用户/角色管理简介

概述

您需要一个用户(配置文件)才能在 Apstra GUI 环境中工作。环境中可以访问和/或更改的区域由分配给用户的角色决定。Apstra 附带一个名为 admin 的预定义用户,该用户被分配 了管理员 角色。 管理员 角色是五个预定义角色之一,如下表所示:

表 1:预定义的用户角色

角色

权限

管理员

包括所有权限。

device_ztp

包括一个权限,用于编辑 ZTP。要设置 Apstra ZTP 服务器,建议创建一个专用用户并仅分配此角色。

License_reader

包括一个读取 Juniper Apstra 许可证的权限。

用户

包括查看和编辑各种元素的权限,包括创建用户的权限。

查看器

包括仅查看各种元素的权限。

您无法修改预定义的角色,但如果您具有 写入/读取角色 权限,则可以创建自定义角色。 管理员 用户具有此权限;您还可以创建一个用户,并为其分配写 入/读取角色 权限。

无法修改预定义 的管理员 用户,但如果您具有读 /写用户 权限,则可以创建自定义用户。 管理员 和 用户 用户具有此权限;您还可以创建一个用户,并使用 “读/写用户” 权限对其进行分配

每个角色都适用于三种不同的权限类型之一,如下表所示。

表 2:用户角色权限类型

权限类型

权限

全局

涉及除蓝图详细信息 以外的 Apstra 详细信息。这些权限包括通用蓝图的读取、写入、提交和删除权限,以及平台、外部系统、资源、设计、设备等的权限。

精细

包括所有蓝图或选定蓝图的蓝图相关权限。

租户

包括基于路由区域的权限。

有关每种类型中包含的权限的更多详细信息,请参阅以下部分。

全局权限

蓝图

包括以下权限:

  • 允许覆盖其他用户分阶段的更改并解锁蓝图(仅写)

  • 蓝图(读、写、提交、删除)

  • 连接模板(只读)

  • 显示有关锁定蓝图的用户的信息(只读)

设备

包括以下权限:

  • 代理(读、写)

  • 机箱配置文件(读、写)

  • 设备配置文件(读、写)

  • 设备(读、写)

  • 线卡配置文件(读、写)

  • ZTP(读、写)

设计

包括以下权限:

  • 配置模板(读、写)

  • Configlet(读、写)

  • 接口映射(读、写)

  • 逻辑设备(读、写)

  • 端口别名(读、写)

  • 属性集(读、写)

  • 机架类型(读、写)

  • 标记(读、写)

  • 模板(读、写)

资源

包括以下权限:

  • ASN 池(读、写)

  • 整数池(读、写)

  • IP 池(读、写)

  • IPv6 池(读、写)

  • VNI 池(读、写)

AAA

包括以下权限:

  • 审计配置(读、写)

  • 审计事件(只读)

  • 角色(读、写)

  • 安全性配置(读、写)

  • 用户(读、写)

分析

包括以下权限:

  • 流数据收集器(读、写)

  • Juniper Apstra 基于查询的分析(只读)

  • 遥测服务注册表(读、写)

外部系统

包括以下权限:

  • AAA 提供程序(读、写)

  • 虚拟基础架构管理器(读、写)

平台

包括以下权限:

  • 豁免 Juniper Apstra 集群管理只读模式(只写)

  • Juniper Apstra 群集管理(读、写)

  • Juniper Apstra 许可证(读、写)

  • Juniper Apstra 指标日志(只读)

  • 流(读、写)

  • Sysdb 数据(读、写)

其他

包括以下权限:

  • 连接器类型(只读)

  • 图形查询(读、写)

  • Juniper Apstra 软件支持参考号(读、写)

  • 登录消息(只写)(Apstra 5.1.0 版本中的新功能)

  • 端口设置架构(只读)

  • 产品使用(读、写)

  • 遥测 RPC 架构注册表(只读)

  • 租户(只读)

精细化权限

您可以将细粒度权限应用于所有蓝图或选定的蓝图。

通用权限

包括以下权限:

  • 阅读蓝图

  • 对暂存蓝图进行任何更改

  • 允许覆盖其他用户分段更改并解锁蓝图

  • 提交更改

  • 显示有关锁定蓝图的用户的信息

特定于数据中心的权限

包括以下权限:

  • 管理租户

  • 管理机架和链接(创建/删除通用机架、启动/关闭接口等的权限)

  • 管理资源组

  • 管理路由区域

  • 管理通用系统(控制各种与通用相关的 FFE 操作,例如添加/删除到通用链接、将端口通道更改为通用、创建/删除外部通用、更改通用类型、启动/关闭接口等)

  • 管理虚拟网络(包括管理虚拟网络端点)

  • 管理虚拟网络端点

特定于自由格式的权限

包括以下权限:

  • 管理属性集

  • 管理资源

租户权限

可以将租户权限应用于租户。

特定于租户的权限

包括以下权限:

  • 管理资源组

  • 管理路由区域

  • 管理虚拟网络

  • 管理虚拟网络端点