root ユーザーで PowerCLI を使用して vCenter に接続できない
search cancel

root ユーザーで PowerCLI を使用して vCenter に接続できない

book

Article ID: 447252

calendar_today

Updated On:

Products

VMware vCenter Server

Issue/Introduction

免責事項:これは英文の記事 「Unable to connect to vCenter using PowerCLI with root user」の日本語訳です。記事はベストエフォートで翻訳を進めているため、ローカライズ化コンテンツは最新情報ではない可能性があります。最新情報は英語版の記事で参照してください。

  • root ユーザーを使用して Connect-VIServer コマンドレットで vCenter Server Appliance (VCSA) へ接続を試行すると、接続に失敗します。
  • エラーメッセージ:
    • Connect-VIServer: MM/DD/YYYY HH:MM:SS PM Connect-VIServer     Permission to perform this operation was denied.
      Required privileges: 'Folder-group-d1' : 'System.View'
  • administrator@vsphere.local アカウントを使用すると、接続は成功します。
  • 適切な権限を持つ連携済みの Active Directory (AD) アカウントを使用すると、接続は成功します。

Environment

  • VMware vCenter Server 7.x
  • VMware vCenter Server 8.x

Cause

  • 設計上、vCenter Server Appliance の root ユーザーはローカル OS レベルのアカウントであり、SSH またはポート 5480 の vCenter Server Management Interface (VAMI) を経由したアプライアンス管理を目的としています。
  • root ユーザーに vSphere Single Sign-On (SSO) インベントリまたは vCenter Server オブジェクト階層内の権限は自動的に付与されません。したがって、PowerCLI セッションを開始するために VMware API が要求する System.View 権限がありません。セキュリティおよびアーキテクチャ上の理由から、vSphere インベントリオブジェクトの管理に root ユーザーを使用するべきではありません。

Resolution

PowerCLI で vCenter Server を管理するには、vSphere SSO ドメインまたは連携済みの ID ソースに含まれるアカウントを使用します。

  • SSO 管理者の使用:
    • 管理タスクを実行するには、administrator@vsphere.local(または独自に構成した SSO ドメイン)を使用します。

または

  • ドメインアカウントの使用:
    • vCenter Server のグローバル権限で「管理者」ロール (または特定のカスタムロール) が付与された Active Directory または LDAP アカウントを使用します。