Citrix DaaS

Conexión con VMware

Crear y administrar conexiones y recursos describe los asistentes que crean una conexión. La siguiente información incluye detalles específicos de los entornos de virtualización de VMware.

Nota: No

Antes de crear una conexión con VMware, debe terminar de configurar su cuenta de VMware como ubicación de recursos. Consulte Entornos de virtualización de VMware.

Permisos requeridos

Cree una cuenta de usuario de VMware y uno o varios roles de VMware con un conjunto de los permisos que se describen en este artículo. Base la creación de roles en un nivel específico de granularidad necesaria sobre los permisos del usuario para solicitar las distintas operaciones de Citrix DaaS en cualquier momento. Para conceder los permisos específicos al usuario en cualquier momento, asócielos al rol correspondiente, en el nivel de centro de datos como mínimo, con la opción Propagar a elementos secundarios seleccionada. Sin embargo, para los permisos StorageProfile y un permiso Tags específico, aplique los permisos en el nivel de vCenter Server raíz, sin propagar a los elementos secundarios. Consulte las notas de cada una de esas tablas.

En estas tablas, se muestran las asignaciones entre las operaciones de Citrix DaaS y los permisos mínimos requeridos de VMware.

Agregar conexiones y recursos

Para agregar una conexión y recursos, son obligatorios los siguientes permisos de VMware:

Interfaz de usuario: Agregado automáticamente. Puede usar el rol integrado de solo lectura.

SDK:

  System.Anonymous
<!--NeedCopy-->
  System.Read
<!--NeedCopy-->
  System.View
<!--NeedCopy-->

Administración de energía

SDK Interfaz de usuario
VirtualMachine.Interact.PowerOff Máquina virtual > Interacción > Apagar
VirtualMachine.Interact.PowerOn Máquina virtual > Interacción > Iniciar
VirtualMachine.Interact.Reset Máquina virtual > Interacción > Restablecer
VirtualMachine.Interact.Suspend Máquina virtual > Interacción > Suspender
Datastore.Browse Almacén de datos > Examinar almacén de datos

Aprovisionar máquinas (Machine Creation Services)

Para aprovisionar máquinas mediante MCS, son obligatorios los siguientes permisos:

SDK Interfaz de usuario
Datastore.AllocateSpace Almacén de datos > Asignar espacio
Datastore.Browse Almacén de datos > Examinar almacén de datos
Datastore.FileManagement Almacén de datos > Operaciones de archivos de bajo nivel
Network.Assign Red > Asignar red
Resource.AssignVMToPool Recurso > Asignar máquina virtual a la agrupación de recursos
VirtualMachine.Config.AddExistingDisk Máquina virtual > Configuración > Agregar disco existente
VirtualMachine.Config.AddNewDisk Máquina virtual > Configuración > Agregar nuevo disco
Virtual machine.Config.Add or remove device Máquina virtual > Configuración > Agregar o quitar dispositivo
VirtualMachine.Config.AdvancedConfig Máquina virtual > Configuración > Avanzado
VirtualMachine.Config.RemoveDisk Máquina virtual > Configuración > Quitar disco
VirtualMachine.Config.CPUCount Máquina virtual > Configuración > Cambiar recuento de CPU
VirtualMachine.Config.Memory Máquina virtual > Configuración > Cambiar memoria
VirtualMachine.Config.Settings Máquina virtual > Configuración > Cambiar parámetros
VirtualMachine.Interact.PowerOff Máquina virtual > Interacción > Apagar
VirtualMachine.Interact.PowerOn Máquina virtual > Interacción > Iniciar
VirtualMachine.Interact.Reset Máquina virtual > Interacción > Restablecer
VirtualMachine.Interact.Suspend Máquina virtual > Interacción > Suspender
VirtualMachine.Inventory.CreateFromExisting Máquina virtual > Inventario > Crear a partir de existentes
VirtualMachine.Inventory.Create Máquina virtual > Inventario > Crear nueva
VirtualMachine.Inventory.Delete Máquina virtual > Inventario > Quitar
VirtualMachine.Provisioning.Clone Máquina virtual > Aprovisionamiento > Clonar máquina virtual
VirtualMachine.State.CreateSnapshot vSphere 5.0, actualización 2, vSphere 5.1, actualización 1 y vSphere 6.x, actualización 1: Máquina virtual > Estado > Crear instantánea; vSphere 5.5: Máquina virtual > Administración de instantáneas > Crear instantánea; vSphere 8.0: Máquina virtual > Administración de instantáneas > Crear instantánea

