Citrix DaaS™

VMwareへの接続

接続とリソースの作成および管理では、接続を作成するウィザードについて説明します。以下の情報は、VMware仮想化環境に固有の詳細を扱います。

注:

VMwareへの接続を作成する前に、まずVMwareアカウントをリソースの場所として設定を完了する必要があります。VMware仮想化環境を参照してください。

必要な権限

この記事に記載されている権限の一部またはすべてを持つVMwareユーザーアカウントと1つ以上のVMwareロールを作成します。ロールの作成は、Citrix DaaS™のさまざまな操作をいつでも要求するために、ユーザーの権限に対して必要とされる特定の粒度レベルに基づいて行います。ユーザー固有の権限を付与するには、少なくともデータセンターレベルで、子に伝播オプションを選択して、それぞれのロールに関連付けます。ただし、StorageProfile権限と特定のTags権限については、子に伝播なしで、Root vCenter Serverレベルで権限を適用します。各テーブルの注記を参照してください。

次の表は、Citrix DaaSの操作と、必要な最小限のVMware権限とのマッピングを示しています。

接続とリソースの追加

SDK ユーザーインターフェイス
システム. アノニマス、システム. リード、および システム. ビュー 自動的に追加されます。組み込みの読み取り専用ロールを使用できます。

電源管理

SDK ユーザーインターフェイス
VirtualMachine.Interact.PowerOff 仮想マシン > 対話 > 電源オフ
VirtualMachine.Interact.PowerOn 仮想マシン > 対話 > 電源オン
VirtualMachine.Interact.Reset 仮想マシン > 対話 > リセット
VirtualMachine.Interact.Suspend 仮想マシン > 対話 > 一時停止
Datastore.Browse データストア > データストアの参照

マシンのプロビジョニング (Machine Creation Services™)

MCS を使用してマシンをプロビジョニングするには、次の権限が必要です:

SDK ユーザーインターフェイス
Datastore.AllocateSpace データストア > スペースの割り当て
Datastore.Browse データストア > データストアの参照
Datastore.FileManagement データストア > 低レベルファイル操作
Network.Assign ネットワーク > ネットワークの割り当て
Resource.AssignVMToPool リソース > 仮想マシンのリソースプールへの割り当て
VirtualMachine.Config.AddExistingDisk 仮想マシン > 構成 > 既存ディスクの追加
VirtualMachine.Config.AddNewDisk 仮想マシン > 構成 > 新規ディスクの追加
仮想マシン.構成.デバイスの追加または削除 仮想マシン > 構成 > デバイスの追加または削除
VirtualMachine.Config.AdvancedConfig 仮想マシン > 構成 > 詳細設定
VirtualMachine.Config.RemoveDisk 仮想マシン > 構成 > ディスクの削除
VirtualMachine.Config.CPUCount 仮想マシン > 構成 > CPU数の変更
VirtualMachine.Config.Memory 仮想マシン > 構成 > メモリの変更
VirtualMachine.Config.Settings 仮想マシン > 構成 > 設定の変更
VirtualMachine.Interact.PowerOff 仮想マシン > 操作 > 電源オフ
VirtualMachine.Interact.PowerOn 仮想マシン > 操作 > 電源オン
VirtualMachine.Interact.Reset 仮想マシン > 操作 > リセット
VirtualMachine.Interact.Suspend 仮想マシン > 操作 > サスペンド
VirtualMachine.Inventory.CreateFromExisting 仮想マシン > インベントリ > 既存から作成
VirtualMachine.Inventory.Create 仮想マシン > インベントリ > 新規作成
VirtualMachine.Inventory.Delete 仮想マシン > インベントリ > 削除
VirtualMachine.Provisioning.Clone 仮想マシン > プロビジョニング > 仮想マシンのクローン作成
VirtualMachine.State.CreateSnapshot vSphere 5.0, Update 2, vSphere 5.1, Update 1, and vSphere 6.x, Update 1: 仮想マシン > 状態 > スナップショットの作成; vSphere 5.5: 仮想マシン > スナップショット管理 > スナップショットの作成; vSphere 8.0: 仮想マシン > スナップショット管理 > スナップショットの作成
VirtualMachine.Config.Rename 仮想マシン > 構成 > 名前の変更

