系统管理员运维
登录并配置License模式
背景信息
在iMaster NCE-Campus安装部署完成后,管理员可以使用浏览器登录iMaster NCE-Campus,在图形化界面中执行系统管理和运维操作。支持的浏览器包括:
- Google Chrome 57及以上
操作步骤
- 打开浏览器。
- 在地址栏输入https://iMaster NCE-Campus服务器IP地址:端口号,按“Enter”键。
- iMaster NCE-Campus服务器IP地址为“北向管理IP”,在安装iMaster NCE-Campus时指定。
- 端口号为“18008”,登录时端口号必须跟安装时配置的端口号保持一致。
- 登录认证组件和登录iMaster NCE-Campus方法一致。
- 忽略安全证书问题,进入登录界面。
使用浏览器登录iMaster NCE-Campus时,浏览器会通过ER证书对iMaster NCE-Campus进行单向认证。安装iMaster NCE-Campus时已预置华为的ER证书,此证书仅用作临时通信,不作商用。申请的新ER证书更新预置的ER证书,以提高iMaster NCE-Campus的通信安全性。为了避免证书过期导致系统存在安全风险,建议定期更新。更新ER证书之后,则不会出现如下提示信息。
- Chrome:依次单击“高级 > 继续前往...(不安全)”
- Chrome:依次单击“高级 > 继续前往...(不安全)”
- 输入缺省管理员名称“admin”,单击“登录”。
您可以在《iMaster NCE-Campus缺省帐号与密码》(企业网、运营商)文档中获取各种缺省帐号与密码信息。获取该文档需要权限,如需升级权限,请查看网站帮助。
- (可选)首次登录时,按提示修改密码。非首次登录无此步骤。
为了安全起见,建议不要设置浏览器记住密码。
- (可选)首次登录时,设置License管理模式。非首次登录无此步。
请慎重选取License模式,一旦选择将不允许修改。如果选择错误,只能重新安装iMaster NCE-Campus。
表4-15 License模式介绍License模式
License可再分配
适用场景
角色
操作指导
全局永久License
不支持再分配
本地部署场景
系统管理员
导入iMaster NCE-Campus和iMaster NCE-CampusInsight的License文件
MSP管理员
查看License信息
租户管理员
查看License信息
全局订阅License
不再分配
MSP自建云部署场景(MSP管理员不需要统筹管理License)
系统管理员
- 第一次登录iMaster NCE-Campus选择“全局订阅License”时,“License再分配”选择“否”
- 导入iMaster NCE-Campus和iMaster NCE-CampusInsight的License文件
MSP管理员
不涉及
租户管理员
不涉及
再分配
MSP自建云部署场景(MSP管理员需要统筹管理License)
系统管理员
- 第一次登录iMaster NCE-Campus选择“全局订阅License”时,“License再分配”选择“是”
- 导入iMaster NCE-Campus和iMaster NCE-CampusInsight的License文件
- 配置iMaster NCE-Campus和iMaster NCE-CampusInsight的License套餐包并分配给MSP管理员
MSP管理员
分配License给租户管理员
租户管理员
查看自己的License信息
租户订阅License
不再分配
华为公有云部署场景(MSP管理员不需要统筹管理租户License)
系统管理员
创建MSP管理员时,不开启“License拆分”功能
MSP管理员
从ESDP平台申请激活码
租户管理员
向MSP购买License激活码,并导入iMaster NCE-Campus和iMaster NCE-CampusInsight的激活码
再分配
华为公有云部署场景(MSP管理员需要统筹管理租户License)
系统管理员
创建MSP管理员时,开启“License拆分”功能。
MSP管理员
从ESDP平台申请激活码,并导入iMaster NCE-Campus和iMaster NCE-CampusInsight的激活码
租户管理员
查看自己的License信息
请根据业务需要购买的License类型选择License模式,如果License模式选择的是“全局永久”或“租户订阅”,单击“确认”完成配置。
配置全局订阅License是否可以再分配。
- 是:由系统管理员统一导入所有租户使用的License,并通过套餐包形式分配给MSP,再由MSP为租户分配License。
- 否:则由系统管理员统一导入所有租户使用的License,不能对License进行再分配,MSP和租户也无需单独对License进行操作。
查看首页
系统管理员登录iMaster NCE-Campus以后,直接进入“首页”界面,可以查看网络的基本运行状况。
操作步骤
- 使用系统管理员帐号登录iMaster NCE-Campus。
- 在首页中可查看在线用户数(无线接入)、连接设备数、设备统计信息、MSP统计信息和租户统计信息。
设备统计数据显示的为实时数据,连接设备数显示的不是实时数据,每一个小时刷新一次。
License管理
License文件一般采用设备序列号作为Key进行加密,用户可以通过华为技术服务体系从License管理服务器上申请新的License。
License模式 |
License可再分配 |
适用场景 |
角色 |
操作指导 |
---|---|---|---|---|
全局永久License |
不支持再分配 |
本地部署场景 |
系统管理员 |
导入iMaster NCE-Campus和iMaster NCE-CampusInsight的License文件 |
MSP管理员 |
查看License信息 |
|||
租户管理员 |
查看License信息 |
|||
全局订阅License |
不再分配 |
MSP自建云部署场景(MSP管理员不需要统筹管理License) |
系统管理员 |
|
MSP管理员 |
不涉及 |
|||
租户管理员 |
不涉及 |
|||
再分配 |
MSP自建云部署场景(MSP管理员需要统筹管理License) |
系统管理员 |
|
|
MSP管理员 |
分配License给租户管理员 |
|||
租户管理员 |
查看自己的License信息 |
|||
租户订阅License |
不再分配 |
华为公有云部署场景(MSP管理员不需要统筹管理租户License) |
系统管理员 |
创建MSP管理员时,不开启“License拆分”功能 |
MSP管理员 |
从ESDP平台申请激活码 |
|||
租户管理员 |
向MSP购买License激活码,并导入iMaster NCE-Campus和iMaster NCE-CampusInsight的激活码 |
|||
再分配 |
华为公有云部署场景(MSP管理员需要统筹管理租户License) |
系统管理员 |
创建MSP管理员时,开启“License拆分”功能。 |
|
MSP管理员 |
从ESDP平台申请激活码,并导入iMaster NCE-Campus和iMaster NCE-CampusInsight的激活码 |
|||
租户管理员 |
查看自己的License信息 |
获取License文件
背景信息
对于有合同的商用开局,根据订单生成License,现场工程师提取已绑定ESN的License后下载安装到系统上。
对于异地容灾系统,只需要申请并加载主集群的License文件,容灾配置完成后,系统会自动同步到备集群。
前置任务
- 获取到授权ID(LAC码)或激活码或项目合同号。
- 获取ESDP权限。
华为License网站ESDP支持5种角色用户:普通用户Guest、运营商GTS、企业GTS、TAC和渠道,各角色用户的权限定义和获取如下表所示:
角色
权限定义
权限申请途径说明
Guest
只允许凭授权密码进行下载激活商用License的ESN变更。
- 外部最终用户在华为官网申请Uniportal帐号时,即可获得License网站的Guest权限。
- 华为员工缺省使用W3帐号访问时,即可获得Guest权限。
运营商GTS
允许对所有商用License、临时License进行的操作维护:激活下载、ESN变更、维护等。
华为员工访问License网站时,可在网站上的“权限申请”菜单进入,提交运营商GTS权限申请电子流。
企业GTS
华为员工访问License网站时,可在网站上的“权限申请”菜单进入,提交企业GTS权限申请电子流。
TAC
华为员工访问License网站时,可在网站上的“权限申请”菜单进入,提交TAC权限申请电子流。
渠道
允许进行其名下的所有合同的商用License下载激活和维护等操作,以及临时License的申请。
已认证通过的渠道,由该渠道管理员登录企业BG的用户信息管理系统为其内部员工申请License网站的增强权限。
操作步骤
- 在主菜单中选择 。
- 获取ESN码:单击“获取ESN”。
- 登录华为License发放系统ESDP https://app.huawei.com/sdp/portal.html,选择菜单“License激活>授权激活”,打开License激活页面。
- 在界面根据授权ID信息搜索激活ID,选择正确的激活ID。
- 单击“下一步”,输入待绑定的服务器的ESN。
- 单击“下一步”,单击“确认并激活License”。
- 下载激活的License文件。
License管理(全局永久License)
背景信息
永久License会在资源项中规定该项资源可以添加的设备数量,比如AR100系列资源项为100,iMaster NCE-Campus最大允许添加100台AR100系列设备,如超过100台设备,则101台之后的AR100系列设备无法添加。
本地部署场景,系统管理员在建设云管理平台时直接导入全局永久License文件。租户无需向MSP购买License激活码。
- 编码方式:8803或8806
- 在有效期内,华为提供维保服务,超过有效期以后,用户仍然可以继续使用iMaster NCE-Campus服务,但不再享有维保服务。
举例:SnS实际上是一种维保服务,和License是否可以使用没有关系。如购买电脑后,电脑享有终身使用权限,而主板的保修期仅有1年。电脑相当于永久License,而主板保修期相当于一种SnS。
只有在系统管理员第一次登录iMaster NCE-Campus,License模式设置为“全局永久”时,系统管理员才能对全局永久License进行管理。
前置任务
如果需要通过iMaster NCE-Campus导入iMaster NCE-CampusInsight的License文件。iMaster NCE-Campus和iMaster NCE-CampusInsight对接时,需要先同步License,详细操作过程请参见对接iMaster NCE-CampusInsight。
操作步骤
- 在主菜单中选择 。
- 加载License文件:单击“上传License”。
在“选择License文件”窗口中,选择申请到的License文件。可以上传iMaster NCE-Campus的License文件和iMaster NCE-CampusInsight的License文件。如果iMaster NCE-Campus和iMaster NCE-CampusInsight对接,可以通过iMaster NCE-Campus上传iMaster NCE-CampusInsight的License。
若提示加载失败,可能由以下原因导致:
- License文件签名出错。
- License文件被擅自修改。
- License文件类型不正确。
- License文件大小超过50KB。
- 加载了失效或过期的License文件。
如果出现上述错误,请联系技术支持工程师。
- 单击“确定”,License加载成功,查看导入License文件信息,单击
图标,查看导入的License文件详细信息。
- Licene加载成功之后,可以查看软件ID,用于进行SnS计费鉴权。
- License文件中的License过期时间:License在控制器上可以使用的到期时间,到期后License将不可使用,例如无法纳管设备。
- License文件中的License SnS过期时间:SnS年费提供有效期内的维保服务及远程技术支持到期时间,到期之后将不提供维保服务和远程技术支持服务。
- 单击“License信息”页签,查看License信息。
- 产品名称选择NCE-Campus,查看iMaster NCE-Campus的License信息。
