简介
本文将介绍账户管理中的子账户管理。
子账户
子账户是ZStack Cloud系统对资源控制引入的新概念,用来定义和隔离资源的所有者。
每个子账户可以对属于自己的资源进行使用、修改、共享、召回等操作,也可以使用其他子账户分享给自己的资源。这里使用的意思代表创建云主机,创建云盘等操作。子账户由admin创建与管理,子账户对自己创建的虚拟资源拥有管理权限。
系统安装完成后,需要使用admin账户完成首次引导,并配置和添加其他关键资源。子账户由admin账户创建,默认情况下普通账户看不到admin账户创建的计算规格、云盘规格、物理主机、镜像和网络等关键资源。需要admin提前分享计算规格、网络等资源才可创建云主机。子账户拥有创建、删除和管理云主机、镜像、云盘、安全组、用户组及用户的权限。
| 属性 | admin账户 | 子账户 |
|---|---|---|
| 生命周期 | 一直存在,不可删除 | 由admin账户创建,可被删除 |
| 默认权限 | 全局超级权限 | 部分权限 |
| 资源配额 | 全局使用 | 各项配额受admin控制 |
| 可拥有的资源种类 | 全局拥有(用户组除外) | 云主机/镜像/云盘/安全组/用户组/用户 |
| 可分享/召回的资源 | 计算规格/云盘规格/网络/镜像 | 镜像(需admin分享) |
| 其他账户云主机 | 全局可见、可控 | 不可见,不可控制其他账户资源 |
| 其他账户镜像 | 全局可见、可控 |
|
| 共享/召回方式 | 单个账户/批量账户/全局 |
|
| 可支持的操作 | 全局操作(普通用户创建、修改权限除外) | 支持对云主机、镜像、云盘、安全组、用户组、子账户所属用户的所有操作 |
| 创建云主机的条件 | 配置Wizard引导完成 |
|
| 删除后果 | 不支持删除 | 支持删除,但此子账户下的所有资源被删除,包括云主机、镜像、云盘、安全组、用户组、用户所有资源 |
| 命名规则 | 不支持命名 | 支持命名,但子账户名称不可重复 |
典型场景实践
本地子账户创建云主机
背景信息
- ZStack Cloud云平台管理员(admin)创建本地子账户
- admin修改本地子账户配额(可选)
- admin为本地子账户共享资源
- 本地子账户登录云平台
- 本地子账户创建云主机
操作步骤
-
ZStack Cloud云平台管理员(admin)创建本地子账户
在ZStack Cloud主菜单,点击,进入子账户界面,点击创建子账户,弹出创建子账户界面。
可参考以下示例输入相应内容:- 类型:选择创建的子账户类型Note: ZStack Cloud支持两种子账户类型:
- 本地子账户:账户信息仅保存在本地。仅未添加ZStack IAM服务器时,可创建本地子账户。
- 统一认证子账户:账户信息将至统一认证服务器,用于跨平台认证登录。仅添加ZStack IAM服务器时,可创建统一认证子账户。
- 名称:设置本地子账户名称
- 简介:可选项,可留空不填
- 密码:设置本地子账户密码
- 确认密码:再次确认本地子账户密码
- 计费价目:可选项,选择计费价目,若留空不填将使用默认计费价目
如图 1所示:图 1. 创建子账户 
- 类型:选择创建的子账户类型
-
admin修改本地子账户配额(可选)
云平台默认为本地子账户配置了资源配额,用户可按需修改配额。在子账户界面,点击该子账户名称,可查看并修改该子账户的相关信息。配额栏会显示该子账户可使用的资源配额(即使用的上限),可点击相关配额进行修改。
如图 2所示:图 2. 修改本地子账户配额 
-
admin为本地子账户共享资源
admin创建的计算规格、镜像和网络默认不对子账户分享。需提前分享给子账户才可使用,并用于创建云主机。下面以计算规格共享为例,其他资源共享均需同样的操作。
在ZStack Cloud主菜单,点击进入计算规格页面。选择目标计算规格名称,点击按钮,在弹出界面,选择待共享的本地子账户,点击确定。使用本地子账户登录时,创建云主机即可看到此资源。
如图 3所示:图 3. admin分享计算规格 
Note: admin账户可以创建不同的资源,并选择共享不同的资源给不同的子账户。使用这种方式可以对多账户使用的资源进行有效的隔离。 - 本地子账户登录云平台
-
本地子账户创建云主机
本地子账户登录云平台后,点击,进入云主机页面,使用快捷方式创建云主机。详细可参考创建云主机 (快捷创建)。Note: 子账户模式下,创建云主机所需的计算规格、镜像、网络等资源需要提前登录admin账户分享,或者重新创建/上传这些资源。
后续操作
至此,本地子账户创建云主机介绍完成。统一认证子账户创建云主机
前提条件
OIDC认证系统中子账户已同步至ZStack Cloud云平台。
背景信息
- OIDC认证系统管理员将ZStack Cloud云平台配置为认证系统客户端
- ZStack Cloud云平台管理员(admin)在云平台上添加OIDC认证服务器
- admin修改OIDC子账户配额(可选)
- OIDC子账户免密登录云平台
- OIDC子账户创建云主机
操作步骤
-
