network-admin:完全读写(最高权限)network-operator:只读(所有 show,不能改配置)vdc-admin:本 vSystem 内 adminvdc-operator:本 vSystem 内 operator# 进入全局配置
config t
# 1.1 自定义角色:VSAN 管理员(只能配置 zone/vsan,不能改全局)
role name vsan-admin
# 默认 deny 所有命令,再逐条 permit
rule 1 permit config feature zone
rule 2 permit config feature vsan
rule 3 permit config feature fcp
rule 4 permit exec show *
rule 5 deny config feature * # 禁止其他全局配置
# VSAN 策略:先 deny 所有,再允许指定 VSAN(例如 10,20)
vsan policy deny
permit vsan 10
permit vsan 20
exit
# 1.2 自定义角色:VSAN 只读
role name vsan-read
rule 1 permit exec show *
rule 2 deny config *
vsan policy deny
permit vsan 10
permit vsan 20
exit
# 创建 vSystem 1(名字随便)
vSystem name VSYS1
# 分配 VSAN 范围
vsan 10-20
# 分配端口(示例)
interface fc1/1-8
exit
# 创建 vSystem 2
vSystem name VSYS2
vsan 30-40
interface fc1/9-16
exit
# 3.1 用户 A:VSYS1 的 vsan-admin
username userA password Cisco123 role vsan-admin
# 绑定到 vSystem(关键!)
username userA vSystem VSYS1
# 3.2 用户 B:VSYS1 的只读
username userB password Cisco123 role vsan-read
username userB vSystem VSYS1
# 3.3 用户 C:VSYS2 的 admin(用内置 vdc-admin)
username userC password Cisco123 role vdc-admin
username userC vSystem VSYS2
# 管理员切到 vSystem
switch# switchto vSystem VSYS1
# 查看当前 vSystem 内用户
switch(VSYS1)# show user-account
# 查看角色权限
switch# show role name vsan-admin
# 查看 VSAN 策略
switch# show role vsan-policy
vsan policy deny
permit vsan 10
role name vsan10-admin
rule 1 permit config feature zone
rule 2 permit exec show *
vsan policy deny
permit vsan 10
role name vsys-read
rule 1 permit exec show *
rule 2 deny config *(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论