イメージの更新とロールバック

SDK ユーザーインターフェイス
Datastore.AllocateSpace データストア > スペースの割り当て
Datastore.Browse データストア > データストアの参照
Datastore.FileManagement データストア > 低レベルファイル操作
Network.Assign ネットワーク > ネットワークの割り当て
Resource.AssignVMToPool リソース > 仮想マシンをリソースプールに割り当てる
VirtualMachine.Config.AddExistingDisk 仮想マシン > 構成 > 既存のディスクを追加
VirtualMachine.Config.AddNewDisk 仮想マシン > 構成 > 新規ディスクの追加
VirtualMachine.Config.AdvancedConfig 仮想マシン > 構成 > 詳細設定
VirtualMachine.Config.RemoveDisk 仮想マシン > 構成 > ディスクの削除
VirtualMachine.Interact.PowerOff 仮想マシン > 操作 > 電源オフ
VirtualMachine.Interact.PowerOn 仮想マシン > 操作 > 電源オン
VirtualMachine.Interact.Reset 仮想マシン > 操作 > リセット
VirtualMachine.Inventory.CreateFromExisting 仮想マシン > インベントリ > 既存から作成
VirtualMachine.Inventory.Create 仮想マシン > インベントリ > 新規作成
VirtualMachine.Inventory.Delete 仮想マシン > インベントリ > 削除
VirtualMachine.Provisioning.Clone 仮想マシン > プロビジョニング > 仮想マシンのクローン作成

準備済みイメージの共有

準備済みイメージを異なるホスティング接続間で共有するには、ターゲットホスティング接続に対して次の権限が必須です。

SDK ユーザーインターフェイス
Datastore.AllocateSpace データストア > スペースの割り当て
Network.Assign ネットワーク > ネットワークの割り当て
Resource.AssignVMToPool リソース > 仮想マシンをリソースプールに割り当てる
VirtualMachine.Config.デバイスの追加または削除 仮想マシン > 構成 > デバイスの追加または削除
VirtualMachine.Config.ディスクの削除 仮想マシン > 構成 > ディスクの削除
VirtualMachine.Config.設定 仮想マシン > 構成 > 設定の変更
VirtualMachine.Inventory.登録 仮想マシン > インベントリ > 登録
VirtualMachine.Inventory.削除 仮想マシン > インベントリ > 削除
VirtualMachine.Provisioning.テンプレートとしてマーク 仮想マシン > プロビジョニング > テンプレートとしてマーク
VirtualMachine.Provisioning.仮想マシンとしてマーク 仮想マシン > プロビジョニング > 仮想マシンとしてマーク
Host.Config.ネットワーク ホスト > 構成 > ネットワーク構成

プロビジョニングされたマシンの削除

SDK ユーザーインターフェイス
Datastore.Browse データストア > データストアの参照
Datastore.FileManagement データストア > 低レベルファイル操作
VirtualMachine.Config.RemoveDisk 仮想マシン > 構成 > ディスクの削除
VirtualMachine.Interact.PowerOff 仮想マシン > 操作 > 電源オフ
VirtualMachine.Inventory.Delete 仮想マシン > インベントリ > 削除

ストレージプロファイル

vSANまたはvVolデータストアでのカタログ作成中にストレージポリシーを表示、作成、または削除するには、次の権限が必要です。

SDK ユーザーインターフェイス
StorageProfile.Update プロファイル駆動型ストレージ > プロファイル駆動型ストレージの更新。vSphere 8 の場合: VM ストレージポリシー > VM ストレージポリシーの更新
StorageProfile.View プロファイル駆動型ストレージ > プロファイル駆動型ストレージの表示。vSphere 8 の場合: VM ストレージポリシー > VM ストレージポリシーの表示

注:

ストレージプロファイルの権限は、子への伝播なしで、ルートvCenter Serverレベルで適用します。

タグとカスタム属性

タグとカスタム属性を使用すると、vSphereインベントリで作成されたVMにメタデータを添付でき、これらのオブジェクトの検索とフィルタリングが容易になります。タグまたはカテゴリを作成、編集、割り当て、削除するには、次の権限が必要です。

