文档目录

简介

ZStack Cloud的账户管理和亚马逊的Identity and Access Management (IAM) 系统基本一致,包含账户,用户,用户组等内容,可以对用户权限按照资源操作进行细节控制。
Note: 绝大部分私有云场景使用账户级别进行资源的隔离管理就足够了,不需要使用用户。

本文将介绍账户管理中的子账户管理。

子账户

子账户是ZStack Cloud系统对资源控制引入的新概念,用来定义和隔离资源的所有者。

每个子账户可以对属于自己的资源进行使用、修改、共享、召回等操作,也可以使用其他子账户分享给自己的资源。这里使用的意思代表创建云主机,创建云盘等操作。子账户由admin创建与管理,子账户对自己创建的虚拟资源拥有管理权限。

系统安装完成后,需要使用admin账户完成首次引导,并配置和添加其他关键资源。子账户由admin账户创建,默认情况下普通账户看不到admin账户创建的计算规格、云盘规格、物理主机、镜像和网络等关键资源。需要admin提前分享计算规格、网络等资源才可创建云主机。子账户拥有创建、删除和管理云主机、镜像、云盘、安全组、用户组及用户的权限。

下表详述了admin账户和普通账户的区别和联系:
属性 admin账户 子账户
生命周期 一直存在,不可删除 由admin账户创建,可被删除
默认权限 全局超级权限 部分权限
资源配额 全局使用 各项配额受admin控制
可拥有的资源种类 全局拥有(用户组除外) 云主机/镜像/云盘/安全组/用户组/用户
可分享/召回的资源 计算规格/云盘规格/网络/镜像 镜像(需admin分享)
其他账户云主机 全局可见、可控 不可见,不可控制其他账户资源
其他账户镜像 全局可见、可控
  • 未经admin分享,不可见
  • admin分享后,只读权限
共享/召回方式 单个账户/批量账户/全局
  • 暂不支持普通账户主动共享/召回
  • 需经admin分享/召回
可支持的操作 全局操作(普通用户创建、修改权限除外) 支持对云主机、镜像、云盘、安全组、用户组、子账户所属用户的所有操作
创建云主机的条件 配置Wizard引导完成
  • admin配置Wizard引导完成
  • admin共享计算规格、网络资源
  • 子账户添加镜像文件或admin分享镜像资源(如需安装镜像,则同时需要admin分享云盘规格)
删除后果 不支持删除 支持删除,但此子账户下的所有资源被删除,包括云主机、镜像、云盘、安全组、用户组、用户所有资源
命名规则 不支持命名 支持命名,但子账户名称不可重复

典型场景实践

本地子账户创建云主机

背景信息

本场景介绍如何使用本地子账户创建云主机。基本示例流程如下:
  1. ZStack Cloud云平台管理员(admin)创建本地子账户
  2. admin修改本地子账户配额(可选)
  3. admin为本地子账户共享资源
  4. 本地子账户登录云平台
  5. 本地子账户创建云主机

操作步骤

  1. ZStack Cloud云平台管理员(admin)创建本地子账户

    ZStack Cloud主菜单,点击设置 > 子账户设置 > 子账户管理,进入子账户界面,点击创建子账户,弹出创建子账户界面。

    可参考以下示例输入相应内容:
    • 类型:选择创建的子账户类型
      Note: ZStack Cloud支持两种子账户类型:
      • 本地子账户:账户信息仅保存在本地。仅未添加ZStack IAM服务器时,可创建本地子账户。
      • 统一认证子账户:账户信息将至统一认证服务器,用于跨平台认证登录。仅添加ZStack IAM服务器时,可创建统一认证子账户。
    • 名称:设置本地子账户名称
    • 简介:可选项,可留空不填
    • 密码:设置本地子账户密码
    • 确认密码:再次确认本地子账户密码
    • 计费价目:可选项,选择计费价目,若留空不填将使用默认计费价目
    图 1所示:
    图 1. 创建子账户


  2. admin修改本地子账户配额(可选)

    云平台默认为本地子账户配置了资源配额,用户可按需修改配额。在子账户界面,点击该子账户名称,可查看并修改该子账户的相关信息。配额栏会显示该子账户可使用的资源配额(即使用的上限),可点击相关配额进行修改。

    图 2所示:
    图 2. 修改本地子账户配额


  3. admin为本地子账户共享资源

    admin创建的计算规格、镜像和网络默认不对子账户分享。需提前分享给子账户才可使用,并用于创建云主机。下面以计算规格共享为例,其他资源共享均需同样的操作。

    ZStack Cloud主菜单,点击资源中心 > 云资源池 > 计算配置 > 计算规格进入计算规格页面。选择目标计算规格名称,点击操作 > 设置共享模式按钮,在弹出界面,选择待共享的本地子账户,点击确定。使用本地子账户登录时,创建云主机即可看到此资源。

    图 3所示:
    图 3. admin分享计算规格


    Note: admin账户可以创建不同的资源,并选择共享不同的资源给不同的子账户。使用这种方式可以对多账户使用的资源进行有效的隔离。
  4. 本地子账户登录云平台

    点击浏览器右上角的登出按钮,退出admin账户,使用刚创建的本地子账户登录系统。

    图 4所示:
    图 4. 子账户登录


    子账户登录后,首页显示了此账户的相关可用资源信息,此信息与admin账户管理的配额信息一致。

    图 5所示:
    图 5. 本地子账户界面


  5. 本地子账户创建云主机
    本地子账户登录云平台后,点击资源中心 > 云资源池 > 虚拟资源 > 云主机,进入云主机页面,使用快捷方式创建云主机。详细可参考创建云主机 (快捷创建)
    Note: 子账户模式下,创建云主机所需的计算规格、镜像、网络等资源需要提前登录admin账户分享,或者重新创建/上传这些资源。

