配置基于角色的访问控制

Last published : Oct 06, 2026
NetScaler Console 提供细粒度的基于角色的访问控制 (RBAC),您可以通过它根据企业内各个用户的角色授予访问权限。
在 NetScaler Console 中,所有用户都在 Citrix Cloud 中添加。作为您组织的第一个用户,您必须首先在 Citrix Cloud 中创建一个帐户,然后使用 Citrix Cloud 凭据登录 NetScaler Console GUI。您被授予超级管理员角色,默认情况下,您在 NetScaler Console 中拥有所有访问权限。稍后您可以在 Citrix Cloud 中创建组织中的其他用户。
稍后创建并以普通用户身份登录 NetScaler Console 的用户称为委派管理员。这些用户默认拥有除用户管理权限之外的所有权限。但是,您可以通过创建适当的策略并将其分配给这些委派用户来授予特定的用户管理权限。用户管理权限位于 设置 > 用户和角色。
有关如何分配特定权限的更多信息,请参阅 如何向委派管理员用户分配额外权限。
有关如何创建策略、角色、组以及如何将用户绑定到组的更多信息,请参见以下部分。
示例:
以下示例说明了如何在 NetScaler Console 中实现 RBAC。
Chris 是 NetScaler 团队负责人,也是其组织中 NetScaler Console 的超级管理员。他创建了三个管理员角色:安全管理员、应用程序管理员和网络管理员。
  • 安全管理员 David 必须拥有 SSL 证书管理和监控的完全访问权限,但对系统管理操作必须拥有只读访问权限。
  • 应用程序管理员 Steve 只需要访问特定的应用程序和特定的配置模板。
  • 网络管理员 Greg 需要访问系统和网络管理。
  • Chris 还必须为所有用户提供 RBAC,无论他们是本地用户还是外部用户。
下图显示了管理员和其他用户拥有的权限以及他们在组织中的角色。
RBAC 用例
为了向其用户提供角色访问控制,Chris 必须首先在 Citrix Cloud 中添加用户,之后才能在 NetScaler Console 中看到这些用户。Chris 必须根据每个用户的角色为其创建访问策略。访问策略与角色紧密绑定。因此,Chris 还必须创建角色,然后创建组,因为角色只能分配给组,而不能分配给单个用户。
访问是指执行特定任务的能力,例如查看、创建、修改或删除文件。角色是根据企业内用户的权限和职责定义的。例如,一个用户可能被允许执行所有网络操作,而另一个用户可以观察应用程序中的流量并帮助创建配置模板。
策略决定用户角色。创建策略后,您可以创建角色,将每个角色绑定到一个或多个策略,并将角色分配给用户。您还可以将角色分配给用户组。组是具有共同权限的用户集合。例如,管理特定数据中心的用户可以分配到一个组。角色是通过根据特定条件将用户添加到特定组而授予用户的身份。在 NetScaler Console 中,创建角色和策略是 NetScaler 中 RBAC 功能特有的。随着企业需求的发展,角色和策略可以轻松创建、更改或停用,而无需单独更新每个用户的权限。
角色可以是基于功能的,也可以是基于资源的。例如,考虑 SSL/安全管理员和应用程序管理员。SSL/安全管理员必须对 SSL 证书管理和监控功能拥有完全访问权限,但对系统管理操作必须具有只读访问权限。应用程序管理员只能访问其范围内的资源。
因此,作为超级管理员 Chris,请在 NetScaler Console 中执行以下示例任务,为您的组织中的安全管理员 David 配置访问策略、角色和用户组。