- 产品名称选择CampusInsight,查看iMaster NCE-CampusInsight的License信息。
- 产品名称选择NCE-Campus,查看iMaster NCE-Campus的License信息。
后续处理
- 失效License
在更换iMaster NCE-Campus服务器时,为了保证License能够在新服务器上继续使用,可以使用失效License功能。
单击“失效License”按钮,将旧iMaster NCE-Campus服务器上的商用License失效,此时会生成一个失效码,获取失效码和新iMaster NCE-Campus服务器的ESN到ESDP平台重新申请License,可以获得旧License的所有资源项。
单击License文件后边操作列的
图标,此时商用License会变成试用License,保活期2个月,保活期结束之后,如果未重新加载新的License,License则会自动停用,所有设备被下线。
- 清除License
单击License文件后边操作列的
,系统进入License未加载状态。
只有系统管理员下所有租户都没有设备的情况下,方可清除License。
License管理(全局订阅License+License不再分配)
背景信息
- 编码方式:8806
- 按时间消耗License:到期后,iMaster NCE-Campus停止服务
- 主要表现为:X台*X天
- 举例:订阅的概念类似于包月。客户购买S5700-LI系列8端口的License 10台天,那么1台该型号设备可以使用10天,或者2台该型号设备可以使用5天,以此类推,总的台天数为10。
- 扣减时间:每天凌晨2:00进行扣减和结算。
- 使用场景:MSP自建云部署场景。
License不可再分配:系统管理员直接导入License文件,租户无需向MSP购买License激活码。
只有在系统管理员第一次登录iMaster NCE-Campus,License模式设置为“全局订阅”时,系统管理员才能对全局订阅License进行管理和分配。选择“全局订阅”模式之后,会进入下一步,“License再分配”选择“否”。
操作步骤
- 在主菜单中选择 。
- 加载License文件:单击“上传License”。如果iMaster NCE-Campus和iMaster NCE-CampusInsight对接,需要同时导入如果iMaster NCE-Campus和iMaster NCE-CampusInsight的License文件。
在“选择License文件”窗口中,选择申请到的License文件,单击“确定”,加载成功。
若提示加载失败,可能由以下原因导致:
- License文件签名出错。
- License文件被擅自修改。
- License文件类型不正确。
- License文件大小超过50KB。
- 加载了失效或过期的License文件。
如果出现上述错误,请联系技术支持工程师。
- 查询License信息。
- 查看订阅License资源控制。
支持按不同的资源项统计License的总的消耗情况。
- 查看License资源每日消耗量。
支持按日期查询License资源每日的消耗情况。
- 查看License导入记录,单击
图标,查看License文件的详细信息。
Licene加载成功之后,可以查看软件ID,用于进行SnS计费鉴权。
- 查看订阅License资源控制。
后续处理
- 统一过期时间。
点击“统一过期时间”,可以将不同到期时间的资源项统一成同样的到期时间,方便管理。该操作不可逆。
该功能可以用来做资源做整合,然后平均发给有设备的资源。举例:有license资源项3种:AR100系列10台天,单价5元/台天,AR1200系列20台天,单价10元/台天,Indoor AP系列20台天,单价20元/台天。iMaster NCE-Campus中存在AR100系列设备5台,AR1200系列设备10台,其他设备没有。可以通过统一到期时间按钮,把资源进行整合:10*5 + 20*10 + 20*20 = 650元,所有设备使用一天的消耗为:5*5 + 10*10 = 125元,650/125 = 5天,剩余25元,那么两种系列的license资源到期时间均统一到5天后。剩余的25元,待下次计算时,加到整合的新资源中。
这个功能可以使资源分配更灵活,将欠费的资源通过资源整合变成正常使用状态。
- 单击“过期提醒”,开启“接收到期提醒”功能,配置接收邮件的邮箱,License到期之前会发送到指定邮箱进行提醒。
- 系统管理员必须完成邮箱服务器的配置,方可配置过期提醒,否则过期提醒无法配置成功,详细配置成请参见“配置邮件服务器”。
- 最多可以配置5个邮箱,每个邮箱通过换行分隔。
- License资源项距离到期时间小于30天时,开始发送提醒邮件,每天凌晨2:25发送。
- 如果这里配置了过期提醒,License过期邮件只会发给这里配置的邮箱,不会再单独发邮件到租户管理员邮箱,所以建议将租户管理员的邮箱也在这里进行配置,避免租户管理员无法接收License过期邮件。
- 导出或者发送License使用报告。
- 导出License使用报告,单击“导出”,选择CVS或者HTML,可以导出CSV或者HTML格式的License使用报告。
- 配置立即发送License使用报告,单击“邮件发送”,选择“立即发送”进入立即发送页面,单击“添加”,配置接收邮件的邮箱地址,选择需要发送报告的格式,单击
,选择财政年度日,单击“确认”。License报告会转换成HTML或者CSV格式文件发送给配置的邮箱。
每次发送上个自然月的License使用报告,比如说7月份配置发送License使用报告,接收到的是6月份的License使用报告。
配置邮件提醒功能之前,需要首先完成配置邮箱服务器,详细配置过程请参见“配置邮件服务器”。
- 配置定期发送License使用报告,单击“邮件发送”,选择“定期发送”进入定期发送页面,将任务开启置为
,配置报告名称、财政年度日,单击“添加”,配置接收报告的邮箱,选择发送报告的格式,单击
。选择报告发送时间,单击“确定”。License报告会转换成HTML或者CSV格式文件在指定时间发送给配置的邮箱。
- 导出License使用报告,单击“导出”,选择CVS或者HTML,可以导出CSV或者HTML格式的License使用报告。
License管理(全局订阅License+License再分配)
背景信息
- 编码方式:8806
- 按时间消耗License:到期后,iMaster NCE-Campus停止服务
- 主要表现为:X台*X天
- 举例:订阅的概念类似于包月。客户购买S5700-LI系列8端口的License 10台天,那么1台该型号设备可以使用10天,或者2台该型号设备可以使用5天,以此类推,总的台天数为10。
- 扣减时间:每天凌晨2:00进行扣减和结算。
- 使用场景:MSP自建云部署场景。
License可再分配:系统管理员可以通过套餐包的形式将License拆分给MSP管理员,再有MSP管理员将License分配给租户,实现License的精细化管理。
只有在系统管理员第一次登录iMaster NCE-Campus,License模式设置为“全局订阅”时,系统管理员才能对全局订阅License进行管理和分配。选择“全局订阅”模式之后,会进入下一步,“License再分配”选择“是”。
缺省情况下,系统会免费赠送一年的iMaster NCE-Campus平台License资源和30000台*天的订阅License资源。请在License过期前提前购买新的License资源,避免影响业务。
操作步骤
- 导入License文件。
- 在主菜单中选择 。
- 加载License文件:单击“上传License”。如果iMaster NCE-Campus和iMaster NCE-CampusInsight对接,需要同时导入iMaster NCE-Campus和iMaster NCE-CampusInsight的License文件。
在“选择License文件”窗口中,选择申请到的License文件,单击“确定”,加载成功。
若提示加载失败,可能由以下原因导致:
- License文件签名出错。
- License文件被擅自修改。
- License文件类型不正确。
- License文件大小超过50KB。
- 加载了失效或过期的License文件。
如果出现上述错误,请联系技术支持工程师。
- 查询License信息。
- 查看订阅License资源控制。
支持按不同的资源项统计License的总的消耗情况。
- 查看License资源每日消耗量。
支持按日期查询License资源每日的消耗情况。
- 查看License导入记录,单击
图标,查看License文件的详细信息。
Licene加载成功之后,可以查看软件ID,用于进行SnS计费鉴权。
- 查看订阅License资源控制。
- 配置License套餐包。
单击“License套餐包”页签,单击“创建”,选择License套餐包内包含的设备系列,单击“应用”,完成License套餐包配置。
如果iMaster NCE-Campus和iMaster NCE-CampusInsight对接,同时需要配置iMaster NCE-CampusInsight套餐包。
- 将套餐包分配给MSP。
- 单击“MSP License”页签,点击MSP管理员左侧的
图标,可以查看到MSP的License状态和License资源消耗情况。
- 单击创建,在“License套餐包名称”列单击
图标选择License套餐包,单击“确认”。
- 配置License资源数,单位为“台*天”,单击
图标,完成为MSP分配License套餐包。
- (可选)单击
图标冻结License套餐包,冻结之后的License套餐包不可再进行分配和使用;单击
图标修改License套餐包资源数;单击
图标删除已分配的套餐包。
冻结License套餐包、删除License套餐包都会导致相关设备下线,请谨慎操作。
- (可选)单击“停用策略”,配置此License套餐包的停用时间和最长欠费时长。
对于停用策略配置的停用时间和实际消耗License到期时间,以先到的为准。
- 单击“MSP License”页签,点击MSP管理员左侧的
- MSP登录iMaster NCE-Campus,将License分配给租户,详细配置过程请参见“分配License(全局订阅License+License可再分配)”。
后续处理
点击“统一过期时间”,可以将不同到期时间的资源项统一成同样的到期时间,方便管理。该操作不可逆。
该功能可以用来做资源做整合,然后平均发给有设备的资源。举例:有license资源项3种:AR100系列10台天,单价5元/台天,AR1200系类20台天,单价10元/台天,Indoor AP系列20台天,单价20元/台天。iMaster NCE-Campus中存在AR100系列设备5台,AR1200系列设备10台,其他设备没有。可以通过统一到期时间按钮,把资源进行整合:10*5 + 20*10 + 20*20 = 650元,所有设备使用一天的消耗为:5*5 + 10*10 = 125元,650/125 = 5天,剩余25元,那么两种系列的license资源到期时间均统一到5天后。剩余的25元,待下次计算时,加到整合的新资源中。
这个功能可以使资源分配更灵活,将欠费的资源通过资源整合变成正常使用状态。
管理用户帐号
系统管理员帐号管理
背景信息
缺省情况下,系统管理员具有所有权限。
为了保证系统的安全性,系统管理员可以创建多个子帐号,并通过角色为每个子帐号分配不同的权限,即分权。
前提条件
- 设置帐号策略。
通过帐号策略,可以合理设置帐号名的长度等与帐号登录相关的策略,提高iMaster NCE-Campus帐号的安全性。iMaster NCE-Campus默认已经设置了帐号策略,您可以根据具体情况进行修改。
在主菜单中选择“帐号策略”。
,单击 - 设置密码策略。
通过密码策略,可以合理设置iMaster NCE-Campus管理员密码的复杂度,更新周期和字符限制等策略,避免设置的管理员密码过于简单而容易被盗用。iMaster NCE-Campus默认已经设置了密码策略,可以根据具体情况进行修改。
在主菜单中选择“密码策略”。
,单击为提高安全性,建议启用iMaster NCE-Campus提供的所有密码安全策略。
如果需要PCI认证,帐号策略和密码策略请按照如下要求进行调整:
- 启用帐号停用策略,帐号连续未登录(天)设置为90天,如果帐号超过90天未登录,则停用此帐号。
- 帐号锁定策略,限定时间段长度(分钟)设置为30分钟,30分钟以内连续登录5次失败,则锁定此帐号,锁定时长设置为30分钟。
- 密码不能与历史密码重复次数(不能与最近几次历史密码重复)设置为4。
- 创建角色。
