配置身份验证和授权设置

Last published : Oct 06, 2026
NetScaler SDX 管理服务支持本地或外部身份验证。通过外部身份验证,管理服务根据外部服务器的响应授予用户访问权限。管理服务支持以下外部身份验证协议:
  • 远程身份验证拨入用户服务 (RADIUS)
  • 终端访问控制器访问控制系统 (TACACS)
  • 轻量级目录访问协议 (LDAP)
管理服务还支持来自 SSH 的身份验证请求。SSH 身份验证仅支持键盘交互式身份验证请求。SSH 用户的授权仅限于管理员权限。具有只读权限的用户无法通过 SSH 登录。
要配置身份验证,请指定身份验证类型并配置身份验证服务器。
通过管理服务进行的授权是本地的。管理服务支持两个级别的授权。具有管理员权限的用户可以对管理服务执行任何操作。具有只读权限的用户只能执行读取操作。SSH 用户的授权仅限于管理员权限。具有只读权限的用户无法通过 SSH 登录。
RADIUS 和 LDAP 的授权通过组提取支持。您可以在管理服务上配置 RADIUS 或 LDAP 服务器时设置组提取属性。提取的组名与管理服务上的组名匹配,以确定授予用户的权限。一个用户可以属于多个组。在这种情况下,如果用户所属的任何组具有管理员权限,则该用户将具有管理员权限。可以在配置期间设置默认身份验证组属性。此组与提取的组一起用于授权。
在 TACACS 授权中,TACACS 服务器管理员必须允许具有管理员权限的用户使用特殊命令 admin,并拒绝具有只读权限的用户使用此命令。当用户登录到 SDX 设备时,管理服务会检查用户是否具有运行此命令的权限。如果用户具有权限,则为用户分配管理员权限,否则为用户分配只读权限。

添加用户组

组是需要访问公共信息或执行类似任务的用户的逻辑集合。您可以根据一组共同操作将用户组织到组中。通过向组而不是单个用户提供特定权限,您可以在创建用户时节省时间。
如果您使用外部身份验证服务器进行身份验证,则可以将 SDX 中的组配置为与身份验证服务器上配置的组匹配。当属于某个组(其名称与身份验证服务器上的组匹配)的用户登录并进行身份验证时,该用户将继承该组的设置。

添加用户组

  1. 导航到 配置 > 系统 > 用户管理 > 组,然后单击 添加。
    添加组
  2. 在创建系统组页面中,更新以下参数:
    • 组名:输入组的名称。允许的字符包括字母数字、下划线 (_)、井号 (#)、句点 (.)、空格、冒号 (:)、at (@)、等号 (=) 和连字符 (-)。最大长度:64。
    • 组描述:输入组的简要描述。
    • 系统访问:选择此选项可授予对整个 SDX 设备及其上运行的实例的访问权限。或者,对于实例级访问,请在所有实例下选择实例。
    • 权限:从列表中选择组权限。管理员具有读写权限。可能的值包括:
      • 读写:该组可以执行与管理服务相关的所有管理任务。默认情况下,组权限设置为读写。
      • 只读:该组只能监视系统。
    • 配置用户会话超时:选择此选项可配置用户保持活动状态的时间段。
      启用后,您可以指定以下参数:
      • 会话超时:输入用户会话可以保持活动状态的时间段。默认值:15。
      • 会话超时单位:从列表中选择超时单位,以分钟或小时为单位。默认值:分钟。
    • 用户会话限制:输入每个用户允许的最大会话数。
    注意:
    默认情况下,管理员组和只读组的成员分配有 40 个用户会话。默认情况下,其他组的成员分配有 20 个用户会话。
    • 用户:列出属于该组的用户。您可以通过从“可用”列表中选择并移动到“已配置”列表来将用户添加到组中。
  3. 单击“创建”和“关闭”。