在 NetScaler Console 上配置用户

作为超级管理员,您可以通过在 Citrix Cloud 而非 NetScaler Console 中为用户配置帐户来创建更多用户。当新用户添加到 NetScaler Console 时,您只能通过将适当的组分配给用户来定义其权限。
在 Citrix Cloud™ 中添加新用户:
  1. 在 NetScaler Console GUI 中,单击左上角的汉堡包图标,然后选择身份和访问管理。
    Citrix Cloud 中的身份和访问管理
  2. 在“身份和访问管理”页面上,选择管理员选项卡。
    此选项卡列出了在 Citrix Cloud 中创建的用户。
  3. 从列表中选择身份提供程序。
    • Citrix Identity:键入您要在 NetScaler Console 中添加的用户的电子邮件地址,然后单击邀请。
      邀请用户使用 NetScaler Console
      注意:
      用户会收到来自 Citrix Cloud 的电子邮件邀请。用户必须单击电子邮件中提供的链接,通过提供其全名和密码来完成注册过程,然后使用其凭据登录到 NetScaler Console。
    • Azure Active Directory (AD):仅当您的 Azure AD 连接到 Citrix Cloud 时,此选项才会显示,请参阅 将 Azure Active Directory 连接到 Citrix Cloud。当您选择此选项邀请用户或组时,您只能为所选用户或组指定自定义访问。用户可以使用其 Azure AD 凭据登录到 NetScaler Console。并且,您无需为属于所选 Azure AD 的用户创建 Citrix 身份。如果用户被添加到受邀组中,则无需为新添加的用户发送邀请。该用户可以使用 Azure AD 凭据访问 NetScaler Console。
      从 Azure AD 邀请用户到 NetScaler Console
  4. 为指定用户或组选择自定义访问。
  5. 选择应用程序交付管理。
    此选项列出了在 NetScaler Console 中创建的用户组。选择要将用户添加到的组。
    |Citrix 身份|Azure 活动目录| |-|-| |邀请具有自定义访问权限的用户到 NetScaler Console|添加用户组| |单击发送邀请。|单击添加管理员组。|
作为管理员,只有在用户登录到 NetScaler Console 后,您才能在 NetScaler Console 用户列表中看到新用户。
在 NetScaler Console 中配置用户:
  1. 在 NetScaler Console GUI 中,导航到 设置 > 用户和角色 > 用户。
  2. 用户显示在 用户 页面上。
  3. 您可以通过选择用户并单击 编辑 来编辑授予用户的权限。您还可以在 设置 节点下的 组 页面上编辑组权限。
    注意:
    • 用户只能从 Citrix Cloud 添加到 NetScaler Console 中。因此,即使您拥有管理员权限,也无法在 NetScaler Console GUI 中添加或删除用户。您只能编辑组权限。用户可以从 Citrix Cloud 添加或删除。
    • 用户详细信息仅在用户至少登录 NetScaler Console 一次后才会显示在服务 GUI 上。