如果系统中已经存在的角色的功能权限不满足需求,可以先创建新的角色,然后再创建新的帐号。
在主菜单中选择“角色”页签。单击“创建”,选择功能权限后完成角色的创建。
,单击iMaster NCE-Campus为系统管理员预置如下角色。预置角色不可删除或修改。
- System Administrator:系统管理员角色,拥有云平台服务器、集群监控、集群告警和操作系统业务及相关配置功能。
- Operator:操作员角色,管理系统业务运行。
- Open Api Operator:开放接口操作员角色,拥有开放接口业务和相关配置的使用权限。
创建用户
- 在主菜单中选择 。
缺省情况下,iMaster NCE-Campus预置了“admin”帐户。
“admin”:系统管理员。当“admin”用户对帐号策略、密码策略和闲置超时时间策略调整时,“admin”用户的帐号策略也会随之调整。“admin”帐号不可修改、不可删除。当首次使用“admin”帐号登录iMaster NCE-Campus之后,根据系统提示修改初始密码。
您可以在《iMaster NCE-Campus缺省帐号与密码》(企业网、运营商)文档中获取各种缺省帐号与密码信息。获取该文档需要权限,如需升级权限,请查看网站帮助。
- 单击“创建”,在“创建用户”页面中填写参数。
为了保证安全,请勿将密码透漏给别人, 并且定期修改密码。
- 手动创建密码。
“密码创建模式”选择“手动创建”。创建帐号时直接配置密码,如果“首次登录修改密码”选择是,帐号首次登录iMaster NCE-Campus时,会提示用户先修改密码,密码修改成功后方可登录。
- 邮箱创建密码。
“密码创建模式”选择“邮箱创建”。完成帐号创建之后,系统会发送一个链接到用户邮箱,登录邮箱,点开链接配置帐号密码。
关键参数
参数说明
帐号
新建管理员的登录帐号。
用户类型
- 本地:本地用户只能从iMaster NCE-Campus界面登录。
- 三方系统接入:三方系统接入用户使用北向api接口“/controller/v2/tokens”登录。说明:
- 当用户类型为“三方系统接入”时,用户只能通过调用接口登录iMaster NCE-Campus。
- 当用户类型为“本地”时,用户只能通过登录页面登录iMaster NCE-Campus。
- 升级场景下,“本地”和“三方系统接入”两种类型的用户均修改为“全部”类型的用户。当用户类型为“全部”时,用户通过调用接口和登录页面均可登录iMaster NCE-Campus。
密码创建模式
密码创建模式可以选择手动创建和邮箱创建。
密码
新建管理员的初始登录密码。
说明:- 该参数仅在“用户类型”选择“本地”时显示。
- “密码创建模式”如果是“邮箱创建”,必须填写有效的邮箱地址,完成帐号创建之后,系统会发送一个链接到用户邮箱,登录邮箱,点开链接配置帐号密码。
- 通过邮箱创建密码,首次登录iMaster NCE-Campus时,用户无需修改密码。
确认密码
首次登录修改密码
首次使用该帐号登录时,是否强制修改密码。
手机
系统管理员电话,方便该系统管理员下的MSP能快速联系上本系统管理员。
可用于该帐号密码找回和消息推送等。请保证手机号的正确性。
邮箱
系统管理员邮箱,方便该系统管理员下的MSP能快速联系上本系统管理员。
可用于该帐号密码找回和消息推送等。请保证邮箱地址的正确性。
角色
从下拉列表中选取角色。
- 手动创建密码。
- 单击“下一步”。
- 进入选择“管理对象”页面,选择此管理员可以管理的MSP帐户,单击“下一步”。缺省情况下,“选择所属最大资源”关闭。
只有admin帐号创建子管理员帐号时有“选择所属最大资源”开关。
如果需要所创建的帐号创建工作组,请开启“选择所属最大资源”。
- 进入“访问控制”页面,单击“创建”,按需设置允许使用该帐号登录iMaster NCE-Campus的IP地址区间,单击“确定”。
添加IP地址区间以后,仅该区间中的IP地址可以使用该帐号登录iMaster NCE-Campus。否则视为所有IP地址都允许使用该帐号登录iMaster NCE-Campus。
使用该帐号登录iMaster NCE-Campus以后,在菜单中选择 ,在“访问控制”页面中维护这个IP地址区间。
- 单击“确定”。
后续处理
- 修改帐户信息、重置密码、停用/启用帐户。
- 在主菜单中选择 。
- 在“操作”列单击
图标,修改帐号信息;单击
图标重置密码,单击
图标停用帐户,如果账户已停用,单击
图标启用帐户。
- 删除帐户。
- 在主菜单中选择 。
- 选中帐户,单击“删除”。
- 移交工作组管理员帐号权限。
如果工作组管理员更换,可以通过上级管理员将其移交给其他管理员。工作组管理员帐号只能将权限移交给自己创建的管理员帐号,在执行移交之前,请确保工作组管理员已完成新帐号创建。
- 移交工作组管理员权限只能对当前用户所在工作组的一级子工作组用户进行操作,无法对二级及以上的工作组进行操作。
- 工作组管理员权限被移交之后,被移交的工作组管理员如果在线,则会被强制退出,且再无任何权限。
- 在主菜单中选择“用户”页签。 ,单击
- 单击“选择”按钮,选择子管理组,单击“确定”。
选择新帐号,单击“移交”,将此管理组管理员帐号移交给新帐号,移交后新帐号即拥有此管理组的管理员权限。
新帐号必须为旧工作组管理员帐号创建的子帐号。
如果
图标移到新帐号后边,则说明移交成功。
- 设置用户组。
在主菜单中选择“创建”,创建用户组。
,单击“用户组”页签,单击用户组用于对接第三方服务使用,例如对接AD FS、Net IQ、LADP服务器和AD服务器。
单击“下一步”,选择管理组管理对象。
仅具有系统管理员权限的用户可进行用户组设置。
- 个人设置。
通过个人设置,可提高iMaster NCE-Campus的访问安全性。该功能只对当前用户生效。
- 设置同时在线数。
- 在主菜单中选择 。
- 在“基本信息”页面中单击
图标,修改“最大同时在线数”,单击“应用”。0表示不限制。
- 修改密码。
- 在主菜单中选择 。
- 在“基本信息”页面中单击密码后边的
图标,在弹出窗口中设置新密码。
- 调整允许使用当前帐号登录到iMaster NCE-Campus的IP地址区间。
单击“访问控制”页签,在“访问控制”页面中设置IP地址区间(列表为空表示不限制),单击“创建”。
- 设置同时在线数。
- 设置闲置超时时间。
为了防止其他人员在管理员离开时进行非法操作,iMaster NCE-Campus提供管理员闲置超时设置功能。如果管理员在指定时间内不做任何操作,管理员将被自动注销。管理员自动注销后,管理员需重新登录iMaster NCE-Campus。
在主菜单中选择“闲置超时设置”,设置闲置时间,单击“确定”。
,单击 - 查看在线用户管理。
在主菜单中选择“在线用户”页签。
,单击 - 查看个人隐私声明
- 在主菜单中选择 。
- 在“基本信息”页面中,查看用户是否签署隐私声明。
- 如果“隐私声明签署”为“未签署”,表示该用户还未签署隐私声明。
- 如果“隐私声明签署”为“已签署”,表示该用户已签署隐私声明。
- 撤销个人隐私声明如果用户想撤销隐私声明签署,可单击“隐私声明签署”后的“撤销”,在弹出的“警告”提示框中单击“确定”。
撤销隐私声明会注销当前用户的会话,并清除该用户绑定的手机和邮箱,手机和邮箱被清除后,可能会影响用户下次登录或找回密码等功能,请谨慎操作。
配置系统管理员认证模式
系统管理员登录iMaster NCE-Campus时,可以采用三种方式对系统管理员帐号进行认证:
- 本地认证,缺省情况下,系统管理员登录iMaster NCE-Campus时采用本地认证格式。
- 使用LDAP服务器认证,需要和LADP服务器对接,详细配置过程请参见对接LDAP认证服务器。
在主菜单中选择
,配置认证模式。LDAP服务器上的帐号不能和本地帐号相同。
对接LDAP认证服务器
LDAP用户组内的成员可通过LDAP认证服务器登录iMaster NCE-Campus。
通用LDAP模式
获取LDAP证书
为了使LDAP服务器中的用户登录到iMaster NCE-Campus,需要配置iMaster NCE-Campus与LDAP服务器对接的参数。
前提条件
- 部署LDAP服务器时,需要保证LDAP服务器和iMaster NCE-Campus路由互通,可以正常通信。
如果LDAP服务器与iMaster NCE-Campus通过IPv6进行对接,则需要在LDAP服务器上手动配置与iMaster NCE-Campus业务面IP地址同网段的IPv6地址。
- 已安装LDAP服务器,并配置域名、创建用户组和用户。
新建用户的用户名不允许与iMaster NCE-Campus系统帐号同名且不能包含下列特殊字符“#%&'+|/();<=>?\”和空格,否则将导致新建用户无法被iMaster NCE-Campus识别,从而无法在iMaster NCE-Campus登录。
操作步骤
- 进入“<LDAP服务器安装目录>\OpenLDAP\secure\certs”目录下。
- 编辑“server.pem”文件,删除RSA PRIVATE KEY的内容,即删除从“-----BEGIN RSA PRIVATE KEY-----”到“-----END RSA PRIVATE KEY-----”的所有内容。
- 保存“server.pem”文件,得到LDAP证书“server.pem”。
配置iMaster NCE-Campus
配置iMaster NCE-Campus主要包括配置SSL连接证书、LDAP对接参数和创建用户组与用户组映射规则。
背景信息
用户要使用LDAP帐号登录iMaster NCE-Campus,需要配置iMaster NCE-Campus对接LDAP认证服务器。
前提条件
上面章节已获取的SSL证书。
数据准备
通过iMaster NCE-Campus证书管理工具导入的证书,必须满足如下要求:
- 证书名(包含后缀)的长度最大支持65个字符。
- 只支持X509 V3 Base64格式的证书,请不要使用DER二进制格式的证书。
- 证书必须使用安全性高于SHA256的签名哈希算法。
- 证书必须使用RSA长度大于2048的签名算法。
- 证书的有效期不能超过上限50年或低于下限90天。
- 证书的生效日期必须小于当前系统日期,否则会报证书尚未生效。
- 证书的截止日期必须大于当前系统日期,否则会报证书已过期。
- 证书文件大小应大于0 kB,小于50 kB 。
- 上传证书个数最大支持128个。
参数 |
数据示例 |
说明 |
|
---|---|---|---|
认证服务器配置 |
服务器IP地址类型 |
IPv4 |
LDAP服务器IP地址类型,IPv4或IPv6。 |
主认证服务器IP |
10.186.145.199 |
LDAP服务器IP地址,支持IPv6格式。 |
|
主认证服务器端口 |
636 |
LDAP默认636端口启用SSL协议。 |
|
用户DN前缀 |
uid= |
登录用户DN中用户名之前的字段。 |
|
用户DN后缀 |
ou=ab,ou=aaa_group,dc=AAA,dc=com |
登录用户DN中用户名之后的字段。 |
|
帐号 |
ldap_user |
LDAP服务器上已创建的用户。 |
|
密码 |
- |
LDAP服务器上已创建的用户的密码。 请自行规划密码。 |
|
创建用户组 |
组名 |
LDAPGroup1 |
用于映射LDAP服务器上的用户组。 |
角色 |
操作员,审计员 |
一个用户组可以选择多种权限。 |
|
创建用户组映射规则 |
规则名称 |
rule1 |
用户组映射规则的名称。 |
值 |
GLDAPTest |
LDAP服务器上创建的用户组名称。 |
|
用户组 |
LDAPGroup1 |
用于管理CloudCampus@AC-Campus中帐号的权限。 |
操作步骤
- 导入LDAP服务器证书。
- 使用系统管理员帐号登录iMaster NCE-Campus。
- 在主菜单中选择 。
- 在左侧导航树中选择“服务证书管理”,在“服务列表”页面,单击“AuthService-LDAP”。
- 单击“信任证书”页签,单击“导入”,填写证书信息,选择证书,单击“提交”,将LADP服务器证书上传到iMaster NCE-Campus。
- 创建用户组,用来关联LDAP服务器的用户组。
- 在主菜单中选择。
- 选择“用户组”页签,单击“创建”。
- 填写用户组信息,例如“用户组”为“LDAPGroup1”,“角色”为“System Administrator”。
- 单击“下一步”,在“管理对象”页面中选择管理对象。在“全部”列表中选择一个或者多个MSP管理员,单击
将选中的MSP管理员添加到“已选”列表中。
- 单击“确定”,完成创建。
- 在主菜单中选择。
- 认证方式选择“LDAP认证”,服务器模式选择“通用LDAP”,配置iMaster NCE-Campus与LDAP服务器对接的参数。
