VMware [Lab 5]: Adding an Identity Source & Users, Groups, and Permissions

I. MÔ TẢ YÊU CẦU CỦA BÀI LAB
1. Mô tả sơ bộ

Bài lab thực hiện quy trình tích hợp nguồn xác thực ngoài (Identity Source) từ dịch vụ Active Directory (uyenthy.local) vào hệ thống xác thực tập trung vCenter Single Sign-On (SSO) trên phiên bản VMware vSphere 8.0. Sau khi tích hợp, tiến hành tạo nhóm người dùng, cấu hình Roles và gán Permissions chi tiết lên các cấp độ tài nguyên trong Inventory (Datacenter, Host, Folder máy ảo).

2. Vấn đề kỹ thuật cần giải quyết​

Sau khi triển khai vCenter, mặc định hệ thống chỉ có tài khoản đặc quyền duy nhất là administrator@vsphere.local lưu cục bộ trong SSO domain nội bộ (vsphere.local):
  • Rủi ro dùng chung tài khoản đặc quyền: Kỹ sư vận hành chia sẻ mật khẩu của tài khoản administrator@vsphere.local, dẫn đến việc không thể xác định trách nhiệm cá nhân khi xảy ra lỗi cấu hình hoặc sự cố hệ thống.
  • Phân tán danh tính giữa các hệ thống: Doanh nghiệp đã có sẵn máy chủ Active Directory (uyenthy.local) để quản lý toàn bộ nhân sự, nhưng nếu không tích hợp Identity Source thì quản trị viên buộc phải tạo tài khoản cục bộ thủ công từng người trên vCenter.
  • Nguyên tắc đặc quyền tối thiểu (Least Privilege): Không phải kỹ sư nào cũng cần toàn quyền trên cả hệ thống. Có bộ phận chỉ cần theo dõi tài nguyên (Read-Only), có bộ phận chỉ quản lý máy ảo mà không được can thiệp vào cấu hình mạng hay Datastore. Do đó, cần cơ chế kết nối AD vào vCenter và phân quyền theo mô hình phân quyền dựa trên vai trò (RBAC - Role-Based Access Control).

II. GIẢI PHÁP VÀ TRIỂN KHAI THỰC TẾ​

Quy trình giải quyết gồm bốn khối công việc chính:
  1. Chuẩn bị tài khoản truy vấn dịch vụ trên Active Directory Domain Controller.
  2. Cấu hình thêm Identity Source (Active Directory over LDAP) trên vCenter Single Sign-On.
  3. Thiết lập chính sách phân quyền (Role-Based Permissions) cho User/Group của Domain trên Inventory.
  4. Kiểm tra đăng nhập và xác thực cơ chế phân quyền thực tế.
1. Chuẩn bị trên Active Directory (DC02)
Để vCenter có thể đọc danh sách người dùng và nhóm từ Windows Server, cần có tài khoản dịch vụ để thực hiện thao tác bind dữ liệu qua giao thức LDAP.
Bước 1.1: Kiểm tra người dùng và OU trên Active Directory
  • Đăng nhập vào Windows Server.
  • Mở Active Directory Users and Computers.
  • Đảm bảo đã có tài khoản người dùng dùng để kiểm tra đăng nhập.
1790313188806.png


2. Gia nhập Active Directory tại Identity Provider
vSphere hỗ trợ hai phương thức tích hợp AD phổ biến: Active Directory over LDAP và Active Directory (Integrated Windows Authentication). Trong các phiên bản vSphere 7.x và 8.x mới, phương thức Active Directory over LDAP được VMware khuyến nghị triển khai vì không bắt buộc appliance phải join domain ở tầng OS mà vẫn đảm bảo tính ổn định cao.

Bước 2.1: Truy cập mục cấu hình Single Sign-On
1790313334104.png

  • Trong danh mục bên trái, tìm nhóm Single Sign On -> chọn Configuration.
  • Chuyển sang thẻ Identity Provider -> chọn mục con Active Directory Domain.
1790313353566.png

Bước 2.2: Thực hiện Join AD​

  • Nhấp vào nút JOIN AD.
  • Hộp thoại Join Active Directory Domain xuất hiện, điền thông tin:
    • Domain: uyenthy.local
    • Organizational unit (OU): Để trống (mặc định sẽ đưa vào container Computers của AD) hoặc nhập OU tùy chỉnh.
    • Username: Nhập tài khoản quản trị domain có quyền join domain.
    • Password: Mật khẩu của tài khoản quản trị AD tương ứng.
1790313506350.png

  • Bấm Join.
  • Hệ thống hiển thị thông báo gia nhập domain thành công kèm cảnh báo: A reboot of the node will be required to complete the operation.
1790313535196.png

  • Để dịch vụ xác thực tầng thấp (likewise-lsass) nạp đầy đủ thông tin domain mới gia nhập, bắt buộc phải khởi động lại vCenter.