在 NetScaler Console 上配置访问策略

访问策略定义权限。通过创建角色,可以将策略应用于用户组或多个组。策略决定用户角色。创建策略后,您必须创建角色,将每个角色绑定到一个或多个策略,并将角色分配给用户组。NetScaler Console 提供五种预定义访问策略:
  • admin\_policy。授予对所有 NetScaler Console 节点的访问权限。用户拥有查看和编辑权限,可以查看所有 NetScaler Console 内容,并可以执行所有编辑操作。也就是说,用户可以对资源执行添加、修改和删除操作。
  • adminExceptSystem\_policy。授予用户对 NetScaler Console GUI 中所有节点的访问权限,但“设置”节点除外。
  • readonly\_policy。授予只读权限。用户可以查看 NetScaler Console 上的所有内容,但无权执行任何操作。
  • appadmin\_policy。授予访问 NetScaler Console 中应用程序功能的管理权限。绑定到此策略的用户可以:
    • 添加、修改和删除自定义应用程序
    • 启用或禁用服务、服务组以及各种虚拟服务器,例如内容切换和缓存重定向
  • appreadonly\_policy。授予应用程序功能的只读权限。绑定到此策略的用户可以查看应用程序,但无法执行任何添加、修改、删除、启用或禁用操作。
尽管您无法编辑这些预定义策略,但您可以创建自己的(用户定义)策略。
以前,当您将策略分配给角色并将角色绑定到用户组时,您可以在 NetScaler Console GUI 中在节点级别为用户组提供权限。例如,您可能只为整个 负载平衡 节点提供访问权限。您的用户要么有权访问 负载平衡 下的所有实体特定子节点(例如,虚拟服务器、服务等),要么无权访问 负载平衡 下的任何节点。
在 NetScaler Console 507.x 版本及更高版本中,访问策略管理已扩展,可以为子节点提供权限。可以为所有子节点(例如虚拟服务器、服务、服务组和服务器)配置访问策略设置。
目前,您只能为 负载平衡 节点下的子节点以及 GSLB 节点下的子节点提供这种细粒度的访问权限。
例如,作为管理员,您可能希望只授予用户查看虚拟服务器的访问权限,而不是查看 负载平衡 节点中的后端服务、服务组和应用程序服务器。分配了此类策略的用户只能访问虚拟服务器。
创建用户定义的访问策略:
  1. 在 NetScaler Console GUI 中,导航到 设置 > 用户和角色 > 访问策略。
  2. 单击 添加。
  3. 在 创建访问策略 页面上,在 策略名称 字段中输入策略名称,并在 策略描述 字段中输入描述。
    权限 部分列出了所有 NetScaler Console 功能,并提供了指定只读、启用-禁用或编辑访问的选项。
    1. 单击 (+) 图标可将每个功能组展开为多个功能。
    2. 选中功能名称旁边的权限复选框,以授予用户权限。
      • 查看: 此选项允许用户在 NetScaler Console 中查看该功能。
      • 启用-禁用: 此选项仅适用于允许在 NetScaler Console 上执行启用或禁用操作的 网络功能。用户可以启用或禁用该功能。用户还可以执行 立即轮询 操作。
        当您授予用户 启用-禁用 权限时,也会授予 查看 权限。您无法取消选择此选项。
      • **编辑:**此选项授予用户完全访问权限。用户可以修改功能及其函数。
        如果授予“编辑”权限,则“查看”和“启用-禁用”权限都将获得授予。您无法取消选择自动选择的选项。
      如果选中功能复选框,则会选择该功能的所有权限。
    注意:
    展开“负载平衡”和“GSLB”以查看更多配置选项。
    在下图中,负载平衡功能的配置选项具有不同的权限:
    配置策略
    已向用户授予“查看”虚拟服务器功能的权限。用户可以在 NetScaler Console 中查看负载平衡虚拟服务器。要查看虚拟服务器,请导航到“基础结构 > 网络功能 > 负载平衡”,然后选择“虚拟服务器”选项卡。
    已向用户授予“启用-禁用”服务功能的权限。此权限还授予“查看”权限。用户可以启用或禁用绑定到负载平衡虚拟服务器的服务。此外,用户可以对服务执行“立即轮询”操作。要启用或禁用服务,请导航到“基础结构 > 网络功能 > 负载平衡”,然后选择“服务”选项卡。
    注意:
    如果用户具有“启用-禁用”权限,则在以下页面中限制对服务的启用或禁用操作:
    1. 导航到“基础结构 > 网络功能”。
    2. 选择一个虚拟服务器,然后单击“配置”。
    3. 选择“负载平衡虚拟服务器服务绑定”页面。 如果选择“启用”或“禁用”,此页面将显示错误消息。
    已向用户授予“编辑”服务组功能的权限。此权限授予完全访问权限,其中授予“查看”和“启用-禁用”权限。用户可以修改绑定到负载平衡虚拟服务器的服务组。要编辑服务组,请导航到“基础结构 > 网络功能 > 负载平衡”,然后选择“服务组”选项卡。
  4. 点击 创建。
    注意:
    选择 编辑 可能会在内部分配未在“权限”部分显示为已启用的依赖权限。例如,当您为故障管理启用编辑权限时,NetScaler Console 会在内部提供配置邮件配置文件或创建 SMTP 服务器设置的权限,以便用户可以将报告作为邮件发送。