LDAP服务器认证可选择SSL加密或不加密,不加密存在安全风险,所以建议使用SSL加密。
启用SSL加密方式方法:打开“启用SSL”,选择证书管理策略。
- 创建用户组映射规则,使LDAP服务器中的用户映射到iMaster NCE-Campus相应的用户组中。
- 展开“高级设置”,打开“自定义用户组映射规则”,单击“创建”。
- 填写映射规则,把LDAP服务器上用户组“GLDAPTest”的所有用户信息映射到iMaster NCE-Campus的用户组LDAPGroup1中,且这些用户将具有和LDAPGroup1相同的权限,即操作员和审计员权限。
- 单击“确定”。
- 单击“测试”,输入“帐号”和“密码”,单击“测试”。
- 如果界面返回测试成功,请关闭“测试”窗口。
- 如果界面返回测试失败,请根据提示进行相应处理。
- 单击“应用”,使配置生效,页面提示“保存成功”。
开启LDAP认证后,管理员用户在本地认证,三方系统接入用户和远端用户在LDAP服务器认证。
本地用户无法登录控制器。
验证结果
注销当前admin帐号,使用LDAP用户组“GLDAPTest”的用户帐号和密码重新登录iMaster NCE-Campus,如果登录成功则说明对接成功,否则对接失败。
查看LDAP用户组“GLDAPTest”的成员帐号的方法:使用LDAP Admin连接安装LDAP的服务器。右键单击“GLDAPTest”,右键单击“Properties”。
参数解释
参数名称 |
说明 |
---|---|
认证方式 |
选择LDAP认证。 |
服务器IP地址类型 |
LDAP服务器IP地址类型。
|
主认证服务器IP |
LDAP服务器IP地址。 |
主认证服务器端口 |
LDAP默认636端口启用SSL协议,389端口不启用SSL协议。 |
上报服务器异常告警 |
LADP服务器出现异常时是否上报告警:
|
启用SSL |
与LDAP服务器对接时,是否开启SSL协议。缺省为开启状态。 说明:
|
模式 |
选择通用LDAP。 |
用户DN前缀 |
例如:cn=。 |
用户DN后缀 |
例如:dc=com。 |
用户根DN |
查询用户使用的baseDN。 |
用户对象类名 |
对应LDAP服务器Schema中用户类名的名称。 |
用户唯一标识属性 |
用以标识用户名的属性名称。 |
用户国家码属性 |
用以标识用户手机国家码的属性名称。 |
用户手机号属性 |
用以标识手机号的属性名称。 |
用户手机号格式 |
用以标识手机号的格式,默认为无国家码的手机号。 |
用户所属组属性 |
用以标识用户所属组的属性名称。 |
用户组根DN |
查询用户组使用的baseDN。 |
用户组对象类名 |
对应LDAP服务器Schema中用户组类名的名称。 |
用户组唯一标识属性 |
用以标识用户组名的属性名称。 |
用户组成员属性 |
用以标识用户组成员的属性名称。 |
用户所属组分隔符 |
远端用户所属组名称之间的分隔符号。 |
开启逃生功能 |
开启逃生功能后,LDAP用户成功登录的帐号和密码会保存到本地服务器,当LDAP认证服务器故障时,则LDAP用户将通过本地认证后登录iMaster NCE-Campus。 |
参数名称 |
说明 |
---|---|
自定义用户组映射规则 |
将LDAP用户组映射到iMaster NCE-Campus中的一个或多个用户组。 |
规则名称 |
用户组映射规则的名称。 |
描述 |
对该映射规则的描述。 |
用户组 |
管理映射到LDAP服务器的用户组。 |
值 |
LDAP服务器中用户组的名称。 |
Windows AD模式
配置iMaster NCE-Campus
配置iMaster NCE-Campus主要包括配置SSL连接证书、AD对接参数、创建用户组与用户组映射规则。
背景信息
用户要使用AD帐号登录iMaster NCE-Campus,需要配置iMaster NCE-Campus对接AD认证服务器。
前提条件
上面章节已经制作完成或申请到的SSL证书。
数据准备
通过iMaster NCE-Campus证书管理工具导入的证书,必须满足如下要求:
- 证书名(包含后缀)的长度最大支持65个字符。
- 只支持X509 V3 Base64格式的证书,请不要使用DER二进制格式的证书。
- 证书必须使用安全性高于SHA256的签名哈希算法。
- 证书必须使用RSA长度大于2048的签名算法。
- 证书的有效期不能超过上限50年或低于下限90天。
- 证书的生效日期必须小于当前系统日期,否则会报证书尚未生效。
- 证书的截止日期必须大于当前系统日期,否则会报证书已过期。
- 证书文件大小应大于0 kB,小于50 kB 。
- 上传证书个数最大支持128个。
参数 |
数据示例 |
说明 |
|
---|---|---|---|
认证服务器配置 |
服务器IP地址类型 |
IPv4 |
AD服务器IP地址类型,IPv4或IPv6。 |
主认证服务器IP |
192.168.4.107 |
AD服务器IP地址,支持IPv6格式。 |
|
主认证服务器端口 |
636 |
AD默认636端口启用SSL协议。 |
|
AD 域名 |
Huawei.com |
配置AD服务器时的域名。 |
|
用户根DN |
dc=HUAWEI,dc=com |
用户从AD域同步控制器数据的根DN。 |
|
帐号 |
ad_user |
AD服务器上已创建的用户。 |
|
密码 |
- |
AD服务器上已创建的用户的密码。 请自行规划密码。 |
|
创建用户组 |
组名 |
ADGroup1 |
用于映射AD服务器上的用户组。 |
角色 |
操作员,审计员 |
一个用户组可以选择多种权限。 |
|
创建用户组映射规则 |
规则名称 |
rule1 |
用户组映射规则的名称。 |
值 |
GADTest |
AD服务器上创建的用户组名称。 |
|
用户组 |
ADGroup1 |
用于管理CloudCampus@AC-Campus中帐号的权限。 |
操作步骤
- 导入AD服务器证书。
- 使用系统管理员帐号登录iMaster NCE-Campus。
- 在主菜单中选择 。
- 在左侧导航树中选择“服务证书管理”,在“服务列表”页面,单击“AuthService-LDAP”。
- 单击“信任证书”页签,单击“导入”,填写证书信息,选择证书,单击“提交”,将AD服务器证书上传到iMaster NCE-Campus。
- 创建用来关联AD服务器的用户组。
- 在主菜单中选择。
- 选择“用户组”页签,单击“创建”。
- 填写用户组信息,例如“用户组”为“ADGroup1”,“角色”为“System Administrator”。
- 单击“下一步”,在“管理对象”页面中选择管理对象。在“全部”列表中选择一个或者多个MSP管理员,单击
将选中的MSP管理员添加到“已选”列表中。
- 单击“确定”,完成创建。
- 在主菜单中选择。
- 认证方式选择“LDAP认证”,服务器模式选择“Windows AD”,配置iMaster NCE-Campus与AD服务器对接的参数。
AD服务器认证可选择SSL加密或不加密,不加密存在安全风险,所以建议使用SSL加密。
启用SSL加密方式方法:打开“启用SSL”,选择证书管理策略。
- 创建用户组映射规则,使AD服务器中的用户组映射到iMaster NCE-Campus相应的用户组中。
- 展开“高级设置”,打开“自定义用户组映射规则”,单击“创建”。
- 填写映射规则,把AD服务器上用户组“GADTest”的所有用户信息映射到iMaster NCE-Campus的用户组ADGroup1中,且这些用户将具有和ADGroup1相同的权限,即操作员和审计员权限。
- 单击“确定”。
- 单击“测试”,输入“帐号”和“密码”,单击“测试”。
- 如果界面返回测试成功,请关闭“测试”窗口。
- 如果界面返回测试失败,请根据提示进行相应处理。
- 单击“应用”,使配置生效,页面提示“保存成功”。
验证结果
注销当前admin帐号,使用AD用户组“GADTest”的用户帐号和密码重新登录iMaster NCE-Campus,如果登录成功则说明对接成功,否则对接失败。
查看AD用户组“GADTest”的成员帐号的方法:在安装AD的服务器桌面上选择“属性”和“成员”。
。右键单击GADTest,依次单击参数解释
参数名称 |
说明 |
---|---|
认证方式 |
选择LDAP认证。 |
服务器IP地址类型 |
AD服务器IP地址类型。
|
主认证服务器IP |
AD服务器IP地址。 |
主认证服务器端口 |
AD默认636端口启用SSL协议,389端口不启用SSL协议。 |
上报服务器异常告警 |
LADP服务器出现异常时是否上报告警:
|
启用SSL |
与LDAP服务器对接时,是否开启SSL协议。缺省为开启状态。 说明:
|
模式 |
选择Windows AD。 |
AD域名 |
配置AD服务器时的域名。 |
用户根DN |
查询用户使用的baseDN。 |
用户对象类名 |
对应LDAP服务器Schema中用户类名的名称。 |
用户唯一标识属性 |
用以标识用户名的属性名称。 |
用户国家码属性 |
用以标识用户手机国家码的属性名称。 |
用户手机号属性 |
用以标识手机号的属性名称。 |
用户手机号格式 |
用以标识手机号的格式,默认为无国家码的手机号。 |
用户所属组属性 |
用以标识用户所属组的属性名称。 |
用户组根DN |
查询用户组使用的baseDN。 |
用户组对象类名 |
对应LDAP服务器Schema中用户组类名的名称。 |
用户组唯一标识属性 |
用以标识用户组名的属性名称。 |
用户组成员属性 |
用以标识用户组成员的属性名称。 |
用户所属组分隔符 |
远端用户所属组名称之间的分隔符号。 |
开启逃生功能 |
开启逃生功能后,LDAP用户成功登录的帐号和密码会保存到本地服务器,当LDAP认证服务器故障时,则LDAP用户将通过本地认证后登录iMaster NCE-Campus。 |
参数名称 |
说明 |
---|---|
自定义用户组映射规则 |
将LDAP用户组映射到iMaster NCE-Campus中的一个或多个用户组。 |
规则名称 |
用户组映射规则的名称。 |
描述 |
对该映射规则的描述。 |
用户组 |
管理映射到AD服务器的用户组。 |
值 |
AD服务器中用户组的名称。 |
配置工作组
背景信息
管理员创建的子帐号和角色数据未做隔离,存在横向越权的问题,存在很大的安全隐患。
例如:默认的根管理员帐号具有最高权限,分别创建了帐号A和帐号B,分别分配给自己的下属部门或者合作公司,如果帐号A和帐号B具有帐号管理、角色管理权限,帐号A和帐号B可以互相修改、删除对方的帐号和角色信息。
工作组可以解决不同用户创建的帐号、角色、用户组数据相互可见而造成的横向越权问题。工作组是一个树形结构,提供一个有层次的权限平面,由上层工作组为下层工作组划分权限范围。在本层工作组内,用户可维护自己的帐号、角色,以及下层工作组。在平行工作组之间,不同帐号权限隔离,数据互不可见。
如果默认的根管理员不希望子帐号之间的横向越权,可以使用工作组管理员代替普通子帐号分配给下属部门或者分公司。
- 最多只能创建5个层级关系的工作组。
- 只能由父工作组的系统管理员创建子工作组。
- 用户只能设置当前工作组的“帐号策略”、“密码策略”、“闲置超时设置”参数,不能对所在工作组的子工作组设置这些参数。
操作步骤
- 使用系统管理员帐号登录iMaster NCE-Campus,在主菜单中选择 ,单击“创建”,填写工作组信息,单击“下一步”。表4-23 基本信息
关键参数
参数说明
工作组名称
工作组名称应能标识出工作组的用途。
用户数量
工作组内的所有用户数量,包含子工作组的用户数量。
工作组数量
工作组内能够创建的子工作组的数量。
描述
工作组的描述信息。
角色
工作组管理员角色。
- 工作组默认支持的角色包括System Administrator、Operator和Open Api Operator。各角色的操作权限如下:
- System Administrator:系统管理员角色,拥有云平台服务器、集群监控、集群告警和操作系统业务及相关配置功能。
- Operator:操作员角色,管理系统业务运行。
- Open Api Operator:开放接口操作员角色,拥有开放接口业务和相关配置的使用权限。
- 新建工作组需要使用管理员帐号创建角色,否则新建工作组创建子工作组的时候无法选择到“角色”。
- 工作组默认支持的角色包括System Administrator、Operator和Open Api Operator。各角色的操作权限如下:
- 配置工作组管理员信息,单击“下一步”。
为了保证安全,请勿将密码透漏给别人, 并且定期修改密码。
- 手动创建密码。
