配置组

Last published : Oct 06, 2026
在 NetScaler Console 中,一个组可以同时拥有功能级别和资源级别的访问权限。例如,一个用户组可能只能访问选定的 NetScaler 实例;另一个组只能访问选定的几个应用程序,依此类推。
创建组时,您可以为组分配角色、为组提供应用程序级访问权限,并将用户分配给该组。该组中的所有用户在 NetScaler Console 中都被分配相同的访问权限。
您可以在 NetScaler Console 中在网络功能实体的单个级别管理用户访问。您可以在实体级别动态地为用户或组分配特定权限。
NetScaler Console 将虚拟服务器、服务、服务组和服务器视为网络功能实体。
  • 虚拟服务器(应用程序) - 负载平衡 (lb)、GSLB、上下文切换 (CS)、缓存重定向 (CR)、身份验证 (Auth) 和 NetScaler Gateway (VPN)
  • 服务 - 负载平衡和 GSLB 服务
  • 服务组 - 负载平衡和 GSLB 服务组
  • 服务器 - 负载平衡服务器

创建用户组

  1. 在 NetScaler Console 中,导航到 设置 > 用户和角色 > 组。
  2. 单击 添加。
    将显示 创建系统组 页面。
  3. 在 组名称 字段中,输入组的名称。允许的最大长度为 64 个字符。
  4. 在 组描述 字段中,输入组的描述。提供良好的组描述有助于您在以后更好地理解组的角色和功能。
  5. 在“角色”部分,将一个或多个角色添加或移动到“已配置”列表。
    注意:
    在“可用”列表下,您可以单击“新建”或“编辑”来创建或修改角色。或者,您可以导航到“设置 > 用户和角色 > 用户”来创建或修改用户。
  6. 选择“配置用户会话超时”以配置用户保持活动状态的时间段。
    启用后,指定以下参数:
    • “会话超时”:输入用户会话必须保持活动状态的时间段。默认值为 15。
    • “会话超时单位”:从列表中选择超时单位,以分钟或小时为单位。默认值为分钟。
  7. 在“用户会话限制”字段中,输入每个用户允许的最大会话数。
注意:
您最多可以配置 40 个用户会话。默认情况下,您被分配 20 个用户会话。但是,如果您属于管理员和只读用户组,您默认被分配 40 个用户会话,并且此值无法更改。
创建系统组
  1. 单击“下一步”。在“授权设置”选项卡上,您可以为以下资源提供授权设置:
    • 自动扩缩组
    • 实例
    • 应用程序
    • 配置模板
    • StyleBooks
    • 配置包
    • 域名
    授权设置中的类别(/en-us/netscaler-application-delivery-management-software/media/categories-authorization-settings.png)
    您可能希望从用户可以访问的类别中选择特定资源。
    自动扩缩组:
    如果您想选择用户可以查看或管理的特定自动扩缩组,请执行以下步骤:
    1. 清除所有自动扩缩组复选框,然后单击添加自动扩缩组。
    2. 从列表中选择所需的自动扩缩组,然后单击确定。
    实例:
    如果您想选择用户可以查看或管理的特定实例,请执行以下步骤:
    1. 清除所有实例复选框,然后单击选择实例。
    2. 从列表中选择所需的实例,然后单击确定。
      选择实例(/en-us/netscaler-application-delivery-management-software/media/selecting-instances.png)
    标签:
    要根据关联标签授权用户查看或管理特定实例,请执行以下操作:
    1. 清除“所有实例”复选框,然后单击“选择标签”。
    2. 从列表中选择所需的标签,然后单击“确定”。
      选择标签
    稍后,当您将更多实例与所选标签关联时,授权用户将自动获得对新实例的访问权限。
    有关标签以及如何将标签关联到实例的更多信息,请参阅如何创建标签并将其分配给实例。
    应用程序:
    “选择应用程序”列表允许您授予用户对所需应用程序的访问权限。
    您可以授予对应用程序的访问权限,而无需选择其实例。当您授予用户对某个应用程序的访问权限时,无论实例选择如何,用户都只能访问该应用程序。
    以下选项可用:
    • **所有应用程序:**此选项默认处于选中状态。它会添加 NetScaler Console 中存在的所有应用程序。
    • **所选实例的所有应用程序:**仅当您从“所有实例”类别中选择实例时,此选项才会出现。它会添加所选实例上存在的所有应用程序。
    • **特定应用程序:**此选项允许您添加希望用户访问的所需应用程序。单击“添加应用程序”并从列表中选择所需的应用程序。
    • **选择单个实体类型:**此选项允许您选择特定类型的网络功能实体和相应的实体。