SDK ユーザーインターフェイス
InventoryService.Tagging.CreateTag vSphere タグ付け > vSphere タグの作成
InventoryService.Tagging.CreateCategory vSphere タグ付け > vSphere タグカテゴリの作成
InventoryService.Tagging.EditTag vSphere タグ付け > vSphere タグの編集
InventoryService.Tagging.EditCategory vSphere タグ付け > vSphere タグカテゴリの編集
InventoryService.Tagging.DeleteTag vSphere タグ付け > vSphere タグの削除
InventoryService.Tagging.DeleteCategory vSphere タグ付け > vSphere タグカテゴリの削除
InventoryService.Tagging.AttachTag vSphere タグ付け > vSphere タグの割り当てまたは割り当て解除
InventoryService.Tagging.ObjectAttachable vSphere タグ付け > オブジェクトへの vSphere タグの割り当てまたは割り当て解除
Global.ManageCustomFields Global > カスタム属性の管理
Global.SetCustomField Global > カスタム属性の設定

注:

  • MCSがマシンカタログを作成すると、ターゲットVMに特別な名前タグが付けられます。これらのタグは、マスターイメージとMCSで作成されたVMを区別し、MCSで作成されたVMがイメージ準備に使用されるのを防ぎます。vCenterのXdProvisioned属性の値で違いを識別できます。MCSがVMを作成する場合、この属性はTrueに設定されます。
  • ルートvCenter Serverレベルで、子への伝播なしでInventoryService.Tagging.AttachTag権限を適用します。

暗号化操作

暗号化操作の特権は、誰がどの種類のオブジェクトに対してどの種類の暗号化操作を実行できるかを制御します。vSphere Native Key ProviderはCryptographer.*特権を使用します。暗号化操作には、以下の最小限の権限が必要です。

注:

これらの権限は、vTPM搭載VMを使用してMCSマシンカタログを作成するために必要です。

SDK ユーザーインターフェイス
Cryptographer.Access 特権 > すべての特権 > 暗号化操作 > 直接アクセス
Cryptographer.AddDisk 特権 > すべての特権 > 暗号化操作 > ディスクの追加
Cryptographer.Clone 特権 > すべての特権 > 暗号化操作 > クローン
Cryptographer.Encrypt 特権 > すべての特権 > 暗号化操作 > 暗号化
Cryptographer.EncryptNew 特権 > すべての特権 > 暗号化操作 > 新規暗号化
Cryptographer.Decrypt 特権 > すべての特権 > 暗号化操作 > 復号化
Cryptographer.Migrate 特権 > すべての特権 > 暗号化操作 > 移行
Cryptographer.ReadKeyServersInfo 特権 > すべての特権 > 暗号化操作 > KMS情報の読み取り

マシンのプロビジョニング (Citrix Provisioning™)

テンプレートをクローンして展開するためのこれらの権限は、Citrix Provisioningコンソールを介してCitrix Virtual Apps and Desktops™セットアップウィザードおよびデバイスのエクスポートウィザードを使用してVMをプロビジョニングするために必要です。ホスティング接続の作成時に権限を設定します。 マシンのプロビジョニング (Machine Creation Services) のすべての権限と、以下の権限が必要です。

SDK ユーザーインターフェイス
VirtualMachine.Config.AddRemoveDevice 仮想マシン > 構成 > デバイスの追加または削除
VirtualMachine.Config.CPUCount 仮想マシン > 構成 > CPU数の変更
VirtualMachine.Config.Memory 仮想マシン > 構成 > メモリ
VirtualMachine.Config.Settings 仮想マシン > 構成 > 設定
VirtualMachine.Provisioning.CloneTemplate 仮想マシン > プロビジョニング > テンプレートのクローン作成
VirtualMachine.Provisioning.DeployTemplate 仮想マシン > プロビジョニング > テンプレートの展開
VApp.Export vApp > エクスポート

注:

VApp.Export は、マシンプロファイルを使用してMCSマシンカタログを作成するために必要です。

VMware環境への接続の保護

vCenterへのHTTPS/SSL 接続を使用するには、その接続がCitrix DaaSによって信頼されている必要があります。

2つのオプションがあります。

  • (推奨) Citrix DaaSデータベースにSSLサムプリントがインストールされている。このサムプリントは、各Cloud Connector上のCitrix DaaSによってvCenterへの接続を信頼するために使用されます。
  • (代替) 各Cloud ConnectorはvCenter証明書を信頼し、Cloud Connector上のサービスはこの信頼を再利用します。この信頼は以下から得られます。
    • 証明機関によって発行され、Windowsによって信頼されているvCenter証明書。これにより、WindowsとvCenter間の信頼が確立されます。
    • WindowsにインストールされたvCenter証明書。これにより、WindowsとvCenter間の信頼が確立されます。OT