“密码创建模式”选择“手动创建”。创建帐号时直接配置密码。
- 邮箱创建密码。
“密码创建模式”选择“邮箱创建”。完成帐号创建之后,系统会发送一个链接到用户邮箱,登录邮箱,点开链接配置帐号密码。
- 手动创建密码。
- 选择管理对象,即选择此工作组可以管理的MSP,单击“确定”。
- 使用工作组管理员帐号登录iMaster NCE-Campus。
后续处理
- 修改工作组信息。
- 在主菜单中选择 。
- 在“操作”列单击
图标,修改工作组信息。
只能修改当前用户的一级子工作组,无法修改当前用户所在的工作组和二级及以上的工作组。
- 删除工作组。
- 在主菜单中选择 。
- 选中工作组,单击“删除”。
- 只能删除子工作组,无法删除当前用户所在的工作组。
- 删除工作组会把子工作组下的所有层级的子工作组、用户、角色、用户组等信息全部删除。
- 删除工作组是高危操作,请谨慎执行。
- 移交工作组管理员帐号权限。
如果工作组管理员更换,可以通过上级管理员将其移交给其他管理员。工作组管理员帐号只能将权限移交给自己创建的管理员帐号,在执行移交之前,请确保工作组管理员已完成新帐号创建。
- 移交工作组管理员权限只能对当前用户所在工作组的一级子工作组用户进行操作,无法对二级及以上的工作组进行操作。
- 工作组管理员权限被移交之后,被移交的工作组管理员如果在线,则会被强制退出,且再无任何权限。
- 在主菜单中选择“用户”页签。 ,单击
- 单击“选择”按钮,选择子管理组,单击“确定”。
选择新帐号,单击“移交”,将此管理组管理员帐号移交给新帐号,移交后新帐号即拥有此管理组的管理员权限。
新帐号必须为旧工作组管理员帐号创建的子帐号。
如果
图标移到新帐号后边,则说明移交成功。
隐私声明管理
背景信息
系统管理员创建MSP管理员时,会收集用户的邮箱和手机等信息,告知用户已经履行通知义务,并得到了用户的授权需求。
系统管理员可以根据需要创建隐私声明、删除隐私声明、修改隐私声明、查询隐私声明列表及内容和发布隐私声明,以实现对隐私声明进行线上管理。
缺省情况下,iMaster NCE-Campus开启隐私声明管理功能,如果不需要使用隐私声明管理,可以通过管理面关闭隐私声明管理功能,关闭之后,此功能不可用。请参考以下步骤关闭隐私声明管理功能。
- 登录管理面。
- 在主菜单中选择“确定”。 ,选择 。将supportSignPrivacystatement(supportSignPrivacystatement, use 'ON', or 'OFF')设置为OFF,单击
- 单击查
看任务列表,等待任务执行成功。
前提条件
管理员已具有创建、发布、修改和删除隐私声明的权限。
操作步骤
- 在主菜单中选择 。
- 单击“创建”在“创建隐私声明”窗口,填写隐私声明的名称、版本号和内容。
相同名称的隐私声明,其版本号必须大于已发布隐私声明的版本号。
- 单击“确定”,完成隐私声明创建。
- 单击目标隐私声明“操作”列的
,在弹出的“警告”窗口中,单击“确定”,发布隐私声明最新版本。
隐私声明分为草稿和发布两种状态,处于发布状态的隐私声明无法再次发布。
相关操作
相关操作 |
操作方法 |
---|---|
查询隐私申明内容 |
单击目标隐私声明“操作”列的 |
修改隐私声明 |
单击目标隐私声明“操作”列的 说明:
隐私声明分为草稿和发布两种状态,已发布的隐私声明无法修改。如果当前已发布的隐私声明需要修改内容,只可通过创建同名且高版本的隐私声明实现。 |
删除隐私声明 |
|
后续操作
- 签署了隐私声明的MSP,在登录时需根据界面提示签署隐私声明,否则无法登录iMaster NCE-Campus。
- 设置隐私声明的状态为“发布”后,则已使用该同名隐私声明的MSP,其隐私声明版本将被修改为当前发布的最新版本,且相关MSP重新登录iMaster NCE-Campus时,需重新签署该最新发布的隐私声明。
创建MSP及MSP管理员
背景信息
系统管理员不能直接向租户提供服务,必须由MSP(Managed Services Provider)提供服务,所以必须先创建MSP和MSP管理员。MSP作为管理服务提供商,负责面向租户提供云化设备和云网络服务,当租户向MSP申请代维服务后,MSP可通过iMaster NCE-Campus对租户网络进行设备状态查询和维护。
前置任务
操作步骤
- 系统管理员登录iMaster NCE-Campus。
- 进入MSP管理菜单。
选择
。 - 单击“创建”。
- 在“MSP信息”中,配置MSP信息,如果认证方式选择“帐号/密码+短信验证码”,请填写用于接收短信验证码的服务电话。隐私声明需要提前创建,详细操作过程请参见隐私声明管理。设置了隐私声明MSP管理员登录iMaster NCE-Campus时,需根据界面提示签署隐私声明,否则无法登录iMaster NCE-Campus。
如果配置“帐号/密码+短信验证码”认证,短信验证码有以下要求:
- 验证码的有效时间为5分钟,超过5分钟,则需要重新获取验证码。
- 1分钟内不能多次获取验证码,1分钟后用户可以再次点击验证码按钮重新发送验证码短信,之前的验证码自动失效。
- 连续获取5次验证码,获取功能被锁定10分钟。
- 连续输错3次验证码,本次验证码作废,需要重新获取。
系统管理员第一次登录iMaster NCE-Campus时,License模式选择“租户订阅”,“支持License拆分”功能才会生效。
如果需要MSP管理员统一管理并分配租户License,请开启“支持License拆分”,然后由MSP管理登录后激活License并分配给租户,租户无需单独激活License。如果由租户单独激活License,请关闭“支持License拆分”,然后由租户登录后自行激活License。
- 单击“下一步”。
- 在“管理员信息”中,配置管理员信息。
为了保证安全,请勿将密码透漏给别人, 并且定期修改密码。
- 手动创建密码。
“密码创建模式”选择“手动创建”。创建帐号时直接配置密码,帐号首次登录iMaster NCE-Campus时,会提示用户先修改密码,密码修改成功后方可登录。
- 邮箱创建密码。
“密码创建模式”选择“邮箱创建”。完成帐号创建之后,系统会发送一个链接到用户邮箱,登录邮箱,点开链接配置帐号密码。
- 手动创建密码。
- 单击“完成”。
后续处理
操作 |
操作步骤 |
---|---|
修改MSP管理员信息 |
单击操作列的 |
删除MSP管理员 |
单击操作列的 说明:
如果MSP管理员下面有租户,则无法删除MSP管理员帐户。如需删除MSP帐户,请先删除其下面的租户帐户信息。 |
查看MSP管理员隐私声明签署信息 |
单击操作列的 |
参数说明
参数名称 |
参数说明 |
|
---|---|---|
MSP信息 |
MSP名称 |
MSP的名称。 |
管理员帐号数量 |
该MSP所能拥有的MSP管理员的数量。 |
|
工作组数量 |
该MSP所能拥有的工作组的数量。 |
|
邮政编码 |
MSP管理员邮政编码,方便该MSP下的租户联系MSP。 |
|
地址 |
MSP管理员邮政地址,方便该MSP下的租户联系MSP。 |
|
服务邮箱 |
MSP管理员邮箱,方便该MSP下的租户能快速联系上本MSP。请保证邮箱地址的正确性。 |
|
服务电话 |
MSP管理员电话,方便该MSP下的租户能快速联系上本MSP,并可以进行帐号/密码+短信验证码验证。请保证电话的正确性。 |
|
登录认证方式 |
选择MSP登录时的验证方式: 帐号/密码:MSP登录时只需要输入帐号/密码,帐号/密码验证通过之后,即可登录成功。 帐号/密码+短信验证码:MSP登录时,输入帐号/密码验证通过之后,会进入短信验证页面,短信验证通过之后,方可登录成功。 |
|
隐私声明 |
系统管理员创建MSP管理员时,如果需要填写用户邮箱、手机等信息,通过创建隐私声明,告知用户其已经履行通知义务,并得到了用户的授权,详细操作过程请参见隐私声明管理。 |
|
管理员信息 |
帐号 |
MSP管理员的帐号。MSP登录iMaster NCE-Campus时使用的帐号,帐号必须为邮箱格式,例如:xxx@xxx.com。建议向MSP索取,或者先申请一个可用的邮箱,后续给MSP管理员使用。 |
密码创建模式 |
密码创建模式可以选择手动创建和邮箱创建。 |
|
密码 |
MSP管理员登录iMaster NCE-Campus的初始密码。首次登录iMaster NCE-Campus时使用的密码。第一次登录iMaster NCE-Campus时,不许修改初始密码。 缺省情况下,密码长度范围为10~128字符。不能包含帐号名称或者帐号名称倒序的字符,必须包含大小写字母、数字和特殊字符,同一字符最多连续出现两次。 |
|
确认密码 |
重新输入密码确认,避免密码输入错误而遗忘,必须和上述密码完全一致。 |
|
邮箱 |
可用于该帐号密码找回和消息推送等。请保证邮箱地址的正确性。 |
|
手机 |
可用于该帐号双因素认证。 说明:
认证模式选择“帐号/密码+短信验证码”,界面才会出现填写手机号码。 |
|
区域码 |
MSP管理员所属的国家或者地区。 |
租户迁移
背景信息
由于业务需求,可以将某MSP管理员下面的租户和租户业务转移给其他MSP管理员进行管理。
租户迁移涉及到租户网络的安全,必须得到租户的确认和许可。
由开启了“License拆分”功能的MSP管理员创建的租户不可迁移。
操作步骤
- 在主菜单中选择 。
- 选择MSP和需要转移的租户管理员帐号,选择新的MSP管理员,单击“应用”。
- 在弹出的高危提示页面中,选择“已确定”,单击“确定”。
- 查看帐户是否迁移成功。
使用新的MSP管理员登录iMaster NCE-Campus,进入 页面,可以查看到新帐户信息。
修改用户信息
修改用户密码和访问控制
iMaster NCE-Campus提供用户帐号的密码修改和访问控制功能。用户第一次登录控制器后,需要修改缺省密码以确保控制器的安全性。定期修改密码,可防止系统密码被恶意盗取,保障系统不会被非法入侵。
密码长期使用会增加被盗窃和破解的风险,而且使用的时间越长,被盗窃和破解的风险越高。定期修改密码可以有效防范这种情况的发生,因此强烈建议您定期修改密码,并保管好新密码。
前提条件
已登录控制器的WebUI页面。
操作步骤
- 修改缺省密码
当第一次登录控制器的WebUI页面时,会自动进入修改缺省密码的页面。
- 在“修改密码”页面中,设置“旧密码”、“新密码”和“确认新密码”。
- 单击“应用”。
- 修改密码。
- 在主菜单中选择 。
- 在“基本信息”页面中单击密码后边的
图标,在弹出窗口中设置新密码。
- 单击“确定”。
- 配置访问控制
- 在主菜单中选择“访问控制”页签。 ,单击
- 在“访问控制”区域,单击“创建”,配置可登录的IP地址段,只有地址段内的IP地址才能访问。
- 单击“确定”。
设置并验证用户邮箱
前提条件
系统管理员已正确配置邮件服务器,详细配置过程参见配置邮件服务器。
操作步骤
- 在主菜单中选择 。
- 配置并验证邮箱。
- 如果创建帐号时未配置邮箱,可以为本帐号配置邮箱。单击“邮箱”后边的图标
,在弹出窗口中设置用户邮箱,单击“获取验证码”。
- 如果创建帐号时已配置邮箱,需要对邮箱进行验证,验证通过方可使用。单击“邮箱”后边的图标“验证”,在弹出窗口中设置用户邮箱,点击“获取验证码”。
- 验证码生效时长为10分钟,如果超过10分钟,请重新获取验证码。
- 为了保证帐号安全,请勿向任何人透漏验证码。
- 如果创建帐号时未配置邮箱,可以为本帐号配置邮箱。单击“邮箱”后边的图标
- 登录邮箱,查看验证码,设置“邮箱验证码”,单击“确定”。
设置用户双因素认证手机号和短信认证功能
双因素身份认证是一个安全性检验的过程,用户在登录帐户之前必须提供双重身份证明。既能提高安全性,又能阻止在线攻击,因为即便密码被盗或泄露,2FA仍能够确保攻击者无法访问帐户。此外,登录通知也可以警告用户,有人试图对其帐户进行未经授权的访问。iMaster NCE-Campus支持的双因素身份认证是在使用用户名密码认证登录的基础上加上短信认证。
背景信息
- 设置手机号码:用户在登录iMaster NCE-Campus后,可以绑定手机号码。用户输入手机号码后,iMaster NCE-Campus会先检验手机号码格式是否符合要求(1到20位,全数字),再检查该手机号码是否允许帐号绑定,只有未绑定的手机号码才允许帐号绑定。如果该手机号码满足如上两个要求,则用户可申请验证码。手机号码设置后支持修改。
- 开启登录时短信验证:用户在设置手机号码后,可以选择开启登录时短信验证,可完成登录时双因素身份认证。开启登录时短信验证的前提是已经设置手机号码。
用户单击获取短信验证码后,可能由于网络信号或手机原因,短信未接收到,用户可在一分钟后重新获取验证码。一个验证码的有效时间为五分钟。如果用户在验证码失效前申请下一个验证码,连续申请超过5个且均未验证成功,该功能将锁定十分钟。