Actualizar y revertir imagen

SDK Interfaz de usuario
Datastore.AllocateSpace Almacén de datos > Asignar espacio
Datastore.Browse Almacén de datos > Examinar almacén de datos
Datastore.FileManagement Almacén de datos > Operaciones de archivos de bajo nivel
Network.Assign Red > Asignar red
Resource.AssignVMToPool Recurso > Asignar máquina virtual a la agrupación de recursos
VirtualMachine.Config.AddExistingDisk Máquina virtual > Configuración > Agregar disco existente
VirtualMachine.Config.AddNewDisk Máquina virtual > Configuración > Agregar nuevo disco
VirtualMachine.Config.AdvancedConfig Máquina virtual > Configuración > Avanzado
VirtualMachine.Config.RemoveDisk Máquina virtual > Configuración > Quitar disco
VirtualMachine.Interact.PowerOff Máquina virtual > Interacción > Apagar
VirtualMachine.Interact.PowerOn Máquina virtual > Interacción > Iniciar
VirtualMachine.Interact.Reset Máquina virtual > Interacción > Restablecer
VirtualMachine.Inventory.CreateFromExisting Máquina virtual > Inventario > Crear a partir de existentes
VirtualMachine.Inventory.Create Máquina virtual > Inventario > Crear nueva
VirtualMachine.Inventory.Delete Máquina virtual > Inventario > Quitar
VirtualMachine.Provisioning.Clone Máquina virtual > Aprovisionamiento > Clonar máquina virtual

Eliminar máquinas aprovisionadas

SDK Interfaz de usuario
Datastore.Browse Almacén de datos > Examinar almacén de datos
Datastore.FileManagement Almacén de datos > Operaciones de archivos de bajo nivel
VirtualMachine.Config.RemoveDisk Máquina virtual > Configuración > Quitar disco
VirtualMachine.Interact.PowerOff Máquina virtual > Interacción > Apagar
VirtualMachine.Inventory.Delete Máquina virtual > Inventario > Quitar

Perfil de almacenamiento (vSAN)

Para ver, crear o eliminar directivas de almacenamiento durante la creación de catálogos en un almacén de datos de vSAN, son obligatorios los siguientes permisos:

SDK Interfaz de usuario
StorageProfile.Update ALMACENAMIENTO BASADO EN PERFILES > Actualización de almacenamiento basado en perfiles. Para vSphere 8: Directivas de almacenamiento de VM > Actualizar directivas de almacenamiento de VM
StorageProfile.View ALMACENAMIENTO BASADO EN PERFILES > Vista de almacenamiento basado en perfiles. Para vSphere 8: Directivas de almacenamiento de VM > Ver directivas de almacenamiento de VM

Nota: No

Aplique los permisos del perfil de almacenamiento en el nivel de vCenter Server raíz, sin necesidad de propagar a elementos secundarios.

Etiquetas y atributos personalizados

Las etiquetas y los atributos personalizados permiten adjuntar metadatos a las máquinas virtuales creadas en el inventario de vSphere y facilitan la búsqueda y el filtrado de estos objetos. Para crear, modificar, asignar y eliminar etiquetas o categorías, son obligatorios los siguientes permisos:

SDK Interfaz de usuario
InventoryService.Tagging.CreateTag Etiquetado de vSphere > Crear etiqueta de vSphere
InventoryService.Tagging.CreateCategory Etiquetado de vSphere > Crear categoría de etiqueta de vSphere
InventoryService.Tagging.EditTag Etiquetado de vSphere > Modificar etiqueta de vSphere
InventoryService.Tagging.EditCategory Etiquetado de vSphere > Modificar categoría de etiqueta de vSphere
InventoryService.Tagging.DeleteTag Etiquetado de vSphere > Eliminar etiqueta de vSphere
InventoryService.Tagging.DeleteCategory Etiquetado de vSphere > Eliminar categoría de etiqueta de vSphere
InventoryService.Tagging.AttachTag Etiquetado de vSphere > Asignar o desasignar etiqueta de vSphere
InventoryService.Tagging.ObjectAttachable Etiquetado de vSphere > Asignar o desasignar etiqueta de vSphere en un objeto
Global.ManageCustomFields Global > Administrar atributos personalizados
Global.SetCustomField Global > Definir atributo personalizado