OIDC认证系统管理员将ZStack Cloud云平台配置为认证系统的客户端
OIDC认证系统管理员需登录对应认证系统,将云平台配置为认证系统的客户端,从而为云平台生成唯一标识符(Client ID)以及密钥(Client Secret)。
-
admin在云平台上添加OIDC认证服务器
可参考以下示例输入相应内容:
- 名称:设置统一认证服务器名称
- 简介:可选项,可留空不填
- 类型:统一认证服务器的协议类型,暂仅支持OIDC协议认证服务器,可认证并授权统一认证用户免密登录云平台,并将用户信息按照映射规则同步至云平台
- 认证供应商:负责收集、存储用户身份信息,如用户名、密码等,在用户登录时负责认证用户的服务。支持以下认证供应商:标准协议、正方单点登录SSO、阿里IDaaS(私有化)、MaxKey单点登录SSO,以及上传的统一认证SSO类型的插件
- 云平台API
URL:用于认证服务器认证通过后,重定向至云平台的URLNote:
- 若云平台API服务配置了反向代理,此处仅需将URL中的原始地址和端口替换为代理后的地址和端口,注意保留后续参数与路径。示例:
- 原配置:https://192.168.1.100:8080/api/auth/callback
- 反代后:https://api.example.com:8443/api/auth/callback
- 此URL需与认证服务器配置的回调地址保持一致。
- 若云平台API服务配置了反向代理,此处仅需将URL中的原始地址和端口替换为代理后的地址和端口,注意保留后续参数与路径。
- 云平台UI
URL:云平台系统内部实现免密登录的重定向模板。Note:
- 若云平台UI地址配置了反向代理,此处仅需将模板中的原始地址和端口替换为代理后的地址和端口,注意保留后续参数与路径。示例:
- 原模板:https://192.168.1.200:80/login/sso?token=<token>
- 反代后:https://portal.example.com/login/sso?token=<token>
- 此模板直接影响登录跳转功能,配置错误将导致SSO失败。
- 若云平台UI地址配置了反向代理,此处仅需将模板中的原始地址和端口替换为代理后的地址和端口,注意保留后续参数与路径。
- Client ID:认证系统为云平台分配的唯一标识符
- Client Secret:认证系统为云平台分配的密钥
- Scope:用于指定请求访问令牌或ID令牌时,获取的用户属性范围,如用户名(name)、电子邮件地址(email)、电话号码(phone)等。指定Scope后,返回的令牌将包含对应属性
- Authorization Request URL:授权码(Authorization Code)模式下,用于获取授权许可的请求 URL
- Token Request URL:从认证服务器获取访问 Token(Access Token)的请求 URL
- Userinfo Request URL:从认证服务器获取用户信息的请求URL
- Logout URL: 用于云平台退出登录后调用 Logout URL 注销会话,下一次登录云平台时需重新登录统一认证系统。若留空不填,则云平台退出登录后不会立即清理登录信息,会话有效期内仍可再次免密登录云平台
- 用户映射规则:统一认证用户同步至云平台后,将具备云平台本地属性。映射规则用于建立统一认证属性与本地属性之间的映射关系
- 用户名:设置云平台用户的用户名与OIDC认证服务器中用户某一属性的映射关系。用户名在云平台全局范围内唯一标识一个用户,需确保填写认证系统中同样具有唯一标识的用户属性
例如:若用户名映射username,则同步至云平台的用户的用户名将使用username相应的value(例如:xiaoming)
- 简介:可选项,设置云平台用户的简介与OIDC认证服务器中用户某一属性的映射关系
例如:若用户简介映射description,云平台创建用户的简介将使用description相应的value(例如:开发部-后端)
- 用户名:设置云平台用户的用户名与OIDC认证服务器中用户某一属性的映射关系。用户名在云平台全局范围内唯一标识一个用户,需确保填写认证系统中同样具有唯一标识的用户属性
-
admin修改OIDC子账户配额(可选)
云平台默认为统一认证子账户配置了资源配额,用户可按需修改配额。在子账户界面,点击目标OIDC子账户名称,可查看并修改该子账户的相关信息。配额栏会显示该子账户可使用的资源配额(即使用的上限),可点击相关配额进行修改。
如图 6所示:图 6. 修改OIDC子账户配额 
-
OIDC子账户免密登录云平台
OIDC认证服务器添加至云平台后,会生成云平台免密登录URL。业务应用系统的管理员将该URL配置至应用系统后(例如:统一门户网站),OIDC子账户即可点击对应应用图标,实现免密登录云平台。
如图 7所示:图 7. 云平台免密登录URL 
-
OIDC子账户创建云主机
OID子账户登录云平台后,点击,进入云主机页面,使用快捷方式创建云主机。详细可参考创建云主机(快捷创建)。