前提条件
系统管理员已正确配置短信服务器,详细配置过程参见配置短信服务器。
操作步骤
- 在主菜单中选择 。
- 单击“手机”后边的
图标。在弹出窗口中,按界面提示完成手机验证,将当前帐号绑定到该手机号码。
- 单击“登录时短信验证”的“修改”按钮。在弹出窗口中开启“登录时短信验证”功能,并完成短信验证码验证。
租户设备管理
管理设备白名单
背景信息
通过设备白名单功能,可以通过ESN白名单限制允许在iMaster NCE-Campus上注册上线的设备。
开启该功能后,不在白名单中的ESN将被视为非法设备。
- 租户管理员在添加设备时,只能添加白名单中的ESN;
- 对于在开启白名单功能之前已添加到iMaster NCE-Campus的非法设备,无法再次上线。
操作步骤
- 选择 。
- 开启“启用设备白名单”。
- 在设备白名单中添加设备ESN。
- 批量导入
单击“导入”,在弹出窗口中下载并填写Excel模板,按界面提示导入。
- 逐条添加
单击“创建”,在弹出窗口中单击“增加”,逐条添加设备ESN。
- 批量导入
单击“导出”,可以将当前环境中存在的所有非法设备导出为csv文件。
查看和导出设备信息
背景信息
系统管理员能够查看和维护所有租户所拥有的设备信息。
操作步骤
- 进入租户设备管理页面。在主菜单中选择 。
- 按条件筛选,以列表形式查看设备的基本信息,按需对租户设备进行删除和导出操作。
- 在操作列单击
,设置页面显示内容。
- 导出设备信息并下载到本地。
- 导出指定设备信息:选择指定设备,单击“导出”按钮,则将选中的设备信息导出。
- 导出所有设备信息:不选择任何设备,单击“导出”按钮,则会将所有设备信息导出。
- 导出指定设备信息:选择指定设备,单击“导出”按钮,则将选中的设备信息导出。
清除设备ESN并删除设备
背景信息
如果租户管理员发现自己的设备被别人占用,无法添加设备,并且无法删除设备,可以联系系统管理员清除设备ESN。清除设备ESN之后,可以重新添加设备。
前提条件
系统管理员清除设备ESN或者删除设备时,系统会以邮件的方式通知当前使用设备的租户管理员。
需要完成以下配置,方可保证邮件发送成功。
- 系统管理员已正确配置邮件服务器,具体请参见配置邮件服务器。
- 创建租户管理员时,必须填写租户的邮箱,邮件默认发送租户管理员邮箱。
操作步骤
- 进入租户设备管理页面。在主菜单中选择 。
- 选择设备,单击“清除ESN”。
在弹出窗口中选择“已确定”,单击“确定”。
清除设备的ESN之后,云AP和非堆叠交换机会恢复出厂设置,并和iMaster NCE-Campus断开连接;对于其他设备,直接断开和iMaster NCE-Campus的连接。同时系统会以邮件方式通知正在使用设备的租户管理员。
- 选择设备,单击“删除设备”。
如果设备已加入Fabric,则无法删除设备。
在弹出的窗口中选择“已确定”,单击“确定”。
设备删除成功后,此设备在系统界面不可见,同时系统会以邮件方式通知正在使用设备的租户管理员。
系统设置
查看系统信息
背景信息
iMaster NCE-Campus支持WebUI界面查看或设置系统信息,便于用户快速了解iMaster NCE-Campus的基本信息。
通过WebUI界面快速了解iMaster NCE-Campus的基本配置、实体信息、系统信息和iMaster NCE-Campus所在服务器的操作系统信息。
操作步骤
- 查看或修改iMaster NCE-Campus的基本配置
- 在主菜单中选择 。
- 在页面的“基本配置”模块,用户可以查看iMaster NCE-Campus的基本配置信息。
- 单击右上角的
,用户可以修改iMaster NCE-Campus的基本配置信息。
- 修改完成后,单击“应用”。
- 查看iMaster NCE-Campus的实体信息
- 在主菜单中选择 。
- 在页面的“实体信息”模块,用户可以查看iMaster NCE-Campus的实体信息。
- 查看iMaster NCE-Campus的系统信息
- 在主菜单中选择 。
- 在页面的“系统信息”模块,用户可以查看iMaster NCE-Campus的系统信息。
- 查看iMaster NCE-Campus所在服务器的操作系统信息
- 在主菜单中选择 。
- 在页面的“操作系统信息”模块,用户可以查看iMaster NCE-Campus所在服务器的操作系统信息。
参数说明
参数名称 |
说明 |
---|---|
主机名 |
设置iMaster NCE-Campus的主机名称。 |
用户标识 |
设置iMaster NCE-Campus的用户标识信息,作为助记符使用。 |
地址 |
设置iMaster NCE-Campus的位置信息。 |
联系方式 |
设置iMaster NCE-Campus的厂商信息。 |
参数名称 |
说明 |
---|---|
产品名称 |
显示iMaster NCE-Campus的产品名称。 |
产品版本 |
显示iMaster NCE-Campus的产品版本信息。 |
参数名称 |
说明 |
---|---|
系统OID |
显示iMaster NCE-Campus的系统OID。 |
在线时间 |
显示iMaster NCE-Campus启动后的持续时间。 |
系统描述 |
显示iMaster NCE-Campus的版本信息和产权信息等。 |
厂商名 |
显示iMaster NCE-Campus的厂商名称。 |
参数名称 |
说明 |
---|---|
操作系统版本 |
显示iMaster NCE-Campus所在服务器的操作系统名称和版本。 |
内核发行号 |
显示所在服务器的操作系统内核发行号。 |
内核版本 |
显示所在服务器的操作系统内核版本。 |
芯片类型 |
显示所在服务器的芯片类型。 |
设置系统公告
前提条件
- iMaster NCE-Campus状态正常。
- 如需要发送通知邮件,需要保证邮件服务器状态正常。
背景信息
控制器支持配置升级维护公告,可以在登录界面或者登录后的页面查看公告信息,或者以邮件方式将公告的内容通知所有的管理员,包括系统管理员、MSP管理员、租户管理员。
- 系统管理员可以重复发布公告。当修改已有公告后,旧公告会被替换掉。
- 如果打开邮件通知开关,每次发布公告后系统只邮件通知一次。
操作步骤
- 在主菜单中选择 。
- 设置系统公告的时间段、公告的内容,以及邮件通知相关的参数。
- 单击“应用”,使系统公告的设置生效。
设置生效后,刷新页面或者重新登录,单击页面右侧的
图标,可以查看到系统公告的详细信息。
或者退出登录,在登录界面也可以查看系统公告详细信息。
配置iMaster NCE-Campus更新日志
背景信息
配置iMaster NCE-Campus每个版本更新日志,用户能够及时了解本版本新增的功能,以确定是否使用新功能。
操作步骤
- 在主菜单中选择 。
- 单击“创建”,填写版本号和新特性描述信息,单击“确定”。
查看每个版本新特性介绍,并可以对新特性进行修改和删除操作。
- 使用MSP管理员或租户管理员登录iMaster NCE-Campus, 单击页面右侧的
图标,单击“云平台更新日志”,可以查看iMaster NCE-Campus新功能更新日志。
推送iMaster NCE-Campus新功能
背景信息
配置iMaster NCE-Campus每个版本新功能推送,用户能够及时了解本版本新增的功能,以确定是否使用新功能。
操作步骤
- 在主菜单中选择 。
- 单击“新功能推送”页签,单击“创建”,填写标题、推送图片、功能介绍和推送时间。
等到了推送起始时间,退出登录,在登录界面也可以查看新功能推送信息。
SSO配置
背景信息
单点登录SSO(Single Sign On)就是在一个多系统共存的环境下,用户在一处登录后,就不用在其他系统中登录,也就是用户的一次登录能得到其他所有系统的信任。
iMaster NCE-Campus集成了单点登录系统的验证功能,可以作为单点登录系统的服务端(SSO Server)使用。可以通过AD FS或者NetIQ单点登录iMaster NCE-Campus。
通过iMaster NCE-Campus登录第三方系统时,需配置SSO服务器端配置接入方的信任地址,用于校验接入方地址,校验通过后,iMaster NCE-Campus方可登录第三方系统。
操作步骤
- 在主菜单中选择 。
- 进入SSO配置页面,单击“创建”,配置SAML协议和元数据。
配置iMaster NCE-Campus与AD FS或NetIQ对接,实现AD FS或NetIQ作为SSO认证服务器的单点登录功能,即通过登录AD FS或NetIQ直接登录iMaster NCE-Campus。详细操作过程请参见对接AD FS和对接Net IQ。
- 单击“SSO服务器端配置”页签,单击“创建”,配置SSO服务器端接入信任地址。
通过iMaster NCE-Campus登录第三方系统时,需配置SSO服务器端配置接入方的信任地址,用于校验接入方地址,校验通过后,iMaster NCE-Campus方可登录第三方系统。最大可创建256个信任地址。当前可以通过iMaster NCE-Campus登录iMaster NCE-CampusInsight,详细操作过程请参见对接iMaster NCE-CampusInsight。
- 进入SSO配置页面,单击“创建”,配置SAML协议和元数据。
告警管理
配置告警/事件
用户可通过设置告警/事件规则,制定符合自身需求的告警/事件监控策略,提升故障解决效率。
配置屏蔽规则
对于上报而不需要关注的告警/事件,用户可以通过创建屏蔽规则,使后续上报的符合屏蔽规则的告警/事件不会显示在当前告警和事件日志中。
前提条件
已具备“设置屏蔽规则”操作权限。
背景信息
- 创建规则成功后,如果规则的告警源设置为“所有告警源”,只有管理对象为“All Resources”的用户可以对该规则进行修改或删除。其他用户只能修改或删除告警源为“自定义告警源”的规则。
- 规则启用后,将对在生效期间上报的告警/事件生效。在规则生效前符合条件的当前告警不会被屏蔽,但在规则生效后若同一告警源上报了同一告警,则规则生效前的告警将会被自动清除,生效后上报的告警将被屏蔽或丢弃。
- 当告警同时匹配多条启用且处于生效期间的屏蔽规则时,若其中一条规则的动作配置为“丢弃”,无论这条规则的优先级高或低,则都按照该规则执行,将告警丢弃。
- 屏蔽规则是以告警名称重定义后的属性来进行屏蔽的。如果针对某条告警同时设置了名称重定义规则和屏蔽规则,则名称重定义规则先生效,然后屏蔽规则才生效。
- 最多支持创建1000条屏蔽规则。
- 同时满足以下条件的屏蔽规则会屏蔽所有告警/事件,将导致告警/事件无法上报。
- 屏蔽规则已启用。
- 屏蔽规则选择了所有告警/事件源。
- 屏蔽规则选择了所有告警/事件级别。
- 屏蔽规则未设置指定告警/事件和高级条件。
- 屏蔽规则未设置时间条件。
- 创建事件屏蔽规则与创建告警屏蔽规则的操作类似,本操作以创建告警屏蔽规则为例,如需创建事件屏蔽规则请在“屏蔽规则”页面中单击“创建” ,选择“事件屏蔽规则”。
- 缺省情况下,创建的规则依次按照已启用和未启用的顺序排列,当规则启停状态相同时,则按照修改时间降序排列。
操作步骤
- 在主菜单中选择 。
- 在左侧导航树中选择“屏蔽规则”。
- 在“屏蔽规则”页面中,单击“创建”,选择“告警屏蔽规则”。
- 在“基本信息”区域中,设置规则的名称、描述信息、是否启用规则。
- 在“条件”区域中,设置规则生效的告警级别、告警、告警源,设置高级条件可以根据告警参数来筛选规则生效的告警。
- “指定告警”缺省为取消选中,表示规则对所有告警都生效。
- 只有管理对象为所有资源的用户可以选择“所有告警源”。
- 在设置“告警源”时,选择“所有告警源”将对系统自身和所有管理对象产生的符合条件的告警进行屏蔽,请谨慎使用。
- 在“时间条件”区域中,设置规则生效的时间,用户可根据需要选择规则的生效时间和生效周期。
“时间条件”中所有条件缺省为取消选中,表示规则在所有时间下生效。
- 屏蔽后的告警可选择“丢弃”或显示在“被屏蔽告警”列表中。
- 创建事件屏蔽规则时,被屏蔽的事件只能被丢弃。
- 选择“丢弃”后该告警将无法查看,请用户谨慎操作。
- 设置规则的优先级,当两条屏蔽规则屏蔽同一条告警时,优先级高的规则生效。
- 单击“确定”。
相关任务
- 删除规则:对于冗余的规则,用户可在规则列表中选中后,单击“删除”,以减少规则的维护工作量。
- 启用/停用规则:对于暂时不需要使用的规则,用户可在规则列表中选中后,单击“停用”。若要重新使用已停用的规则,可在选中规则后单击“启用”。
- 用户可导入/导出屏蔽规则,以便统计、审核、迁移规则。在“屏蔽规则”页面中,单击“导入规则”或“导出规则”进行操作。
导出的.xls文件已隐藏第一行,请不要修改第一行的文字,否则会导致导入失败。