      您可以添加单个实体,也可以选择所需实体类型下的所有实体,以授予用户访问权限。
      “也应用于绑定实体”选项授权绑定到所选实体类型的实体。例如,如果您选择一个应用程序并选择“也应用于绑定实体”,NetScaler Console 将授权绑定到所选应用程序的所有实体。
      注意:
      要授权绑定实体,请仅选择一个实体类型。
    您可以使用正则表达式搜索并添加符合正则表达式条件的网络功能实体到组中。指定的正则表达式将保留在 NetScaler Console 中。要添加正则表达式,请执行以下步骤:
    1. 单击“添加正则表达式”。
    2. 在文本框中指定正则表达式。
      下图说明了当您选择“特定应用程序”选项时,如何使用正则表达式添加应用程序:
      特定应用程序
      下图说明了当您选择“选择单个实体类型”选项时,如何使用正则表达式添加网络功能实体:
      网络功能实体类型
    如果要添加更多正则表达式,请单击“+”图标。
    注意:
    正则表达式仅匹配“服务器”实体类型的服务器名称,而不匹配服务器 IP 地址。
    如果您为发现的实体选择“也应用于绑定实体”选项,则用户可以自动访问绑定到该发现实体的实体。
    正则表达式存储在系统中以更新授权范围。当新实体与其实体类型的正则表达式匹配时,NetScaler Console 会将授权范围更新为这些新实体。
    配置模板:
    如果要选择用户可以查看或管理的特定配置模板,请执行以下步骤:
    1. 清除所有配置模板复选框,然后单击添加配置模板。
    2. 从列表中选择所需的模板,然后单击确定。
    StyleBook:
    如果要选择用户可以查看或管理的特定 StyleBook,请执行以下步骤:
    1. 清除所有 StyleBook 复选框,然后单击将 StyleBook 添加到组。您可以选择单个 StyleBook,也可以指定筛选查询来授权 StyleBook。
      如果要选择单个 StyleBook,请从单个 StyleBook 窗格中选择 StyleBook,然后单击保存选择。
      如果要使用查询搜索 StyleBook,请选择自定义筛选器窗格。查询是键值对的字符串,其中键为 name、namespace 和 version。
      您还可以使用正则表达式作为值来搜索和添加符合组的正则表达式条件的 StyleBook。用于搜索 StyleBook 的自定义筛选器查询支持 And 和 Or 操作。
      示例:
      name=lb-mon|lb AND namespace=com.citrix.adc.stylebooks AND version=1.0
      此查询列出了符合以下条件的 StyleBook:
      • StyleBook 名称为 lb-mon 或 lb。
      • StyleBook 命名空间为 com.citrix.adc.stylebooks。
      • StyleBook 版本是 1.0。
      在定义到键表达式的值表达式之间使用 Or 操作。
      示例:
      • 此 name=lb-mon|lb 查询有效。它返回名称为 lb-mon 或 lb 的 StyleBook。
      • 此 name=lb-mon | version=1.0 查询无效。
      按 Enter 查看搜索结果,然后单击 保存查询。
      自定义筛选器
      保存的查询显示在 自定义筛选器查询 中。根据保存的查询,NetScaler Console 为用户提供对这些 StyleBook 的访问权限。
    2. 从列表中选择所需的 StyleBook,然后单击 确定。
      在创建组并将用户添加到该组时,您可以选择所需的 StyleBook。当您的用户选择允许的 StyleBook 时,所有依赖的 StyleBook 也会被选中。
    配置包:
    在 配置包 中,选择以下选项之一:
    • 所有配置:此选项默认处于选中状态。它允许用户管理 NetScaler Console 中的所有配置。
    • 所选 StyleBook 的所有配置:此选项添加所选 StyleBook 的所有配置包。
    • 特定配置:此选项允许您添加任何 StyleBook 的特定配置。
    • 用户组创建的所有配置:此选项允许用户仅访问由同一组用户创建的配置。
      您可以在创建组并将用户分配到该组时选择适用的配置包。
    域名:
    如果要选择用户可以查看或管理的特定域名,请执行以下步骤:
    1. 清除所有域名复选框,然后单击添加域名。
    2. 从列表中选择所需的域名,然后单击确定。
  2. 单击创建组。
  3. 在分配用户部分中,在可用列表中选择用户,然后将用户添加到已配置列表。
    注意:
    您也可以通过单击新建来添加用户。
    创建系统组的示例
  4. 单击完成。