向用户授予 StyleBook 权限

您可以创建访问策略以授予 StyleBook 权限,例如导入、删除、下载等。
注意:
当您授予其他 StyleBook 权限时,“查看”权限会自动启用。

在 NetScaler Console 上配置角色

在 NetScaler Console 中,每个角色都绑定到一个或多个访问策略。您可以定义策略和角色之间的一对一、一对多和多对多关系。您可以将一个角色绑定到多个策略,也可以将多个角色绑定到一个策略。
例如,一个角色可能绑定到两个策略,其中一个策略定义一个功能的访问权限,另一个策略定义另一个功能的访问权限。一个策略可能授予在 NetScaler Console 中添加 NetScaler 实例的权限,而另一个策略可能授予创建和部署 StyleBook 以及配置 NetScaler 实例的权限。
当多个策略为单个功能定义编辑和只读权限时,编辑权限优先于只读权限。
NetScaler Console 提供五个预定义角色:
  • admin\_role。有权访问所有 NetScaler Console 功能。(此角色绑定到 adminpolicy。)
  • adminExceptSystem\_role。有权访问 NetScaler Console GUI,但“设置”权限除外。(此角色绑定到 adminExceptSystem\_policy)
  • readonly\_role。具有只读访问权限。(此角色绑定到 readonlypolicy。)
  • appAdmin\_role。对 NetScaler Console 中的应用程序功能具有管理访问权限。(此角色绑定到 appAdminPolicy。).
  • appReadonly\_role。对应用程序功能具有只读访问权限。(此角色绑定到 appReadOnlyPolicy。)
尽管您无法编辑预定义角色,但可以创建自己的(用户定义)角色。
创建角色并为其分配策略:
  1. 在 NetScaler Console GUI 中,导航到“设置”>“用户和角色”>“角色”。
  2. 单击“添加”。
  3. 在“创建角色”页面上,在“角色名称”字段中输入角色名称,并在“角色描述”字段中提供描述(可选)。
  4. 在“策略”部分中,将一个或多个策略移动到“已配置”列表。
    注意:
    策略以租户 ID 为前缀(例如,maasdocfour),该 ID 对所有租户都是唯一的。
    配置角色
    注意:
    您可以通过单击“新建”来创建访问策略,或者您可以导航到“设置”>“用户和角色”>“访问策略”,然后创建策略。
  5. 单击“创建”。