任务示例
场景描述
运维人员计划于20XX年4月的每周一凌晨1点对设备A进行调测操作,每次调测在2个小时以内完成,设备A承载的业务届时会中断。这个期间产生的告警是可预测到的,且不需要被处理,需要配置屏蔽规则屏蔽这些告警,以避免这些告警被关注。
配置步骤
- 在“屏蔽规则”页面中,单击“创建”,选择“告警屏蔽规则”。
- 设置“规则名称”。
- 选择“自定义告警源”,在自定义告警源中添加设备A。
- 在“时间条件”区域中,设置“生效时间”为“20XX-04-01 00:00:00到20XX-04-30 23:59:59”,设置“按天”为“星期一”,“按时段”为“01:00到03:00”。
- 在“动作”区域中,选择“屏蔽后的告警”为“显示在“被屏蔽告警”中”。
- 其他参数保持缺省设置。
- 单击“确定”。
操作结果
设备A在20XX年4月的每周一凌晨1~3点产生的告警在“当前告警”、“历史告警”中均不可见。在“被屏蔽告警”页面可查看到这些被屏蔽的告警。
参数说明
参数项 |
参数名称 |
说明 |
---|---|---|
条件 |
告警 |
|
告警源 |
|
|
高级条件 |
对各参数项(定位信息、告警源类型等)的条件限制。例如需要根据告警的定位信息进行筛选告警,则选择“定位信息”、“包含”,并输入对应的目标告警的定位信息关键字段。 |
|
时间条件 |
生效时间 |
设置规则的生效时间段。 |
按天 |
设置一周当中规则的具体生效日。 |
|
按时段 |
设置一天当中规则生效的时间段。 |
|
动作 |
屏蔽后的告警 |
|
其他 |
优先级 |
用户可自定义告警屏蔽规则执行的优先级。 |
修改记录 |
- |
在屏蔽规则被成功创建后,单击规则名称,可在修改记录中查看该规则的创建人、创建时间、修改人和修改时间。未完成创建的规则看不到此项。 |
配置级别和类型重定义规则
用户可对告警/事件的级别和类型进行重定义,例如可将重点关注的告警/事件设置为高级别,运维人员将会对该告警/事件优先处理,从而提供优质网络保障服务。
前提条件
已具备“设置重定义规则”的操作权限。
背景信息
- 规则启用后,将对在生效期间上报的告警/事件生效。
- 级别和类型修改不会下发到网元,只能修改告警/事件界面展示的告警/事件级别和类型,无法修改告警/事件在网元上的级别和类型。
- 重定义告警/事件级别或类型后,在告警/事件列表中将显示修改后的级别和类型。但在配置规则中选择告警/事件时,依旧显示原始的级别和类型。
- 若存在多条规则对同一条告警/事件的级别和类型进行了重定义,则最近配置的规则生效。
- 最多可创建1000条级别和类型重定义规则。
- 创建事件级别和类型重定义规则与创建告警级别和类型重定义规则的操作类似,本操作以创建告警级别和类型重定义规则为例,如需创建事件级别和类型重定义规则请在“级别和类型”界面中单击“创建”,选择“事件级别和类型重定义规则”。
- 缺省情况下,创建的规则依次按照已启用和未启用的顺序排列,当规则启停状态相同时,则按照修改时间降序排列。
操作步骤
- 在业务面主菜单中选择。
- 在左侧导航树中选择“重定义规则 > 级别和类型”。
- 在“级别和类型”页面中,单击“创建”,选择“告警级别和类型重定义规则”。
- 在“基本信息”区域中,设置规则的名称、描述信息、是否启用规则。
- 在“告警”区域中,设置目标告警名称、标识、分组名称。
- 在“动作”区域中,设置重定义后告警的级别和类型。
- 在“告警源”区域中,选择所有告警源或自定义告警源。
当用户的管理对象为“对象全集”时,才可选择“所有告警源”。
- 在“条件”区域中,设置告警参数条件来筛选需要重定义级别或类型的告警。
例如需要根据告警的定位信息进行筛选,则选择“定位信息”、“包含”,并输入对应的目标告警的定位信息关键字段。
- 在“时间条件”区域中,设置规则生效的时间,用户可根据需要选择规则的生效时间和生效周期。
“时间条件”中所有条件缺省为去勾选,表示规则在所有时间下生效。
- 单击“确定”。
相关任务
- 删除规则:对于冗余的规则,用户可在规则列表中选中后,单击“删除”,以减少规则的维护工作量。
- 启用/停用规则:对于暂时不需要使用的规则,用户可在规则列表中选中后,单击“停用”。若要重新使用已停用的规则,可在选中规则后单击“启用”。
- 迁移规则:在迁移场景下,可将原系统中的规则导出,再导入目标系统,完成规则的迁移。
- 统计、审核规则:用户可导出所有规则,以检查规则配置的合理性,也可根据配置对规则进行统计。
导出的.xls文件已自动不显示第一行,请不要修改第一行的文字,否则会导致导入失败。
参数说明
参数项 |
参数名称 |
说明 |
---|---|---|
告警 |
告警名称 |
告警的名称。 |
标识 |
告警ID。 |
|
分组名称 |
由上报告警的网元或设备为上报的告警分配。 |
|
动作 |
告警新级别 |
符合该规则的告警重定义后的新级别。 |
告警新类型 |
符合该规则的告警重定义后的新类型。 |
|
告警源 |
所有告警源 |
该规则对所有告警源产生的告警生效。 |
自定义告警源 |
该规则仅对指定告警源产生的告警生效。 |
|
条件 |
定位信息、告警源类型等。 |
可以设定对各参数项的条件限制。 |
时间条件 |
生效时间 |
设置规则的生效时间段,缺省为服务器时间。若服务器、客户端或网元所处的时区有差异,可根据需要选择“按服务器时间”、“按客户端时间”或“按网元时间”。 |
按天 |
设置一周当中规则的具体生效日。 |
|
按时段 |
设置一天当中规则生效的时间段。 |
配置名称重定义规则
如果用户认为某告警/事件名称过于专业化,难以理解,可以通过设置告警/事件名称重定义规则,根据实际需要重新设置告警/事件名称。
前提条件
已具备“设置重定义规则”的操作权限。
背景信息
- 规则启用后,将对在生效期间上报的告警/事件生效。
- 名称修改不会下发到对接网元,即无法修改告警/事件在对接网元上的名称。
- 重定义告警/事件名称后,在配置其他规则中选择告警/事件时,显示重定义后的告警/事件名称。若在配置名称重定义规则中选择告警/事件,依旧显示原始的告警/事件名称。
- 若存在多条规则对同一条告警的名称进行了重定义,则最近时间配置的规则生效。
- 最多可创建1000条名称重定义规则。
- 创建事件名称重定义规则与创建告警名称重定义规则的操作类似,本操作以创建告警名称重定义规则为例,如需创建事件名称重定义规则请在“名称”界面中单击“创建”,选择“事件名称重定义规则”。
- 缺省情况下,创建的规则依次按照已启用和未启用的顺序排列,当规则启停状态相同时,则按照修改时间降序排列。
操作步骤
- 在业务面主菜单中选择。
- 在左侧导航树中选择“重定义规则 > 名称”。
- 在“名称”页面中,单击“创建”,选择“告警名称重定义规则”。
- 在“基本信息”区域中,设置规则的名称、描述信息、是否启用规则。
- 在“告警”区域中,设置目标告警名称、标识、分组名称。
- 在“动作”区域中,输入重定义后的名称。
- 单击“确定”。
相关任务
- 删除规则:对于冗余的规则,用户可在规则列表中选中后,单击“删除”,以减少规则的维护工作量。
- 启用/停用规则:对于暂时不需要使用的规则,用户可在规则列表中选中后,单击“停用”。若要重新使用已停用的规则,可在选中规则后单击“启用”。
- 迁移规则:在迁移场景下,可将原系统中的规则导出,再导入目标系统,完成规则的迁移。
- 统计、审核规则:用户可导出所有规则,以检查规则配置的合理性,也可根据配置对规则进行统计。
导出的.xls文件已自动不显示第一行,请不要修改第一行的文字,否则会导致导入失败。
同步告警
对接系统与iMaster NCE-Campus断连后导致对接系统侧告警无法上报,二者重新连通后需将告警同步到iMaster NCE-Campus,便于iMaster NCE-Campus监控。
前提条件
已具备“同步网元告警”的操作权限。
背景信息
正常情况下,告警管理自动同步对接系统侧的告警数据到告警管理。
操作步骤
- 在主菜单中选择 。
- 在左侧导航树中选择“告警同步”。
- 在“告警同步”页面中选择需要同步的告警源。“同步对象”参数说明请参见表4-32。
- 单击“执行同步”开始同步告警。
配置相关性规则
当一条告警产生引起了其他告警的产生,用户可通过相关性规则定义这些告警之间的根源衍生关系,在监控或查看告警时可以将衍生告警过滤掉,只关注要处理的根源告警。
前提条件
已具备“设置相关性规则”的操作权限。
背景信息
- 规则启用后,将对在生效期间上报的告警生效。
- 最多可创建1000条自定义相关性规则。
- 缺省相关性规则只能启停,不能修改和删除。
- 告警发生的时间早于告警到达网管的时间超过5分钟时,不会匹配相关性规则。
- 缺省情况下,创建的规则依次按照已启用和未启用的顺序排列,当规则启停状态相同时,则按照修改时间降序排列。
操作步骤
- 在业务面主菜单中选择。
- 在左侧导航树中选择“相关性规则”。
- 在“相关性规则”界面中选择“缺省规则”页签,查看缺省相关性规则中是否已存在满足需求的规则。
- 启停缺省相关性规则。
在“缺省规则”中根据需要启停对应规则。
- 创建自定义相关性规则。
- 在“相关性规则”界面中选择“自定义规则”页签,单击“创建”。
- 在“基本信息”区域中,设置规则的名称、描述信息、是否启用规则。
- 在“告警”区域中,选择根源告警及衍生告警并设置对应的动作。
- 根源告警:产生多条相关告警的源头告警。
- 衍生告警:由根源告警导致产生的相关告警。
- 在“条件”区域中,单击“创建”,创建根源告警与衍生告警的关联规则。
- 在“其他”区域中,设置根源告警与衍生告警的发生间隔时间和规则的优先级。
根源告警与衍生告警产生间隔时间小于等于设置的值,才构成根源告警与衍生告警的关系。
- 单击“确定”。
相关任务
- 删除规则:对于冗余的规则,用户可在规则列表中选中后,单击“删除”,以减少规则的维护工作量。
- 启用/停用规则:对于暂时不需要使用的规则,用户可在规则列表中选中后,单击“停用”。若要重新使用已停用的规则,可在选中规则后单击“启用”。
- 迁移规则:在迁移场景下,可将原系统中的规则导出,再导入目标系统,完成规则的迁移。
- 统计、审核规则:用户可导出所有规则,以检查规则配置的合理性,也可根据配置对规则进行统计。
导出的.xls文件已自动不显示第一行,请不要修改第一行的文字,否则会导致导入失败。
任务示例
场景描述
某网元的连接发生了故障后,该网元会定时上报告警M。同时,由于该连接的中断,会引发该网元或其他网元产生大量的同类连接中断告警N。此时,只需要处理告警M,而不必关注告警N。通过设置告警相关性规则,可以将晚于告警M之后产生的告警N设置为衍生告警。
配置步骤
- 在“相关性规则 > 自定义规则”页面中,单击“创建”。
- 在“基本信息”区域中,设置“规则名称”。
- 在“告警”区域中,选择“根源告警”为告警M,“衍生告警”为告警N。
- 在“条件”区域中,单击“创建”,设置规则生效条件为告警N的发生时间大于告警M的发生时间。
- 单击“确定”完成配置。
操作结果
当告警N的发生时间晚于告警M时,告警M为告警N的根源告警。此时,打开“当前告警”过滤面板,在“高级设置”中设置“关联告警标识”的“操作符”为“属于”、“值”为“普通告警”和“根源告警”。启动查询,当前告警列表将不再显示衍生告警N,用户只需关注和处理根源告警M即可。
参数说明
参数项 |
参数名称 |
说明 |
---|---|---|
告警 |
根源告警 |
产生多条相关告警的源头告警。 根源告警可选择如下动作,表示当符合条件的告警上报时,对根源告警进行的操作。
|
衍生告警 |
根源告警产生的多条相关告警。 衍生告警可选择如下动作,表示当符合条件的告警上报时,对衍生告警进行的操作。
|
|
条件 |
定位信息、告警源类型等。 |
可以设定对各参数项的条件限制。 |
比较方式 |
选择条件的比较方式。
|
|
其他 |
时间间隔 |
根源告警与衍生告警的发生间隔时间。当间隔时间小于或等于设置的值,根源告警与衍生告警关系成立。 |
优先级 |
规则生效的优先级。 |
配置闪断/振荡规则
通过设置闪断/振荡规则,可以将持续时间较短或频繁上报的告警屏蔽或丢弃,以减少海量重复告警对运维的干扰。
前提条件
已具备“设置闪断/振荡规则”的操作权限。
背景信息
- 规则启用后,将对在生效期间上报的告警生效。
- 设置规则之前,请先了解以下相关概念,以助于规则设置:
- 源告警:在闪断/振荡规则中,符合规则条件的告警为源告警。
- 闪断策略:若告警的产生时间与清除时间的间隔小于指定的时间,则该告警称为闪断告警,该时间段称为闪断周期。
- 振荡策略:当指定周期内同一告警源上报的同一告警(告警ID相同)次数达到触发条件时,则启动振荡处理,可选择新生成一条振荡告警或雪崩告警,或者重定义源告警级别;当指定周期内同一告警源上报的同一告警次数达到结束条件时,则停止振荡处理。