注:

vCenter証明書とVMware SSLサムプリントは、VMware Cloudおよびそのパートナーソリューションには必要ありません。

VMware SSLサムプリント

VMware SSLサムプリント機能は、VMware vSphereハイパーバイザーへのホスト接続を作成する際によく報告されるエラーに対処します。以前は、管理者は接続を作成する前に、サイト内のCitrix管理Delivery Controllerとハイパーバイザーの証明書との間に信頼関係を手動で作成する必要がありました。VMware SSLサムプリント機能は、その手動要件を排除します。信頼されていない証明書のサムプリントはサイトデータベースに保存され、ハイパーバイザーはControllerによって信頼されていなくても、Citrix DaaSによって継続的に信頼されていると識別されます。

vSphereホスト接続を作成する際、ダイアログボックスが表示され、接続先のマシンの証明書を表示できます。その後、それを信頼するかどうかを選択できます。

VMware SSL サムプリントは、後でPowerShell SDK Set-Item -LiteralPath "<FullPath_to_connection>" -username $cred.username -Securepassword $cred.password -SslThumbprint "<New ThumbPrint>" -hypervisorAddress <vcenter URL>を使用して更新できます。

ヒント:

証明書のサムプリントは、大文字で記述する必要があります。

証明書の取得とインポート

vSphere通信を保護するために、Citrix®はHTTPではなくHTTPSを使用することを推奨します。HTTPSにはデジタル証明書が必要です。Citrixは、組織のセキュリティポリシーに従って、認証局から発行されたデジタル証明書を使用することを推奨します。

認証局から発行されたデジタル証明書を使用できない場合で、組織のセキュリティポリシーがそれを許可している場合は、VMwareがインストールした自己署名証明書を使用できます。VMware vCenter証明書を各Cloud Connectorに追加します。

  1. vCenter Serverを実行しているコンピューターの完全修飾ドメイン名(FQDN)を、そのサーバーのホストファイル(%SystemRoot%/WINDOWS/system32/Drivers/etc/にあります)に追加します。この手順は、vCenter Serverを実行しているコンピューターのFQDNがドメインネームシステムにまだ存在しない場合にのみ必要です。

  2. 次の3つの方法のいずれかを使用してvCenter証明書を取得します。

    vCenterサーバーから:

    1. vCenterサーバーからファイルrui.crtを、Cloud Connectorからアクセス可能な場所にコピーします。
    2. Cloud Connectorで、エクスポートされた証明書の場所に移動し、rui.crtファイルを開きます。

    Webブラウザーを使用して証明書をダウンロードする: Internet Explorerを使用している場合、ユーザーアカウントによっては、証明書をダウンロードまたはインストールするためにInternet Explorerを右クリックして管理者として実行を選択する必要があります。

    1. Webブラウザーを開き、vCenterサーバーへのセキュアなWeb接続を行います(例: https://server1.domain1.com)。
    2. セキュリティ警告を受け入れます。
    3. 証明書エラーが表示されているアドレスバーをクリックします。
    4. 証明書は有効ではありません」をクリックし、次に「詳細」タブをクリックします。
    5. エクスポート…」をクリックします。
    6. エクスポートした証明書を保存します。
    7. エクスポートした証明書の場所に移動し、.CERファイルを開きます。

    管理者として実行しているInternet Explorerから直接インポートする:

    1. Webブラウザを開き、vCenterサーバーへの安全なWeb接続を行います (例: https://server1.domain1.com)。
    2. セキュリティ警告を受け入れます。
    3. 証明書エラーが表示されているアドレスバーをクリックします。
    4. 証明書を表示します。
  3. 各Cloud Connectorの証明書ストアに証明書をインポートします。

    1. 証明書のインストール」をクリックし、「ローカル コンピューター」を選択し、次に「次へ」をクリックします。
    2. 証明書をすべて次のストアに配置する」を選択し、次に「参照」をクリックします。後にサポートされるバージョンでは、「信頼されたユーザー」を選択し、「OK」をクリックします。「次へ」をクリックし、次に「完了」をクリックします。

重要:

インストール後にvSphereサーバーの名前を変更した場合、新しい証明書をインポートする前に、そのサーバーで新しい自己署名証明書を生成する必要があります。

次のステップ

詳細情報

VMwareへの接続