在 NetScaler Console 上配置组

在 NetScaler Console 中,一个组可以同时拥有功能级别和资源级别的访问权限。例如,一个用户组可能只能访问选定的 NetScaler 实例;另一个组可能只能访问选定的少数应用程序,等等。
创建组时,您可以为组分配角色,为组提供应用程序级别的访问权限,并将用户分配给该组。该组中的所有用户在 NetScaler Console 中都拥有相同的访问权限。
您可以在 NetScaler Console 中在网络功能实体的单个级别管理用户访问。您可以在实体级别动态地为用户或组分配特定权限。
NetScaler Console 将虚拟服务器、服务、服务组和服务器视为网络功能实体。
  • 虚拟服务器(应用程序) - 负载平衡(lb)、GSLB、上下文切换(CS)、缓存重定向(CR)、身份验证(Auth)和 NetScaler Gateway (vpn)
  • 服务 - 负载平衡和 GSLB 服务
  • 服务组 - 负载平衡和 GSLB 服务组
  • 服务器 - 负载平衡服务器
创建组:
  1. 在 NetScaler Console 中,导航到 设置 > 用户和角色 > 组。
  2. 单击 添加。
    显示“创建系统组”页面。
  3. 在“组名称”字段中,输入组的名称。
  4. 在“组描述”字段中,输入组的描述。提供良好的描述有助于您了解组的角色和功能。
  5. 在“角色”部分,将一个或多个角色移动到“已配置”列表。
    注意:
    角色预先带有租户 ID(例如,maasdocfour),所有租户都独有。
  6. 在“可用”列表中,您可以单击“新建”或“编辑”并创建或修改角色。
    或者,您可以导航到“设置 > 用户和角色 > 用户”,并创建或修改用户。
    配置组(/en-us/netscaler-console-service/media/ns-rbac-configure-group.png)
  7. 单击“下一步”。
  8. 在“授权设置”选项卡中,您可以从以下类别中选择资源:
    • 自动伸缩™ 组
    • 实例
    • 应用程序
    • 配置模板
    • IPAM 提供程序和网络
    • StyleBooks
    • 配置包
    • 域名
    从用户可以访问的类别中选择特定资源。
    自动扩缩组:
    要选择用户可以查看或管理的特定自动扩缩组:
    1. 清除“所有自动扩缩组”复选框,然后单击“添加自动扩缩组”。
    2. 从列表中选择所需的自动扩缩组,然后单击“确定”。
    实例:
    要选择用户可以查看或管理的特定实例:
    1. 清除“所有实例”复选框,然后单击“选择实例”。
    2. 从列表中选择所需的实例,然后单击“确定”。
      选择实例
    标签:
    要根据关联的标签授权用户查看或管理特定实例:
    1. 清除“所有实例”复选框,然后单击“选择标签”。
    2. 从列表中选择所需的标签,然后单击“确定”。
      选择标签
    稍后,当您将更多实例与所选标签关联时,授权用户将自动获得对新实例的访问权限。
    有关标签以及如何将标签关联到实例的更多信息,请参阅如何创建标签并将其分配给实例。
    应用程序:
    选择应用程序列表允许您授予用户对所需应用程序的访问权限。
    您可以授予对应用程序的访问权限,而无需选择其实例。因为应用程序独立于其实例来授予用户访问权限。
    当您授予用户对某个应用程序的访问权限时,无论实例选择如何,用户都只能访问该应用程序。
    此列表为您提供以下选项:
    • **所有应用程序:**此选项默认选中。它添加了 NetScaler Console 中存在的所有应用程序。
    • 所选实例的所有应用程序:此选项仅在您从所有实例类别中选择实例时出现。它添加了所选实例上存在的所有应用程序。
    • 特定应用程序:此选项允许您添加希望用户访问的所需应用程序。单击添加应用程序并从列表中选择所需的应用程序。
    • **选择单个实体类型:**此选项允许您选择特定类型的网络功能实体和相应的实体。
      您可以添加单个实体,或选择所需实体类型下的所有实体,以授予用户访问权限。
      也应用于绑定实体选项授权绑定到所选实体类型的实体。例如,如果您选择一个应用程序并选择也应用于绑定实体,NetScaler Console 将授权绑定到所选应用程序的所有实体。
      注意:
      如果您想授权绑定实体,请确保只选择了一种实体类型。
    您可以使用正则表达式搜索并添加符合组的正则表达式条件的网络功能实体。指定的正则表达式将保留在 NetScaler Console 中。要添加正则表达式,请执行以下步骤:
    1. 单击“添加正则表达式”。
    2. 在文本框中指定正则表达式。
      下图说明了当您选择“特定应用程序”选项时,如何使用正则表达式添加应用程序:
      使用正则表达式添加应用程序
      下图说明了当您选择“选择单个实体类型”选项时,如何使用正则表达式添加网络功能实体:
      网络功能实体类型
    如果要添加更多正则表达式,请单击“+”图标。
    注意:
    正则表达式仅匹配“服务器”实体类型的服务器名称,而不匹配服务器 IP 地址。
    如果为发现的实体选择“也应用于绑定实体”选项,则用户可以自动访问绑定到发现实体的实体。
    正则表达式存储在系统中以更新授权范围。当新实体与其实体类型的正则表达式匹配时,NetScaler Console 会将授权范围更新为新实体。
    配置模板:
    如果要选择用户可以查看或管理的特定配置模板,请执行以下步骤:
    1. 清除“所有配置模板”,然后单击“添加配置模板”。
    2. 从列表中选择所需的模板,然后单击“确定”。
      配置模板(/en-us/netscaler-console-service/media/service-selecting-config-templates.png)
    IPAM 提供程序和网络:
    如果要添加用户可以查看或管理的特定 IPAM 提供程序和网络,请执行以下操作:
    • 添加提供程序 - 清除“所有提供程序”,然后单击“添加提供程序”。您可以选择所需的提供程序,然后单击“确定”。
    • 添加网络 - 清除“所有网络”,然后单击“添加网络”。您可以选择所需的网络,然后单击“确定”。
    StyleBook:
    如果要选择用户可以查看或管理的特定 StyleBook,请执行以下步骤:
    1. 清除“所有 StyleBook”复选框,然后单击“将 StyleBook 添加到组”。您可以选择单个 StyleBook,也可以指定筛选查询来授权 StyleBook。
      如果要选择单个 StyleBook,请从“单个 StyleBook”窗格中选择 StyleBook,然后单击“保存选择”。
      如果要使用查询来搜索 StyleBook,请选择“自定义筛选器”窗格。查询是键值对的字符串,其中键为 name、namespace 和 version。
      您还可以使用正则表达式作为值来搜索和添加符合组的正则表达式条件的 StyleBook。用于搜索 StyleBook 的自定义筛选查询支持 And 和 Or 操作。
      示例:
      name=lb-mon|lb AND namespace=com.citrix.adc.stylebooks AND version=1.0
      此查询列出了符合以下条件的 StyleBook:
      • StyleBook 名称为 lb-mon 或 lb。
      • StyleBook 命名空间是 com.citrix.adc.stylebooks。
      • StyleBook 版本是 1.0。
      在定义到键表达式的值表达式之间使用 Or 运算。
      示例:
      • name=lb-mon|lb 查询有效。它返回名称为 lb-mon 或 lb 的 StyleBook。
      • name=lb-mon | version=1.0 查询无效。
      按 Enter 查看搜索结果,然后单击 保存查询。
      自定义筛选器
      保存的查询显示在 自定义筛选器查询 中。根据保存的查询,NetScaler Console 为用户提供对这些 StyleBook 的访问权限。
    2. 从列表中选择所需的 StyleBook,然后单击 确定。
      创建组并将用户添加到该组时,您可以选择所需的 StyleBook。当用户选择允许的 StyleBook 时,所有依赖的 StyleBook 也会被选中。
    配置包:
    在配置包中,选择以下选项之一:
    • 所有配置:此选项默认选中。它允许用户管理 ADM 中的所有配置。
    • 所选 StyleBook 的所有配置:此选项添加所选 StyleBook 的所有配置包。
    • 特定配置:此选项允许您添加任何 StyleBook 的特定配置。
    • 用户组创建的所有配置:此选项允许用户仅访问同一组用户创建的配置。
    您可以在创建组并将用户分配到该组时选择适用的配置包。
    域名:
    如果要选择用户可以查看或管理的特定域名,请执行以下步骤:
    1. 清除“所有域名”复选框,然后单击“添加域名”。
    2. 从列表中选择所需的域名,然后单击“确定”。
    3. 单击“创建组”。
    4. 在“分配用户”部分中,在“可用”列表中选择用户,并将用户添加到“已配置”列表。
    注意:
    您也可以通过单击“新建”来添加新用户。
    分配用户
    1. 单击“完成”。