管理跨多个网络功能实体的用户访问

作为管理员,您可以在 NetScaler Console 中管理网络功能实体的单个用户访问。此外,您还可以使用正则表达式筛选器在实体级别动态地为用户或组分配特定权限。
本文档介绍了如何在实体级别定义用户授权。
在开始之前,请创建一个组。有关详细信息,请参阅在 NetScaler Console 上配置组。
使用场景:
考虑这样一个场景:一个或多个应用程序(虚拟服务器)托管在同一台服务器上。超级管理员 (George) 希望授予 Steve(应用程序管理员)仅访问 App1 的权限,而不是访问托管服务器的权限。
下表说明了此环境,其中 Server-A 托管应用程序 App-1 和 App-2。
主机服务器 应用程序(虚拟服务器) 服务 服务组
服务器 A App1 应用服务-1 应用服务组-1
服务器 A App2 应用服务-2 应用服务组-2
注意
NetScaler Console 将虚拟服务器、服务、服务组和服务器视为网络功能实体。实体类型虚拟服务器被称为应用程序。
要将用户权限分配给网络功能实体,George 定义的用户授权如下:
  1. 导航到 帐户 > 用户管理 > 组 并添加一个组。
  2. 在授权设置选项卡中,选择“选择应用程序”。
  3. 选择选择单个实体类型。
  4. 选择所有应用程序实体类型,并从可用列表中添加 App-1 实体。
  5. 单击创建组。
  6. 在分配用户中,选择需要权限的用户。对于此场景,George 选择 Steve 的用户配置文件。
  7. 单击完成。
通过此授权设置,Steve 只能管理 App-1,而不能管理其他网络功能实体。
注意:
确保也应用于绑定实体选项已清除。否则,NetScaler Console 将授予对绑定到 App-1 的所有网络功能实体的访问权限。因此,也会授予对托管服务器的访问权限。
超级管理员可以为每个实体类型指定正则表达式 (regex)。正则表达式存储在系统中,用于更新用户授权范围。当新实体与其实体类型的正则表达式匹配时,NetScaler Console 可以动态地授予用户对特定网络功能实体的访问权限。
为了动态授予用户权限,超级管理员可以在“授权设置”选项卡中添加正则表达式。
在此场景中,George 将 App* 添加为应用程序实体类型的正则表达式,并且与正则表达式条件匹配的应用程序将显示在列表中。通过此授权设置,Steve 可以访问所有与 App* 正则表达式匹配的应用程序。但是,他的访问权限仅限于应用程序,而不限于托管服务器。

用户访问权限如何根据授权范围而变化

当管理员将用户添加到具有不同访问策略设置的组时,该用户将映射到多个授权范围和访问策略。
在这种情况下,NetScaler Console 根据特定的授权范围授予用户对应用程序的访问权限。
假设一个用户被分配到一个包含两个策略(策略-1 和策略-2)的组。
  • 策略-1 – 应用程序的只读权限。
  • 策略-2 – 应用程序的查看和编辑权限。
用户访问权限随授权范围而变化
用户可以查看策略-1 中指定的应用程序。此外,该用户可以查看和编辑策略-2 中指定的应用程序。对组-1 应用程序的编辑访问受到限制,因为它不在组-1 授权范围之内。

将 NetScaler Console 从 12.0 升级到更高版本时 RBAC 的映射

将 NetScaler Console 从 12.0 升级到 13.1 时,在创建组时不会看到提供“读写”或“只读”权限的选项。这些权限已被“角色和访问策略”取代,这为您提供了更大的灵活性来为用户提供基于角色的权限。下表显示了 12.0 版本中的权限如何映射到 13.1 版本:
12.0 仅允许应用程序 13.1
管理员读写 否 admin
管理员读写 是 appAdmin
管理员只读 否 readonly
管理员只读 是 appReadonly