Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

域概述

在 Junos Space 网络管理平台中,域是对象(如设备、设备模板和 CLI Configlet)与使用这些对象访问和管理网络的用户的逻辑映射。Junos Space Platform 允许域采用分层结构。顶级域称为全局域。您可以在全局域下创建最多包含五个子域级别的层次结构,每个子域仅与一个父域关联。您可以使用这些子域创建易于管理的网络部分。将对象和用户分配给这些子域时,用户可以根据分配给他们的角色部分或全部管理这些对象。在域中创建的对象将分配给同一域。

使用 Junos Space 平台,您可以跨域创建同名对象;但是,同一层次结构级别的域不能共享相同的名称。域关联以完全限定域名 (FQDN) 格式显示在所有工作区的“域”列中。

您可以跨域创建具有相同名称的以下对象:

  • 模板和模板定义

  • CLI Configlet、配置视图、XPath、正则表达式和配置过滤器

  • 报表定义

  • 映像、脚本包和操作

可以将用户分配到多个域。对象将分配给用户当前登录的域。Junos Space 平台允许您将同一工作区中的多个对象同时分配给一个域。对象分配到的域显示在工作区清单页面上的“域”列中。这显示为绝对路径。

默认的超级管理员“super”“对所有子域具有完全权限。您无需手动将新的子域名分配给此超级管理员。您需要将全局域分配给以超级管理员角色添加到 Junos Space 平台数据库的所有用户。

您无法从 Junos Space 平台中删除全局域。Junos Space Platform 也不允许您删除与域关联的子域。

除了分配给您当前操作的域的对象外,您还可以在 Junos Space 平台或 Junos Space 应用程序工作区中查看预定义对象。要访问安装在 Junos Space 平台上的 Junos Space 应用程序上的工作区,工作区必须是域感知型的。只能从子域访问应用程序的域感知工作区。在域之间切换时,如果应用程序不是域感知的,则可能会失去对工作区的访问权限。

注意:

如果您在选择了两个不同域的同一浏览器的两个选项卡中访问 Junos Space 平台 UI,并在两个选项卡中访问同一页面,则页面上显示的信息基于所选的最新域。要查看只能在全局域中访问的页面,请确保您位于访问 UI 的最新选项卡中的全局域中。

以下部分介绍了跨域访问对象的规则,以及如何使用设备分区来管理子域:

访问域中和跨域的对象

Junos Space 平台允许您根据为您分配的角色和您分配到的域跨域访问对象。

在 Junos Space 平台中跨域访问对象时,适用以下规则:

  • 对象只能分配给一个域。

  • 对象可以从一个域移动到另一个域。

  • 跨域的对象可以共享相同的名称。

  • 仅当父域允许其子域查看其对象时,您才能以只读模式查看父域中的对象。

  • 如果为子域中的对象提供了适当的权限,则可以查看和执行对子域中对象的任务。

  • 如果您具有只读访问权限,则无法修改或删除父域中的对象,即使您具有修改这些对象所需的权限也是如此。

  • 您只能查看分配给您当前登录的域的对象并对其执行操作。如果将“管理所有已分配域中的对象”标志设置为用户首选项,则可以查看其他可访问域中的对象。要设置此标志,请单击 Junos Space 横幅上的用户设置图标。

  • 如果您对子域中的对象具有读/写权限,则可以对子域中的对象执行读/写操作,即使子域未显式分配给您。

  • 如果您对子域中的对象具有只读权限,则只能对子域中的对象执行读取操作。

  • 如果您对父域中的对象具有只读访问权限,则即使您凭借分配给您的角色对这些对象具有读/写权限,也无法执行写入操作。

  • 如果您对父域中的对象没有只读访问权限,则父域中的对象在子域中对您不可见。

除了访问分配给域的对象的默认规则之外,您还可以使用“允许此域的用户对父域对象具有读取和执行访问权限”标志,以便在创建域时向域中的所有用户提供读取权限。此标志提供对父域中对象的读取和执行访问权限。

如果使用此标志,则可以访问具有读取和执行权限的以下对象:

  • 设备模板和模板定义

  • CLI Configlet、配置视图、配置过滤器、XPath 和正则表达式

  • 映像、脚本、操作和脚本包

  • 报表定义

设备分区

使用设备分区在多个子域之间共享设备的物理接口、逻辑接口和物理清单。设备分区仅在 M 系列和 MX 系列路由器上受支持。

使用设备分区时,请考虑以下限制:

  • 您只能将设备的一个分区分配给子域;不能将同一设备的多个分区分配给子域。

  • 您可以将多个设备中的每一个分区分配给一个子域。

  • 仅当设备当前已分配到全局域时,才能对设备进行分区。

  • 若要将分区分配给子域,根设备应是全局域的一部分。

例如,考虑分区为 P1、P2 和 P3 的设备 D1;具有分区 P1a 和 P2a 的设备 D2;全局、dom1 和 dom2 是 Junos Space 中的可用域。以下分区分配有效:

