Vmware 主机锁定模式

https://docs.vmware.com/cn/VMware-vSphere/6.5/com.vmware.vsphere.security.doc/GUID-88B24613-E8F9-40D2-B838-225F5FF480FF.html
要提高 ESXi 主机的安全性,可以将其置于锁定模式。在锁定模式下,默认情况下,操作必须通过 vCenter Server 执行。
从 vSphere 6.0 开始,您可以选择正常锁定模式或严格锁定模式,这两种模式可提供不同的锁定程度。vSphere 6.0 还引入了“例外用户”列表。主机进入锁定模式时,例外用户不会丢失其特权。使用“例外用户”列表可添加在主机处于锁定模式时需要直接访问主机的第三方解决方案和外部应用程序帐户。
正常锁定模式和严格锁定模式
- 正常锁定模式
- 在正常锁定模式下,DCUI 服务未停止。如果与 vCenter Server 系统的连接断开且无法再通过 vSphere Web Client 进行访问,则特权帐户可以登录到 ESXi 主机的直接控制台界面并退出锁定模式。只有以下帐户可以访问直接控制台用户界面:
- 锁定模式下“例外用户”列表中对主机具有管理员特权的帐户。“例外用户”列表针对用于执行非常特殊的任务的服务帐户提供。将 ESXi 管理员添加到此列表违背了锁定模式的初衷。
- 在主机的 DCUI.Access 高级选项中定义的用户。此选项用于在与 vCenter Server 的连接断开时紧急访问直接控制台界面。这些用户不需要拥有对主机的管理特权。
- 严格的锁定模式
-
在严格锁定模式(该模式是 vSphere 6.0 中的新功能)下,DCUI 服务已停止。如果与 vCenter Server 的连接断开且 vSphere Web Client 不再可用,则 ESXi 主机将变为不可用,除非启用 ESXi Shell 和 SSH 服务并定义例外用户。如果无法恢复与 vCenter Server 系统的连接,则必须重新安装主机。
锁定模式及 ESXi Shell 和 SSH 服务
严格锁定模式会停止 DCUI 服务。但是,ESXi Shell 和 SSH 服务不受锁定模式影响。要使锁定模式成为有效的安全措施,请确保 ESXi Shell 和 SSH 服务也处于禁用状态。默认情况下,这些服务处于禁用状态。
在主机处于锁定模式下时,如果“例外用户”列表中的用户拥有对主机的管理员角色,则可以从 ESXi Shell 及通过 SSH 访问主机。即使在严格锁定模式下也可以进行此访问。保留 ESXi Shell 服务和 SSH 服务禁用状态是最安全的选项。
启用和禁用锁定模式
- 使用添加主机向导将主机添加到 vCenter Server 系统时。
- 使用 vSphere Web Client。请参见使用 vSphere Web Client 启用锁定模式。您可以从 vSphere Web Client 中启用正常锁定模式和严格锁定模式。
- 使用直接控制台用户界面 (DCUI)。请参见从直接控制台用户界面启用或禁用正常锁定模式。
特权用户可从 vSphere Web Client 中禁用锁定模式。这些用户可以从直接控制台界面禁用正常锁定模式,但无法从直接控制台界面禁用严格锁定模式。
锁定模式行为
在锁定模式下,一些服务会被禁用,一些服务只允许特定用户访问。
面向不同用户的锁定模式服务
当主机正在运行时,可用服务取决于锁定模式是否启用以及锁定模式的类型。
- 在严格锁定模式和正常锁定模式下,特权用户可以通过 vCenter Server 或通过 vSphere Web Client 或使用 vSphere Web Services SDK 访问主机。
- 严格锁定模式和正常锁定模式下的直接控制台界面行为有所不同。
- 在严格锁定模式下,直接控制台用户界面 (DCUI) 服务处于禁用状态。