后续操作

至此,本地子账户创建云主机介绍完成。

统一认证子账户创建云主机

前提条件

OIDC认证系统中子账户已同步至ZStack Cloud云平台。

背景信息

ZStack Cloud支持对接OIDC统一认证系统,实现OIDC子账户免密登录云平台,操作云平台资源。本场景介绍OIDC子账户如何免密登录云平台并创建云主机。OIDC子账户创建云主机的基本示例流程如下:
  1. OIDC认证系统管理员将ZStack Cloud云平台配置为认证系统客户端
  2. ZStack Cloud云平台管理员(admin)在云平台上添加OIDC认证服务器
  3. admin修改OIDC子账户配额(可选)
  4. OIDC子账户免密登录云平台
  5. OIDC子账户创建云主机

操作步骤

  1. OIDC认证系统管理员将ZStack Cloud云平台配置为认证系统的客户端

    OIDC认证系统管理员需登录对应认证系统,将云平台配置为认证系统的客户端,从而为云平台生成唯一标识符(Client ID)以及密钥(Client Secret)。

  2. admin在云平台上添加OIDC认证服务器
    可参考以下示例输入相应内容:
    • 名称:设置统一认证服务器名称
    • 简介:可选项,可留空不填
    • 类型:统一认证服务器的协议类型,暂仅支持OIDC协议认证服务器,可认证并授权统一认证用户免密登录云平台,并将用户信息按照映射规则同步至云平台
    • 认证供应商:负责收集、存储用户身份信息,如用户名、密码等,在用户登录时负责认证用户的服务。支持以下认证供应商:标准协议、正方单点登录SSO、阿里IDaaS(私有化)、MaxKey单点登录SSO,以及上传的统一认证SSO类型的插件
    • 云平台API URL:用于认证服务器认证通过后,重定向至云平台的URL
      Note:
      • 若云平台API服务配置了反向代理,此处仅需将URL中的原始地址和端口替换为代理后的地址和端口,注意保留后续参数与路径。
        示例:
        • 原配置:https://192.168.1.100:8080/api/auth/callback
        • 反代后:https://api.example.com:8443/api/auth/callback
      • 此URL需与认证服务器配置的回调地址保持一致。
    • 云平台UI URL:云平台系统内部实现免密登录的重定向模板。
      Note:
      • 若云平台UI地址配置了反向代理,此处仅需将模板中的原始地址和端口替换为代理后的地址和端口,注意保留后续参数与路径。
        示例:
        • 原模板:https://192.168.1.200:80/login/sso?token=<token>
        • 反代后:https://portal.example.com/login/sso?token=<token>
      • 此模板直接影响登录跳转功能,配置错误将导致SSO失败。
    • Client ID:认证系统为云平台分配的唯一标识符
    • Client Secret:认证系统为云平台分配的密钥
    • Scope:用于指定请求访问令牌或ID令牌时,获取的用户属性范围,如用户名(name)、电子邮件地址(email)、电话号码(phone)等。指定Scope后,返回的令牌将包含对应属性
    • Authorization Request URL:授权码(Authorization Code)模式下,用于获取授权许可的请求 URL
    • Token Request URL:从认证服务器获取访问 Token(Access Token)的请求 URL
    • Userinfo Request URL:从认证服务器获取用户信息的请求URL
    • Logout URL: 用于云平台退出登录后调用 Logout URL 注销会话,下一次登录云平台时需重新登录统一认证系统。若留空不填,则云平台退出登录后不会立即清理登录信息,会话有效期内仍可再次免密登录云平台
    • 用户映射规则:统一认证用户同步至云平台后,将具备云平台本地属性。映射规则用于建立统一认证属性与本地属性之间的映射关系
      • 用户名:设置云平台用户的用户名与OIDC认证服务器中用户某一属性的映射关系。用户名在云平台全局范围内唯一标识一个用户,需确保填写认证系统中同样具有唯一标识的用户属性

        例如:若用户名映射username,则同步至云平台的用户的用户名将使用username相应的value(例如:xiaoming)

      • 简介:可选项,设置云平台用户的简介与OIDC认证服务器中用户某一属性的映射关系

        例如:若用户简介映射description,云平台创建用户的简介将使用description相应的value(例如:开发部-后端)

  3. admin修改OIDC子账户配额(可选)

    云平台默认为统一认证子账户配置了资源配额,用户可按需修改配额。在子账户界面,点击目标OIDC子账户名称,可查看并修改该子账户的相关信息。配额栏会显示该子账户可使用的资源配额(即使用的上限),可点击相关配额进行修改。

    图 6所示:
    图 6. 修改OIDC子账户配额


  4. OIDC子账户免密登录云平台

    OIDC认证服务器添加至云平台后,会生成云平台免密登录URL。业务应用系统的管理员将该URL配置至应用系统后(例如:统一门户网站),OIDC子账户即可点击对应应用图标,实现免密登录云平台。

    图 7所示:
    图 7. 云平台免密登录URL


  5. OIDC子账户创建云主机

    OID子账户登录云平台后,点击资源中心 > 云资源池 > 虚拟资源 > 云主机,进入云主机页面,使用快捷方式创建云主机。详细可参考创建云主机(快捷创建)

后续操作

至此,统一认证子账户创建云主机介绍完成。
账户管理使用教程 | 5.4.12 | ZStack Cloud · ZCF | ZStack 资源中心