Nota: No

  • Cuando MCS crea un catálogo de máquinas, etiqueta las máquinas virtuales de destino con etiquetas con nombres especiales. Estas etiquetas diferencian la imagen maestra de las máquinas virtuales creadas por MCS e impiden el uso de máquinas virtuales creadas por MCS para la preparación de imágenes. Puede identificar la diferencia por el valor del atributo XdProvisioned en vCenter. El atributo se establece en True si MCS crea las máquinas virtuales.
  • Aplique el permiso InventoryService.Tagging.AttachTag en el nivel de vCenter Server raíz, sin propagar a elementos secundarios.

Operaciones de cifrado

Los privilegios relativos a las operaciones de cifrado determinan quién puede realizar los distintos tipos de operaciones de cifrado en los diferentes tipos de objetos. El proveedor de claves nativas de vSphere usa los privilegios de Cryptographer.*. Para las operaciones de cifrado, se requieren los siguientes permisos mínimos:

Nota: No

Estos permisos son necesarios para crear catálogos de máquinas de MCS con una máquina virtual equipada con vTPM.

SDK Interfaz de usuario
Cryptographer.Access Privilegios > Todos los privilegios > Operaciones de cifrado > Acceso directo
Cryptographer.AddDisk Privilegios > Todos los privilegios > Operaciones de cifrado > Agregar disco
Cryptographer.Clone Privilegios > Todos los privilegios > Operaciones de cifrado > Clonar
Cryptographer.Encrypt Privilegios > Todos los privilegios > Operaciones de cifrado > Cifrar
Cryptographer.EncryptNew Privilegios > Todos los privilegios > Operaciones de cifrado > Cifrar nuevo
Cryptographer.Decrypt Privilegios > Todos los privilegios > Operaciones de cifrado > Descifrar
Cryptographer.Migrate Privilegios > Todos los privilegios > Operaciones de cifrado > Migrar
Cryptographer.ReadKeyServersInfo Privilegios > Todos los privilegios > Operaciones de cifrado > Leer información de KMS

Aprovisionar máquinas (Citrix Provisioning)

Estos permisos para clonar e implementar una plantilla son necesarios para aprovisionar máquinas virtuales mediante el asistente Citrix Virtual Apps and Desktops Setup Wizard y el asistente Export Devices Wizard a través de la consola de Citrix Provisioning. Establezca los permisos al crear una conexión de alojamiento. Necesita todos los permisos de Aprovisionar máquinas (Machine Creation Services) y lo siguiente:

SDK Interfaz de usuario
VirtualMachine.Config.AddRemoveDevice Máquina virtual > Configuración > Agregar o quitar dispositivo
VirtualMachine.Config.CPUCount Máquina virtual > Configuración > Cambiar recuento de CPU
VirtualMachine.Config.Memory Máquina virtual > Configuración > Memoria
VirtualMachine.Config.Settings Máquina virtual > Configuración > Parámetros
VirtualMachine.Provisioning.CloneTemplate Máquina virtual > Aprovisionamiento > Clonar plantilla
VirtualMachine.Provisioning.DeployTemplate Máquina virtual > Aprovisionamiento > Implementar plantilla
VApp.Export vApp > Export

Nota: No

Se requiere VApp.Export para crear catálogos de máquinas MCS mediante perfiles de máquina.

Protección de las conexiones con el entorno VMware

El uso de conexiones HTTPS/SSL con vCenter requiere que Citrix DaaS confíe en la conexión.

Existen dos opciones:

  • (Recomendada) La base de datos Citrix DaaS tiene instalada la huella digital SSL. Citrix DaaS utiliza esta huella digital en cada Cloud Connector para establecer la confianza en las conexiones a vCenter.
  • (Alternativa) Cada Cloud Connector confía en el certificado de vCenter y los servicios del Cloud Connector reutilizan esta confianza. Esta confianza puede proceder de un:
    • Certificado de vCenter emitido por una CA en la que confía Windows, lo que establece la confianza entre Windows y vCenter.
    • Certificado de vCenter instalado en Windows, lo que establece la confianza entre Windows y vCenter

Nota: No

El certificado de vCenter y la huella digital SSL de VMware no son necesarios para las soluciones de VMware Cloud ni de sus partners.