配置用户帐户

用户登录 SDX 设备以执行设备管理任务。要允许用户访问设备,您必须在该 SDX 设备上为该用户创建一个用户帐户。用户在设备上进行本地身份验证。
重要提示: 密码适用于 SDX 设备、Management Service 和 Citrix Hypervisor。请勿直接在 Citrix Hypervisor 上更改密码。

配置用户帐户

  1. 在“配置”选项卡上,在“系统”下,展开“管理”,然后单击“用户”。“用户”窗格显示现有用户帐户及其权限的列表。
  2. 在“用户”窗格中,执行以下操作之一:
    • 要创建用户帐户,请单击“添加”。
    • 要修改用户帐户,请选择用户,然后单击“修改”。
  3. 在“创建系统用户”或“修改系统用户”对话框中,设置以下参数:
    • 名称*:帐户的用户名。名称中允许使用以下字符:字母 a 到 z 和 A 到 Z、数字 0 到 9、句点 (.)、空格和下划线 (_)。最大长度:128。您无法更改名称。
    • 密码*:用于登录设备的密码。最大长度:128
    • 确认密码*:密码。
    • 权限*:用户在设备上的权限。可能的值:
      • 管理员:该用户可以执行与管理服务相关的所有管理任务。
      • 只读:该用户只能监控系统并更改账户密码。 默认值:admin。
    • 启用外部身份验证:为该用户启用外部身份验证。管理服务在数据库用户身份验证之前尝试外部身份验证。如果此参数被禁用,则用户不会通过外部身份验证服务器进行身份验证。 **注意:**如果远程身份验证服务器不可达,用户可能会失去对设备的访问权限。在这种情况下,身份验证将回退到默认的 admin 用户 (nsroot)。
    • 配置会话超时:使您能够配置用户保持活动状态的时间段。指定以下详细信息:
      • 会话超时:用户会话可以保持活动状态的时间段。
      • 会话超时单位:超时单位,以分钟或小时为单位。
    • 组:将组分配给用户。
    *必填参数
  4. 单击“创建”或“确定”,然后单击“关闭”。您创建的用户将列在“用户”窗格中。

删除用户帐户

  1. 在“配置”选项卡上,在导航窗格中,展开“系统”,展开“管理”,然后单击“用户”。
  2. 在“用户”窗格中,选择用户帐户,然后单击“删除”。
  3. 在“确认”消息框中,单击“确定”。

设置身份验证类型

在管理服务界面中,您可以指定本地或外部身份验证。默认情况下,本地用户禁用外部身份验证。可以通过勾选 添加本地用户或修改用户设置时的“启用外部身份验证”选项来启用它。
重要提示: 仅在您设置了 RADIUS、LDAP 或 TACACS 身份验证服务器后才支持外部身份验证。

设置身份验证类型

  1. 在“配置”选项卡上,在“系统”下,单击“身份验证”。
  2. 在详细信息窗格中,单击“身份验证配置”。
  3. 设置以下参数:
    • 服务器类型:为用户身份验证配置的身份验证服务器类型。可能的值:LDAP、RADIUS、TACACS 和本地。
    • 服务器名称:在管理服务中配置的身份验证服务器的名称。菜单中列出了为所选身份验证类型配置的所有服务器。
    • 启用回退本地身份验证:或者,当外部身份验证失败时,您可以选择使用本地身份验证对用户进行身份验证。此选项默认启用。
  4. 单击“确定”。

启用或禁用基本身份验证

您可以使用基本身份验证对管理服务 NITRO 接口进行身份验证。默认情况下,SDX 设备中已启用基本身份验证。执行以下操作以使用管理服务界面禁用基本身份验证。

禁用基本身份验证

  1. 在“配置”选项卡上,单击“系统”。
  2. 在“系统设置”组中,单击“更改系统设置”。
  3. 在“配置系统设置”对话框中,清除“允许基本身份验证”复选框。
  4. 点击 OK。