- 在正常锁定模式下,异常用户列表中具有管理员特权的帐户和 DCUI.Access 高级系统设置中指定的用户可以访问直接控制台界面。
- 如果已启用 ESXi Shell 或 SSH 且将主机置于严格锁定模式或正常锁定模式,则异常用户列表中具有管理员特权的帐户可以使用这些服务。对于所有其他用户,ESXi Shell 或 SSH 访问处于禁用状态。从 vSphere 6.0 开始,不具备管理员特权的用户的 ESXi 或 SSH 会话将终止。
严格锁定模式和正常锁定模式下的所有访问均会记入日志。
| 服务 | 正常模式 | 正常锁定模式 | 严格的锁定模式 |
|---|---|---|---|
| vSphere Web Services API | 所有用户,基于权限 | vCenter (vpxuser)
异常用户,基于权限 vCloud Director(vslauser,如果可用) |
vCenter (vpxuser)
异常用户,基于权限 vCloud Director(vslauser,如果可用) |
| CIM 提供程序 | 具有主机管理员特权的用户 | vCenter (vpxuser)
异常用户,基于权限。 vCloud Director(vslauser,如果可用) |
vCenter (vpxuser)
异常,基于权限。 vCloud Director(vslauser,如果可用) |
| 直接控制台 UI (DCUI) | 具有主机管理员特权的用户和 DCUI.Access 高级选项中指定的用户 |
DCUI.Access 高级选项中定义的用户 具有主机管理员特权的异常用户 |
DCUI 服务停止 |
| ESXi Shell
(如果已启用) |
具有主机管理员特权的用户 |
DCUI.Access 高级选项中定义的用户 具有主机管理员特权的异常用户 |
DCUI.Access 高级选项中定义的用户 具有主机管理员特权的异常用户 |
| SSH
(如果已启用) |
具有主机管理员特权的用户 |
DCUI.Access 高级选项中定义的用户 具有主机管理员特权的异常用户 |
DCUI.Access 高级选项中定义的用户 具有主机管理员特权的异常用户 |
启用锁定模式时登录到 ESXi Shell 的用户
在启用锁定模式之前,如果用户已登录 ESXi Shell 或通过 SSH 访问主机,则异常用户列表中具有主机管理员特权的用户仍保持登录状态。从 vSphere 6.0 开始,所有其他用户的该会话将终止。在正常锁定模式和严格锁定模式下均适用。
使用 vSphere Web Client 启用锁定模式
启用锁定模式以要求所有配置更改都通过 vCenter Server 进行。vSphere 6.0 及更高版本支持正常锁定模式和严格锁定模式。
要完全禁用对主机的所有直接访问,可以选择严格锁定模式。启用严格锁定模式后,如果 vCenter Server 不可用,并且 SSH 和 ESXi Shell 处于禁用状态,用户将无法访问主机。请参见锁定模式行为。
过程
- 在 vSphere Web Client 清单中,浏览到主机。
- 单击配置。
- 在“系统”下,选择安全配置文件。
- 在“锁定模式”面板中,单击编辑。
- 单击锁定模式,然后选择其中一个锁定模式选项。
选项 描述 正常 可以通过 vCenter Server 访问主机。只有位于“异常用户”列表中且具有管理员特权的用户能够登录直接控制台用户界面。如果启用了 SSH 或 ESXi Shell,则可以访问。 严格 只能通过 vCenter Server 访问主机。如果启用了 SSH 或 ESXi Shell,DCUI.Access 高级选项中的帐户以及具有管理员特权的“异常用户”帐户的正在运行的会话仍处于启用状态。所有其他会话将终止。 - 单击确定。
DCUI界面如下:

