ZStack ZStone、ZStack Zaku、ZStack ZNS 等基础设施组件的产品侧升级流程。
管理升级包
上传升级包前,请获取与计划维护版本和当前环境架构匹配的 ZCF Bundle,并确认文件完整可用。请勿使用来源不明或不满足版本约束的 Bundle 创建升级计划。
升级管理页面中的安装包管理区域用于上传、查看和管理 ZCF Bundle。升级计划会基于可用 Bundle 创建,系统会结合 Bundle 元数据、当前 ZCF 版本和云联邦中的组件状态检查是否满足升级要求。
创建升级计划
创建升级计划前,请确认目标 Bundle 已上传并校验通过,当前环境无正在执行的升级计划,并已安排升级窗口和必要的数据备份。基础设施组件版本不满足目标 ZCF 版本要求时,请先按对应产品侧流程完成升级或维护。
升级管理用于创建和执行 ZCF 后续版本升级计划。系统会在升级前进行版本路径、组件状态、资源、备份和风险检查,帮助管理员提前识别不可升级条件。是否可执行升级以页面校验结果为准。
查看升级进度和历史记录
升级执行过程中,用户可查看计划状态、步骤进度、最近日志和失败原因。升级完成、终止或失败后,历史记录会保留计划信息,便于审计和问题追溯。
配置 SSO
SSO 配置用于维护基于 ZIAM 的统一认证配置,并将配置下发至符合条件的已接入平台。配置完成后,用户可通过统一门户中的统一身份认证登录访问对应平台。
配置 SSO 时,通常需要完成以下内容:
- 首次进入SSO 配置页面时,确认回退认证方式、配置覆盖影响和删除配置前的准备事项。
- 使用系统内置的
Default配置,或按需要添加 SSO 配置并选择身份预设模式。 - 将 SSO 配置下发至已接入平台。包含 SCIM 时,还需确认同步范围并完成 SCIM 连接测试。
- 在 SSO 配置详情中查看配置状态和同步状态,并按需要维护 SSO 配置及其平台关联。
添加 SSO 配置
添加配置前,请确认以下条件:
- 当前环境已部署 ZIAM 统一认证服务。
- ZIAM 服务状态正常,且 OIDC 发现地址可用。
- 当前管理员具备云联邦和 SSO 配置相关权限。
SSO 配置用于建立 ZCF 与 ZIAM 之间的统一认证关系。系统内置的 Default 配置可直接下发;如需使用其他名称、简介或身份预设模式,可添加 SSO 配置。保存配置不会自动将配置下发至接入平台。
SSO 配置显示在SSO 配置列表中。点击配置名称,可在总览页签查看客户端 ID、客户端密钥、身份预设模式、OpenID 配置 URL 和回调地址等信息。
如需在已接入平台中使用该配置,请将 SSO 配置下发至目标平台。
下发 SSO 配置
下发 SSO 配置前,请确认已完成以下准备:
- 目标平台已接入 ZCF 云联邦,且连接状态正常。
- 已有可用的 SSO 配置。
- 目标平台符合当前身份预设模式的下发范围。
- 已保留可用的本地账号或其他回退认证方式。
将 SSO 配置下发至目标平台后,目标平台即可使用来自 ZIAM 的统一认证配置。如果启用了 SCIM,身份与访问控制数据将由 ZIAM 单向同步至目标平台。
下发成功后,目标平台显示在 SSO 配置详情的平台页签中,并使用该 SSO 配置进行统一认证。包含 SCIM 时,系统还会按配置的同步范围同步身份与访问控制数据。
管理 SSO 配置
管理配置
在中,可通过 SSO 配置的操作菜单执行以下操作:
| 操作 | 说明 |
|---|---|
| 编辑名称简介 | 修改自定义 SSO 配置的名称和简介。系统内置的 Default 配置不支持此操作。 |
| 修改身份预设模式 | 修改自定义 SSO 配置使用的 SCIM 和 JIT 模式。修改后,需要向已关联平台重新下发配置,新的身份预设模式才能在目标平台生效。 |
| 下发配置 | 将 SSO 配置下发至新的目标平台。系统内置配置和自定义配置均支持此操作。 |
| 删除 | 删除自定义 SSO 配置。存在关联平台时,需先在配置详情的平台页签中移除全部关联。删除前,请确认仍有其他可用的认证方式。系统内置配置不支持此操作。 |
查看配置详情
点击 SSO 配置名称进入详情后,可通过以下页签查看配置和运行状态:
- 总览:查看认证服务器、认证协议、配置状态、身份预设模式以及客户端 ID、客户端密钥、OpenID 配置 URL 和回调地址等信息。
- 平台:查看关联平台的配置状态、同步状态和最近同步时间,并维护平台关联。
- 审计:查看 SSO 配置相关的操作记录。
管理关联平台
在 SSO 配置详情的平台页签中,可通过关联平台的操作菜单执行以下操作:
| 操作 | 说明 |
|---|---|
| 编辑 SCIM 配置 | 修改关联平台的 SCIM Base URL、Bearer Token 和同步范围。该操作仅适用于包含 SCIM 且支持 SCIM 的目标平台。保存前需完成连接测试,保存后需重新下发配置才能生效。 |
| 重新下发配置 | 配置状态为有更新待下发或下发失败时,重新向目标平台下发配置。平台正在下发或同步时不能执行此操作;待下发模式包含 SCIM 时,还需先完成 SCIM 配置。 |
| 重新同步 | SCIM 同步状态为同步失败或异常时,重新触发身份数据同步。平台正在下发或同步时不能执行此操作。 |
| 移除 | 移除 SSO 配置与目标平台的关联。平台正在下发或同步时不能执行此操作。 |
查看可用区信息
可用区管理用于查看默认可用区及其接入关系。接入 ZStack Cloud、ZStack Zaku、ZStack ZStone 等基础设施组件后,可通过该页面确认产品环境是否归入预期范围,以及资产和同步状态是否正常。
| 信息项 | 说明 |
|---|---|
| 默认可用区 | 用于承载当前环境中的基础设施组件接入关系。 |
| 绑定平台 | 查看默认可用区绑定的 ZStack Cloud,以及关联的 ZStack Zaku、ZStack ZStone 等平台数量。 |
| 资产数量 | 查看该可用区下已识别的资源数量。 |
| 同步状态 | 查看最近一次同步状态,用于判断资源归属和资产数据是否按预期更新。 |
- 在主菜单右上角切换至全局管理。
- 进入。
- 查看默认可用区、绑定平台、关联平台数量、资产数量和同步状态。
如果可用区信息或资产数量不符合预期,请回到接入平台页面确认平台连接状态、归属范围和启用能力。