3. Thêm Identity Source trên vCenter Single Sign-On​

Bước 3.1: Truy cập mục Identity Sources​

  • Vào Administration -> Single Sign On -> Configuration.
  • Chọn thẻ Identity Provider -> chuyển sang mục con Identity Sources.
1790313675809.png

Bước 3.2: Thêm mới Identity Source​

  • Nhấp vào nút Add (hoặc biểu tượng + ADD).
  • Tại mục Identity Source Type:
    • Chọn Active Directory (Integrated Windows Authentication).
    • Lưu ý: Do bước 2 đã Join AD thành công, mục Domain name sẽ tự động nhận diện và hiển thị sẵn là uyenthy.local.
    • Tại ô Use machine account: Giữ nguyên tùy chọn mặc định (vCenter dùng chính tài khoản máy tính đã join domain để truy vấn thông tin AD).
1790313730179.png

  • Nhấn Add. Nguồn danh tính uyenthy.local lập tức xuất hiện trong bảng danh sách Identity Sources.
1790313746979.png


4. Cấu hình Global Permissions cho tài khoản​

Bước 4.1: Truy cập mục Global Permissions​

  • Tại menu chính bên trái, chọn Administration.
  • Trong nhóm Access Control, nhấp chọn mục Global Permissions.
  • Khung hiển thị danh sách các quyền toàn cục hiện có của hệ thống (Permissions provider: VSPHERE.LOCAL).
1790313996745.png

Bước 4.2: Thêm quyền toàn cục cho tài khoản​

  • Nhấp vào nút ADD trên thanh công cụ của bảng Global Permissions.
  • Hộp thoại Add Permission | Global Permission Root xuất hiện:
    • Domain: Mở menu thả xuống, chọn domain uyenthy.local.
    • User/Group: Nhập và chọn tài khoản cladmin.
    • Role: Chọn vai trò Content library administrator.
    • Propagate to children: Đánh dấu tích vào ô này để quyền tự động áp dụng kế thừa xuống các đối tượng con bên dưới.
  • Nhấn OK để hoàn tất việc gán quyền.
1790314069682.png


5. Cấu hình Object Permissions cho tài khoản​

Bước 5.1: Rà soát danh mục các vai trò định sẵn​

  • Trong menu Administration -> nhóm Access Control, chọn mục Roles.
  • Tại đây, hệ thống liệt kê các vai trò mẫu.
  • Chọn xem các vai trò như Virtual machine power user (sample) hoặc Content Library Registry administrator (sample) để kiểm tra chi tiết các đặc quyền (Privileges) đi kèm ở khung bên phải (Global, Scheduled task, Virtual machine,...)

1790314186145.png


Bước 5.2: Gán quyền trên đối tượng Datacenter​

  • Quay trở lại cây thư mục Inventory (biểu tượng Hosts and Clusters).
  • Mở rộng vcenter.uyenthy.local -> nhấp chọn Datacenter có tên Lab.
  • Chuyển sang thẻ Permissions ở màn hình chính.
1790314235374.png

  • Nhấn nút ADD để thêm quyền trên đối tượng này.

Bước 5.3: Thiết lập quyền cho studentadmin​

  • Tại cửa sổ Add Permission | Lab:
    • Domain: Chọn uyenthy.local.
    • User/Group: Chọn tài khoản studentadmin.
    • Role: Chọn vai trò Content Library Registry administrator.
    • Propagate to children: Tích chọn ô này để quyền có hiệu lực trên toàn bộ các tài nguyên bên trong Datacenter Lab.
1790314305937.png

  • Nhấn OK. Bảng Permissions của Datacenter Lab ghi nhận thêm tài khoản mới

6. Kiểm tra giới hạn quyền của tài khoản​

Bước 6.1: Đăng nhập với tài khoản studentadmin​

1790314389669.png

  • Tài khoản studentadmin chỉ được phân quyền tại đối tượng con Lab (cấp Datacenter) mà không có quyền toàn cục (Global Permissions) hay quyền tại node gốc vCenter. Do đó, hệ thống chặn toàn bộ quyền xem thông tin cấu hình của vCenter, đảm bảo tuân thủ chặt chẽ ranh giới bảo mật phân cấp

Bước 6.2: Đăng nhập với tài khoản cladmin​

  • Đăng xuất khỏi tài khoản quản trị hiện tại.
  • Tại màn hình đăng nhập VMware vSphere Single Sign-On:
    • User name: Nhập cladmin@uyenthy.local
    • Password: Nhập mật khẩu tương ứng của tài khoản trên Active Directory.
1790314504227.png

  • Nhấn LOGIN
  • Sau khi đăng nhập thành công, góc trên bên phải hiển thị định danh cladmin@UYENTHY.LOCAL.
  • Mở menu chính -> chọn Content Libraries.
  • Quan sát giao diện: Tài khoản này có đầy đủ các nút chức năng quản trị như CREATE, ADVANCED để tạo và đồng bộ thư viện nội dung dù chưa được gán quyền riêng trên từng VM hay Host.
1790314541276.png

IV. KẾT LUẬN​

Qua các bước thực nghiệm trên hệ thống:
  1. Rõ ràng giữa hai phạm vi quyền: Bài lab làm sáng tỏ sự khác biệt giữa quyền toàn cục (Global Permissions cho cladmin) và quyền trên đối tượng phân cấp (Object Permissions cho studentadmin), giúp quản trị viên phân bổ quyền đúng vị trí và chức năng.
  2. Hiện thực hóa nguyên tắc đặc quyền tối thiểu: Thay vì cấp quyền quản trị rộng, việc sử dụng các vai trò mẫu chuyên biệt (Content library administrator, Content Library Registry administrator) bảo đảm người dùng chỉ thực hiện đúng phạm vi công việc được giao.
  3. Bảo mật và cô lập tài nguyên: Thông báo chặn quyền tại node gốc vCenter đối với studentadmin minh chứng cho khả năng kiểm soát truy cập và bảo vệ cấu hình lõi của hệ thống ảo hóa VMware vSphere.
 
Back
Top