Huella digital SSL de VMware

La funcionalidad de la huella digital SSL de VMware resuelve un error frecuente que se daba al crear una conexión de host a un hipervisor VMware vSphere. Anteriormente, los administradores tenían que crear manualmente una relación de confianza entre los Delivery Controllers administrados por Citrix que hubiera en el sitio y el certificado del hipervisor antes de crear una conexión. La función huella digital SSL de VMware elimina ese requisito manual: la huella digital del certificado que no es de confianza se almacena en la base de datos del sitio, de modo que el hipervisor puede identificarse continuamente como hipervisor de confianza por Citrix DaaS o, incluso si no es por esta, por los Controllers.

Al crear una conexión de host de vSphere, un cuadro de diálogo le permite ver el certificado de la máquina a la que se está conectando. Por lo que puede elegir si quiere confiar en ella.

La huella digital SSL de VMware puede actualizarse más tarde con el SDK de PowerShell Set-Item -LiteralPath "&lt;FullPath_to_connection&gt;" -username $cred.username -Securepassword $cred.password -SslThumbprint "&lt;New ThumbPrint&gt;" -hypervisorAddress &lt;vcenter URL&gt;.

Sugerencia:

La huella digital del certificado debe escribirse en mayúsculas.

Obtener e importar un certificado

Para proteger las comunicaciones de vSphere, Citrix recomienda utilizar HTTPS en lugar de HTTP. HTTPS requiere certificados digitales. Citrix recomienda utilizar un certificado digital emitido por una entidad de certificación conforme a la directiva de seguridad de la organización.

Si no puede utilizar un certificado digital emitido por una entidad de certificación y las directivas de seguridad de la organización lo permiten, puede utilizar el certificado autofirmado instalado por VMware. Agregue el certificado de VMware vCenter a cada Cloud Connector.

  1. Agregue el nombre de dominio completo (FQDN) del equipo que ejecuta vCenter Server al archivo hosts de ese servidor, ubicado en %SystemRoot%/WINDOWS/system32/Drivers/etc/. Este paso solo es necesario si el nombre FQDN del equipo que ejecuta vCenter Server aún no está presente en el sistema de nombres de dominio.

  2. Obtenga el certificado de vCenter con alguno de los tres métodos siguientes:

    Desde el servidor vCenter:

    1. Copie el archivo rui.crt desde el servidor vCenter a una ubicación accesible en los Cloud Connectors.
    2. En el Cloud Connector, vaya a la ubicación donde está el certificado exportado y abra el archivo rui.crt.

    Descargue el certificado mediante un explorador web: Si utiliza Internet Explorer, en función de la cuenta de usuario, deberá hacer clic con el botón secundario en Internet Explorer y elegir Ejecutar como administrador para descargar o instalar el certificado.

    1. Abra el explorador web y establezca una conexión web segura con el servidor vCenter (por ejemplo https://server1.domain1.com).
    2. Acepte las advertencias de seguridad.
    3. Haga clic en la barra de dirección donde aparece el error de certificado.
    4. Haga clic en Certificate is not valid y, a continuación, en la ficha Details.
    5. Haga clic en Export.
    6. Guarde el certificado exportado.
    7. Vaya a la ubicación del certificado exportado y abra el archivo CER.

    Impórtelo directamente desde Internet Explorer ejecutado como administrador:

    1. Abra el explorador web y establezca una conexión web segura con el servidor vCenter (por ejemplo https://server1.domain1.com).
    2. Acepte las advertencias de seguridad.
    3. Haga clic en la barra de dirección donde aparece el error de certificado.
    4. Vea el certificado.
  3. Importe el certificado en el almacén de certificados de cada Cloud Connector.

    1. Haga clic en Instalar certificado, seleccione Máquina local y, a continuación, haga clic en Siguiente.
    2. Seleccione Colocar todos los certificados en el siguiente almacén y, a continuación, haga clic en Examinar. En una versión posterior compatible, seleccione Personas de confianza y, a continuación, haga clic en Aceptar. Haga clic en Siguiente y, a continuación, en Finalizar.

Importante:

Si cambia el nombre del servidor vSphere después de la instalación, debe generar un certificado autofirmado nuevo en ese servidor antes de importar el certificado nuevo.

Qué hacer a continuación

Más información

Conexión con VMware