  • P1 到 dom1

  • P1a 到 dom1

  • P2 到 dom2

  • P2a 到 dom2

  • P3 到全局(默认)

以下分配无效:P1 和 P2 到 dom1 或 P1a 和 P2a 到 dom2。

若要将分区分配给子域,根设备必须是全局域的一部分。

表 1 列出了可以或不可以对设备分区执行的操作:

表 1:设备分区上支持的任务

任务组

任务名称

设备分区支持

笔记

设备配置

查看/部署配置

查看/编辑配置

查看活动配置

是的

配置详细信息不会根据分区进行筛选。

解决带外更改

查看/分配共享对象

查看配置更改日志

是的

配置详细信息不会根据分区进行筛选。

查看模板部署

查看/编辑非托管设备配置

设备清单

导出实物库存

查看关联的脚本

是的

查看许可证清单

查看逻辑接口

是的

查看物理接口

是的

查看实物库存

是的

查看脚本执行情况

是的

查看库存变化

是的

查看软件清单

设备操作

创建 LSYS

LSYS 应仅在根设备上进行管理。

删除设备

您无法从子域中删除设备分区。

镜子

进入 RMA 状态

此操作只能在根设备上执行。

从 RMA 重新激活

此操作只能在根设备上执行。

与网络同步

此操作只能在根设备上执行。

执行脚本

是的

应用 CLI Configlet

是的

设备访问

修改身份验证

此操作只能在根设备上执行。

启动设备 WebUI

此操作只能在根设备上执行。

SSH 到设备

此操作只能在根设备上执行。

解决密钥冲突

此操作只能在根设备上执行。

托管自定义属性

删除私有标签

标记它

取消标记它

查看标签

根据 CSV 筛选

是的

清除所有选择

是的

您可以将设备分区分配给域,也可以将设备分区从一个域移动到另一个域。要将设备分区分配给域或将设备分区从一个域移动到另一个域,请右键单击设备分区,然后选择将 分区分配给域

您可以将设备分配到域。为此,请右键单击该设备,然后选择 “将设备分配到域 ”任务。不能将带有分区的设备移动到子域。如果这样做,“将 设备分配到域 ”作业将失败。

将对象分配给域

Junos Space Platform 工作空间中的对象至少分配给一个可用域。

在管理各个工作区中的对象时,以下规则适用:

  • 模板 - 模板和模板定义将在您当前操作的域中创建。创建模板时,如果您有权访问父域,则可以从同一域或父域中选择模板定义。如果设备位于同一域中,或者设备属于其他可访问域,并且“管理所有已分配域中的对象”标志设置为用户首选项,则可以在设备上部署模板。要设置此标志,请单击 Junos Space 横幅上的用户设置图标。此外,还可以将从父域继承的模板部署到可访问域中的设备。

  • CLI Configlet — CLI Configlet 将分配给您当前运营的域。如果设备属于同一域,或者设备属于其他可访问域,并且“管理所有已分配域中的对象”标志设置为用户首选项,则可以将 CLI Configlet 应用于设备。您可以将从父域继承的 CLI Configlet 分配并部署到当前域中的设备。

  • 图像和脚本 - 图像和脚本将分配给您当前操作的域。您只能为属于同一域的那些设备暂存、部署映像和脚本或对这些设备执行任何操作,并且“管理所有已分配域中的对象”标志设置为用户首选项。您还可以从父域继承映像和脚本,并执行一些操作,例如在当前域和其他可访问域中的设备上登台。

  • 配置文件 - 在设备当前分配到的域中创建配置文件。如果设备从一个域移动到另一个域,配置文件也将自动移动到相应的域。如果将“管理所有已分配域中的对象”标志设置为用户首选项,则此工作区不显示从父域继承的对象。

  • 作业 - 作业与您从中启动作业的域相关联。如果将“管理所有已分配域中的对象”标志设置为用户首选项,则可以查看分配给您的其他域中的作业。

  • 审核日志 - 审核日志在用户从中发起操作的域中生成。如果将“管理所有已分配域中的对象”标志设置为用户首选项,则可以查看分配给您的其他域的审核日志。

  • 基于角色的访问控制 - “角色”页面在子域中不可用。仅当您登录到全局域时,才能创建用户。您可以在创建用户帐户时或之后将用户分配到域。

  • 管理 - 仅当您登录到全局域时,才能访问完整的“管理”工作区。

  • 报表 - 将报表定义分配给在其中创建报表定义的域。您可以使用继承的域或当前域中的定义生成报告。

注意:

全局搜索显示与来自当前域、子域和父域的搜索查询匹配的对象(如果用户对父域具有只读访问权限)。如果搜索结果中的对象与用户当前所在的域位于不同的域中,则会禁用指向搜索结果中该对象的超链接。