用户访问权限如何根据授权范围而变化

当管理员将用户添加到具有不同访问策略设置的组时,该用户将映射到多个授权范围和访问策略。
在这种情况下,NetScaler Console 根据特定的授权范围授予用户对应用程序的访问权限。
考虑一个用户,他被分配到一个拥有两个策略(策略-1 和策略-2)的组。
  • 策略-1 – 仅具有应用程序的查看权限。
  • 策略-2 – 具有应用程序的查看和编辑权限。
用户访问权限随授权范围而变化
用户可以查看策略-1 中指定的应用程序。此外,该用户可以查看和编辑策略-2 中指定的应用程序。对组-1 应用程序的编辑访问受到限制,因为它不在组-1 授权范围内。

限制

以下 NetScaler Console 功能不完全支持 RBAC:
  • 分析 - 分析模块不完全支持 RBAC。RBAC 支持仅限于实例级别,不适用于 Gateway Insight、HDX™ Insight 和 Security Insight 分析模块中的应用程序级别。
    • 示例 1:基于实例的 RBAC(支持)。被分配了少量实例的管理员只能在 HDX Insight > 设备 下看到这些实例,并且只能在 HDX Insight > 应用程序 下看到相应的虚拟服务器,因为 RBAC 在实例级别受支持。
    • 示例 2:基于应用程序的 RBAC(不支持)。被分配了少量应用程序的管理员可以在 HDX Insight > 应用程序 下看到所有虚拟服务器,但无法访问它们,因为 RBAC 在应用程序级别不受支持。
  • StyleBooks – RBAC 不完全支持 StyleBooks。
    • 考虑这样一种情况:许多用户可以访问单个 StyleBook,但对不同的 NetScaler 实例具有访问权限。用户可以在自己的实例上创建和更新配置包,因为他们无法访问自己的实例之外的其他实例。但他们仍然可以查看在自己的 NetScaler 实例之外的其他实例上创建的配置包和对象。