用户/角色管理简介
概述
您需要一个用户(配置文件)才能在 Apstra GUI 环境中工作。环境中可以访问和/或更改的区域由分配给用户的角色决定。Apstra 附带一个名为 admin 的预定义用户,该用户被分配 了管理员 角色。 管理员 角色是五个预定义角色之一,如下表所示:
|
角色 |
权限 |
|---|---|
|
管理员 |
包括所有权限。 |
|
device_ztp |
包括一个权限,用于编辑 ZTP。要设置 Apstra ZTP 服务器,建议创建一个专用用户并仅分配此角色。 |
|
License_reader |
包括一个读取 Juniper Apstra 许可证的权限。 |
|
用户 |
包括查看和编辑各种元素的权限,包括创建用户的权限。 |
|
查看器 |
包括仅查看各种元素的权限。 |
您无法修改预定义的角色,但如果您具有 写入/读取角色 权限,则可以创建自定义角色。 管理员 用户具有此权限;您还可以创建一个用户,并为其分配写 入/读取角色 权限。
无法修改预定义 的管理员 用户,但如果您具有读 /写用户 权限,则可以创建自定义用户。 管理员 和 用户 用户具有此权限;您还可以创建一个用户,并使用 “读/写用户” 权限对其进行分配
每个角色都适用于三种不同的权限类型之一,如下表所示。
|
权限类型 |
权限 |
|---|---|
|
全局 |
涉及除蓝图详细信息 以外的 Apstra 详细信息。这些权限包括通用蓝图的读取、写入、提交和删除权限,以及平台、外部系统、资源、设计、设备等的权限。 |
|
精细 |
包括所有蓝图或选定蓝图的蓝图相关权限。 |
|
租户 |
包括基于路由区域的权限。 |
有关每种类型中包含的权限的更多详细信息,请参阅以下部分。
全局权限
蓝图
包括以下权限:
-
允许覆盖其他用户分阶段的更改并解锁蓝图(仅写)
-
蓝图(读、写、提交、删除)
-
连接模板(只读)
-
显示有关锁定蓝图的用户的信息(只读)
设备
包括以下权限:
-
代理(读、写)
-
机箱配置文件(读、写)
-
设备配置文件(读、写)
-
设备(读、写)
-
线卡配置文件(读、写)
-
ZTP(读、写)
设计
包括以下权限:
-
配置模板(读、写)
-
Configlet(读、写)
-
接口映射(读、写)
-
逻辑设备(读、写)
-
端口别名(读、写)
-
属性集(读、写)
-
机架类型(读、写)
-
标记(读、写)
-
模板(读、写)
资源
包括以下权限:
-
ASN 池(读、写)
-
整数池(读、写)
-
IP 池(读、写)
-
IPv6 池(读、写)
-
VNI 池(读、写)
AAA
包括以下权限:
-
审计配置(读、写)
-
审计事件(只读)
-
角色(读、写)
-
安全性配置(读、写)
-
用户(读、写)
分析
包括以下权限:
-
流数据收集器(读、写)
-
Juniper Apstra 基于查询的分析(只读)
-
遥测服务注册表(读、写)
外部系统
包括以下权限:
-
AAA 提供程序(读、写)
-
虚拟基础架构管理器(读、写)
平台
包括以下权限:
-
豁免 Juniper Apstra 集群管理只读模式(只写)
-
Juniper Apstra 群集管理(读、写)
-
Juniper Apstra 许可证(读、写)
-
Juniper Apstra 指标日志(只读)
-
流(读、写)
-
Sysdb 数据(读、写)
其他
包括以下权限:
-
连接器类型(只读)
-
图形查询(读、写)
-
Juniper Apstra 软件支持参考号(读、写)
-
登录消息(只写)(Apstra 5.1.0 版本中的新功能)
-
端口设置架构(只读)
-
产品使用(读、写)
-
遥测 RPC 架构注册表(只读)
-
租户(只读)
精细化权限
您可以将细粒度权限应用于所有蓝图或选定的蓝图。
通用权限
包括以下权限:
-
阅读蓝图
-
对暂存蓝图进行任何更改
-
允许覆盖其他用户分段更改并解锁蓝图
-
提交更改
-
显示有关锁定蓝图的用户的信息
特定于数据中心的权限
包括以下权限:
-
管理租户
-
管理机架和链接(创建/删除通用机架、启动/关闭接口等的权限)
-
管理资源组
-
管理路由区域
-
管理通用系统(控制各种与通用相关的 FFE 操作,例如添加/删除到通用链接、将端口通道更改为通用、创建/删除外部通用、更改通用类型、启动/关闭接口等)
-
管理虚拟网络(包括管理虚拟网络端点)
-
管理虚拟网络端点
特定于自由格式的权限
包括以下权限:
-
管理属性集
-
管理资源
租户权限
可以将租户权限应用于租户。
特定于租户的权限
包括以下权限:
-
管理资源组
-
管理路由区域
-
管理虚拟网络
-
管理虚拟网络端点