ESXI Shell界面如下:(DCUI界面按alt+F1或其他)
没开启情况:

开启情况:

SSH界面如下:

Vmware 主机锁定模式的更多相关文章
- vmware三种网络模式:桥接模式|仅主机|NAT模式
VMware 网络模式 1. Bridged(桥接)桥接模式下,宿主机物理网卡(主机网卡)和虚拟网卡通过 VMnet0 虚拟交换机进行桥接,物理网卡和虚拟网卡在拓扑图上处于同等地位,物理网卡和虚拟网卡 ...
- 【转】VMware网络连接模式—桥接、NAT以及仅主机模式的详细介绍和区别
☞ 本文主要介绍软件『VMware Workstation(虚拟机)』的相关内容:VMware网络连接模式—桥接.NAT以及仅主机模式的详细介绍和区别. 其下列版本/分支可以参考本文: 全部版本/分支 ...
- Vmware虚拟机网络模式及虚拟机与物理机通信方法
[转]http://www.cqeis.com/news_detail/newsId=1477.html Vmware虚拟机软件是一个“虚拟PC”软件,它使你可以在一台机器上同时运行二个或更多Wind ...
- VMWare 网络连接模式(bridged、NAT、host-only)详解
转自VMWare 网络连接模式(bridged.NAT.host-only)详解 host-only 在某些特殊的网络调试环境中,如何要求将真实环境和虚拟环境隔离开,这时你就可采用host-only模 ...
- VMware虚拟机 NAT模式 配置静态ip
前言:Ubuntu 16.04 VMware虚拟机 NAT模式 配置静态ip,这个问题困扰我好长时间,桥接的静态ip我会了,然而用NAT 的方式配置集群会更好.(NAT 方式客户机之间的通讯不经过路由 ...
- Vmware在NAT模式下网络配置详解
Vmware在NAT模式下网络配置详解 Linux中的网络配置对于接触Linux不久的小白菜来说,还是小有难度的,可能是不熟悉这种与windows系列迥然不同的命令行操作,也可能是由于对Linux的结 ...
- 校园网 虚拟机VMware Linux桥接模式 无法上网 问题
只是解决常见虚拟机桥接模式 无法上网问题,基本的百度都有 基本知识 虚拟机有三种网络连接模式:桥接模式,net模式,仅主机 桥接模式:同一网段允许的话,相当于一个独立的物理主机,独立ip net模式: ...
- VMware主机使用无线上网
VMware主机使用无线上网,默认的NAT连接在ubuntu下上不了网,需要把网络适配器改成桥接模式.
- 软件工程通用软件体系结构主机终端模式、B/S 、C/S 结构和多层分布式结构
软件系统的体系结构经历了主机终端模式.客户机/服务器(C/S)模式.浏览器/服务器(B/S)和多层分布式结构. 主机/终端结构: 早期计算机系统多是单机系统,多个用户是通过联网终端来访问的,没有网络的 ...
随机推荐
- SpringBoot-属性配置yaml自定义属性和值
SpringBoot-属性配置yaml自定义属性和值 SpringBoot-属性配置yaml自定义属性和值 在SpringBoot中yml/yaml文件可以自定义一些属性,以供注入给自定义bean对象 ...
- 四、Vue过渡与动画、过渡css类名、自定义指定、过滤器
一.过渡 动画 1.1简单的过渡动画使用 parent.vue [0]定义一个待显示的数据 [1]定义一个显示隐藏flag [2]使用动画过滤标签,name用来连接style样式:v-show用来控制 ...
- 小技巧:使用命令行打开vscode 以及 sublime 工具
vscode手动打开vscode command + shift + p 打开命令面板(或者点击菜单栏 查看>命令面板)输入 shell 选择 install code command in P ...
- HDU 1542 线段树离散化+扫描线 平面面积计算
也是很久之前的题目,一直没做 做完之后觉得基本的离散化和扫描线还是不难的,由于本题要离散x点的坐标,最后要计算被覆盖的x轴上的长度,所以不能用普通的建树法,建树建到r-l==1的时候就停止,表示某段而 ...
- Hive 数据类型 + Hive sql
Hive 数据类型 + Hive sql 基本类型 整型 int tinyint (byte) smallint(short) bigint(long) 浮点型 float double 布尔 boo ...
- 个人vim简单配置
精简.vimrc配置,简约不简单 该配置没有花里胡哨的插件,只是用ctags和cscope然后配合vim提供的基础功能就可以完成常见的代码编辑,浏览,查找等工作. "************ ...
- C++ 大文件读写
//你必须映射一个只包含一小部分文件数据的文件视图.首先映射一//个文件的开头的视图.当完成对文件的第一个视图的访问时,可以取消它的映像,然后映射//一个从文件中的一个更深的位移开始的新视图.必须重复 ...
- 不要对md5file.read()计算md5值
最近遇到的一个问题,我使用以下代码对备份文件计算MD5值: # md5file=open("%s" % outputpath, 'rb') # md5=hashlib.md5(md ...
- EUI库 - 9 - 数据集合 - 数据容器
DataGroup 设置一个数据源 自动创建内部所需的对象 来完成数据展示 还要设置单条数据的模板 叫ItemRenderer 继承关系 eui.List eui.ListBase e ...
- 电动车智能充电桩温度报警方案:SI24R2F
由于现在电动自行车便捷不少民众的出行都选择这种交通工具出行,随着越来越多人都使用电动自行车,智能电动车充电桩的需求也在慢慢的变多,电动车智能充电桩的安全性也慢慢成为市场的焦点,对此SI24R ...