Назад | Перейти на главную страницу

Как указать права пользователя для управления машиной Hyper-V на ЛОКАЛЬНОМ хосте?

я хочу UserA иметь разрешение на СТАРТ ComputerA-VM и CONNECT (консоль доступа) к ComputerA-VM и ничего больше.

Я не хочу, чтобы они могли создавать другие виртуальные машины, удалять виртуальные машины, редактировать настройки ComputerA-VM или возиться со снимками или чем-то еще.

Как я могу это сделать?

В конце концов, мне не удалось найти эффективный способ ограничить доступ именно так, как я хотел (ну, Microsoft за удаление отдельных параметров).

Обходной путь, который я использую сейчас, - просто предоставить доступ для управления виртуальной машиной. Затем я предоставляю своим пользователям два файла сценария Powershell, которые позволяют им запускать виртуальную машину, а другой - для подключения к виртуальной машине.

В то же время у меня есть политика GPO, которая отключает доступ к панели управления HyperV для тех конкретных пользователей, у которых HyperV установлен локально.

Управление доступом на основе ролей - это правильный выбор.

Во времена Windows 2008 он поддерживался с помощью инструмента диспетчера авторизации. К сожалению, диспетчер авторизации больше не поддерживается в Windows 2012 R2.

Единственный способ контролировать RBAC в Windows 2012 R2 - это использовать SCVMM: https://technet.microsoft.com/en-us/library/gg696971(v=sc.12).aspx

это кажется возможным. https://blogs.msdn.microsoft.com/virtual_pc_guy/2008/01/17/allowing-non-administrators-to-control-hyper-v/ вот больше информации об этом.

Я немного покопался в нем, чтобы посмотреть, как он работает. это похоже на это.

  1. Откройте MMC
  2. Добавить Snapin Менеджер авторизации
  3. Щелкните правой кнопкой мыши Диспетчер авторизации и выберите Открыть магазин авторизации
  4. Просмотрите к % programdata% \ Microsoft \ Windows \ Hyper-V \ InitialStore.xml
  5. Разверните элементы и перейдите к Определения ролей
  6. Здесь указана только роль для администраторов, щелкните правой кнопкой мыши и сделайте новая роль.
  7. Нажмите на Добавить чтобы добавить определение разрешений, и перейдите на вкладку Операции
  8. Выберите все разрешения, которые должен получить пользователь, а затем сохраните новое определение роли.
  9. Перейти к Назначение ролей и добавьте только что созданную роль.
  10. В дереве выберите свою роль в разделе «Назначения ролей».
  11. Щелкните правой кнопкой мыши и выберите Назначьте пользователей и группы а затем выберите Из Windows и Active Directory