- 系统根据闪断规则每10秒进行1次计算和处理,若这10秒内上报的告警超过1000条,则只能将最新的1000条告警按闪断规则处理,其他告警直接上报。
- 告警发生的时间早于告警到达网管的时间超过10分钟时,不会匹配闪断/振荡规则。
- 最多可创建1000条闪断/振荡规则。
- 缺省情况下,创建的规则依次按照已启用和未启用的顺序排列,当规则启停状态相同时,则按照修改时间降序排列。
操作步骤
- 在主菜单中选择 。
- 在左侧导航树中选择“闪断/振荡规则”。
- 在“闪断/振荡规则”页面中,单击“创建”。
- 在“基本信息”区域中,设置规则的名称、描述信息、是否启用规则。
- 在“条件”区域中,设置规则生效的告警级别、告警、告警源,设置高级条件可以根据告警参数来筛选规则生效的告警。
只有管理对象为所有资源的用户可以选择“所有告警源”。
- 在“时间条件”区域中,设置规则生效的时间,用户可根据需要选择规则的生效时间和生效周期。
“时间条件”中所有条件缺省为取消选中,表示规则在所有时间下生效。
- 在“闪断策略”和“振荡策略”区域中配置策略。
- 闪断策略:设置闪断周期及动作。例如闪断周期为30秒且策略动作选择丢弃,表示当该告警的产生与清除时间间隔小于30秒,该告警会被丢弃。
- 闪断周期:当告警的产生与清除时间间隔小于闪断周期时,该告警符合闪断策略。
- 动作:选择将符合闪断策略的告警丢弃或显示在“被屏蔽告警”页面中。
- 振荡策略:设置振荡的触发条件和结束条件及动作。
- 触发条件:告警的清除时间与下次产生时间间隔时长小于或等于设定的阈值时,触发振荡。
- 结束条件:告警的清除时间与下次产生时间间隔时长大于设定的阈值时,结束振荡。
- 处理策略:选择将振荡周期中产生的告警丢弃或显示在“被屏蔽告警”页面中。
- 闪断策略:设置闪断周期及动作。例如闪断周期为30秒且策略动作选择丢弃,表示当该告警的产生与清除时间间隔小于30秒,该告警会被丢弃。
- 在“其他”区域中,设置规则的优先级。
- 单击“确定”。
相关任务
- 删除规则:对于冗余的规则,用户可在规则列表中选中后,单击“删除”,以减少规则的维护工作量。
- 启用/停用规则:对于暂时不需要使用的规则,用户可在规则列表中选中后,单击“停用”。若要重新使用已停用的规则,可在选中规则后单击“启用”。
- 迁移规则:在迁移场景下,可将原系统中的规则导出,再导入目标系统,完成规则的迁移。
- 统计、审核规则:用户可导出所有规则,以检查规则配置的合理性,也可根据配置对规则进行统计。
导出的.xls文件已自动不显示第一行,请不要修改第一行的文字,否则会导致导入失败。
任务示例
场景描述
在短时间内某次要级别告警M持续时间较短或频繁上报,可能是某设备/服务不断在正常/异常的状态间切换,为了减少此类告警的干扰,通过设置闪断/振荡规则,按以下策略处理该类告警。
- 闪断策略:设置在30秒内告警M上报且清除时,丢弃该告警。
- 振荡策略:设置告警M在60秒内产生的次数大于2时,触发振荡处理;当在60秒内产生的次数小于等于0时,结束振荡处理。
配置步骤
- 在“闪断/振荡规则”页面中,单击“创建”。
- 在“基本信息”区域中,输入规则名称。
- 在“条件”区域中,选中“指定告警”,单击“增加告警”,选择告警M,表示需要对告警M进行闪断/振荡处理。
- 在“分析类型”区域中,勾选“闪断分析”和“振荡分析”。
- 在“闪断策略”和“振荡策略”区域中配置策略。
- 闪断策略:配置“闪断周期(T)”为30秒,“动作”为“丢弃”。
- 振荡策略:在“触发条件”中配置周期为60秒,产生告警数目为2;在“结束条件”中配置周期为60秒,产生告警数目为0;设置“处理策略”为“产生振荡告警,并丢弃触发振荡后的源告警”。
- 单击“确定”完成配置。
操作结果
如果告警M上报后在30秒内清除,将被丢弃;如果告警M频繁上报,触发振荡策略后的源告警直接丢弃,并生成一条新的振荡告警。
配置自动确认规则
当前告警数量达到阈值时,系统将进行满处理,将当前告警转为历史告警。为避免重要告警被满处理,用户可通过设置自动确认规则,将处于清除状态的当前告警,按照指定的规则进行自动确认转为历史告警。
前提条件
已具备“设置自动确认规则”的操作权限。
背景信息
- 自动确认规则只对未确认已清除的告警生效,启用立即确认前已清除的告警不受影响。
- 最多可存在1000条自动确认规则,系统已存在4条预置规则,用户最多可创建996条。
- 告警同时满足确认方式为立即确认和延时确认的自动确认规则时,将按照立即确认的方式确认告警。
- 缺省情况下,创建的规则依次按照已启用和未启用的顺序排列,当规则启停状态相同时,则按照修改时间降序排列。
操作步骤
- 在主菜单中选择 。
- 在左侧导航树中选择“自动确认规则”。
- 在自动确认规则列表中,前4个为系统预置的各告警级别自动确认规则,查看是否已满足需求。
- 启用按告警级别的自动确认规则。例如,当启用了重要告警的自动确认规则后,已清除未确认的重要告警将会自动确认。在自动确认规则列表中,前4个为系统预置的各告警级别自动确认规则,只有管理对象为所有资源的用户才可以启停。
- 选择需要的级别自动确认规则,单击“启用”。
- 在“确认方式”列中查看规则的确认方式。
- 立即确认:告警被清除后立即被自动确认。
- 延时确认:告警被清除后根据“延时设置”中设置的参数进行自动确认。
如果不启用告警自动确认规则,告警清除之后,需要手动确认,告警方可进入历史告警列表。
如果启用告警自动确认规则,告警清除之后会自动进入历史告警列表。
- 创建自定义自动确认规则。
- 在“自动确认规则”界面中,单击“创建”。
- 在“基本信息”区域中,设置规则的名称、描述信息、是否启用规则。
- 在“条件”区域中,设置规则生效的告警级别、告警、告警源,设置高级条件可以根据告警参数来筛选规则生效的告警。
- “指定告警”缺省为取消选中,表示规则对所有告警生效。
- 只有管理对象为所有资源的用户可以选择“所有告警源”。
- 在“其他”区域中,设置规则的确认方式。
- 单击“确定”。
- 设置延时确认参数。当规则中的确认方式为延时确认时,系统将根据延时设置中的配置对相关告警进行自动确认。
- 单击“延时设置”,设置“执行时间”和“时长”。
表4-34 “延时设置”参数说明
参数
说明
执行时间
每日定时执行告警自动确认规则的时间。
时长(天)
保持已清除未确认状态的时长超过该参数的告警才能够被自动确认。
- 单击“确定”,完成延时设置。
- 单击“延时设置”,设置“执行时间”和“时长”。
设置告警/事件名称组
用户可将多个告警/事件名称添加至一个名称组下,以便同时对多个告警/事件进行操作。
背景信息
- 告警名称组是部分告警名称的集合。事件名称组是部分事件名称的集合。
- 在选择告警/事件名称时,选中一个名称组相当于同时选中多个告警/事件。
- 创建事件名称组与创建告警名称组的操作类似,本操作以创建告警名称组为例,如需创建事件名称组请在“告警/事件名称组”页面中单击“创建” ,选择“事件名称组”。
操作步骤
- 在主菜单中选择 。
- 在左侧导航树中选择“告警/事件名称组”。
- 在“告警/事件名称组”页面中,单击“创建” ,选择“告警名称组”。
- 设置分组的名称。
- 在“成员”中单击“增加告警”,选择该名称组中包含的告警。
- 单击“确定”。
个性化监控
告警管理提供了多种告警/事件的显示方式和声音提示规则。用户可以根据需要修改告警视听规则,通过不同的通知方式获取最新的告警/事件信息。
设置告警/事件颜色
通过设置不同级别告警/事件对应的颜色,可以方便地浏览关注的告警/事件。
背景信息
- 系统缺省提供4种级别告警/事件提示颜色。紧急:
;重要:
;次要:
;提示:
。
- 此设置即时生效,当前用户在其他客户端上再次登录时也生效,但不对其他用户生效。
- 设置不同级别告警/事件对应的颜色后,告警灯颜色、告警列表和事件列表中级别的颜色将显示为已设置的颜色。
操作步骤
- 在业务面主菜单中选择。
- 在左侧导航树中选择“个性化 > 颜色设置”。
- 在“颜色设置”页面中设置不同告警/事件级别对应的颜色。
- 单击“确定”。
设置告警展示方式
当用户需要在监控告警时更方便地识别不同状态的告警时,可以根据自身的需要设置告警展示方式,快速识别关注的告警。
背景信息
- 此设置即时生效,当前用户在其他客户端上再次登录时也生效,但不对其他用户生效。
- 设置告警展示方式后,告警/事件列表的“级别”参数列将按照设置的样式显示,不同状态的告警将显示为设置的背景色。
- “未确认 & 未清除”和“已确认 & 未清除”状态的告警背景色缺省为白色,“未确认 & 已清除”和“已确认 & 已清除”状态的告警背景色缺省为绿色。
操作步骤
- 在业务面主菜单中选择。
- 在左侧导航树中选择“个性化 > 告警展示方式”。
- 在“告警展示方式”页面中选择“模式”和不同状态告警及事件的背景色。
- 图标:告警/事件列表中的“级别”列显示级别图标和级别参数,级别图标的颜色按级别对应的颜色显示。告警背景色显示为设置的状态对应颜色。
- 按列着色:告警/事件列表中的“级别”列的级别参数背景色显示为级别对应的颜色。告警背景色显示为设置的状态对应颜色。
- 按行着色:“未确认&未清除”状态的告警背景色显示为级别对应的颜色,其他状态的告警背景色显示为设置的状态对应颜色。事件背景色显示为级别对应的颜色。
- 单击“确定”。
设置告警声音
通过设置不同级别提示声音或针对告警名称指定告警提示声音,可以更方便的监控告警。当告警发生时,用户计算机上的音箱会发出对应的声音。
背景信息
- 此设置即时生效,当前用户在其他客户端上再次登录时也生效,但不对其他用户生效。
- 系统缺省提供四种告警提示声音。紧急/按告警名称发声:Critical.mp3;重要:Major.mp3;次要:Minor.mp3;提示:Warning.mp3。
操作步骤
- 在业务面主菜单中选择。
- 在左侧导航树中选择“个性化 > 告警声音”。
- 在“告警声音”页面中设置不同级别对应的提示声音。
- 单击
可试听当前选择声音文件。
- 单击
,在弹出的“自定义告警声音”对话框中,可上传、查看和删除自定义声音文件。
- 单击
,选择“按告警名称发声”的告警,最多支持选择20个告警。
- 单击
- 设置不同级别需要发出提示音的“监控状态”。当符合指定监控状态的相应级别告警上报,或相应级别告警的状态变化为指定监控状态时,都会发出告警提示音。
仅当前告警容量大于5万条时,系统才支持根据告警监控状态发声。
- 设置告警提示音的播放时长。当告警上报时,告警提示音播放对应时长后自动停止;当前发声级别的告警全部清除时,停止当前发声。
- 选择是否启用该声音设置。若选择不启用,则对应级别的告警上报时将不会播放提示音。
- 单击“确定”。
当告警既满足“按告警名称发声”规则,也满足某级别(“紧急”、“重要”、“次要”、“提示”)发声的规则,且这些规则被启用时,该告警按“按告警名称发声”中设置的声音发声。
设置告警字体颜色
设置告警列表中已读告警和未读告警的颜色,以便于用户区分。
背景信息
- 此设置即时生效,当前用户在其他客户端上再次登录时也生效,但不对其他用户生效。
- 已读告警和未读告警的缺省字体颜色均为黑色。
- 新上报的告警均为未读告警。
操作步骤
- 在业务面主菜单中选择。
- 在左侧导航树中选择“个性化 > 字体颜色”。
- 设置已读告警和未读告警的字体颜色。
- 单击“确定”。
设置告警高亮显示
通过设置告警高亮显示,若告警在设定时间内没有得到处理(即状态没有改变),则该告警在告警列表中高亮显示,提示用户关注此告警。
背景信息
- 系统缺省不启用高亮显示。
- 此设置即时生效,当前用户在其他客户端上再次登录时也生效,但不对其他用户生效。
- 高亮显示只对当前告警生效。
- 符合高亮显示条件的告警,在告警列表中字体颜色为:
。
操作步骤
- 在业务面主菜单中选择。
- 在左侧导航树中选择“个性化 > 高亮显示”。
- 在“高亮显示”页面中,设置“生效时间(分)”和“监控状态”。表示当该级别的告警产生后,若该告警在指定监控状态下的持续时间大于等于指定生效时间,该告警将高亮显示。
- 设置是否启用对应级别的告警高亮显示。
- 单击“确定”。
监控和查看告警/事件
在告警管理中,运维人员可以监控和查看告警/事件,以便实时了解系统中的告警/事件状况并采取相应的措施。
监控和查看当前告警
在“当前告警”页面,运维人员可以查看实时更新的当前告警,以便掌握最新告警动态。
背景信息
- “当前告警”界面显示告警的上限是5万条。告警超过5万条之后,最早的10%将转为历史告警。
- 登录后首次进入“当前告警”页面,告警默认按照“最近”降序排列。
- 新上报告警将在页面中加粗显示。
- “已清除”告警的背景色在界面中显示为绿色。
- 用户只能监控和查看已授权管理对象的告警。
操作步骤
- 监控告警
- 在主菜单中选择 。
- 监控告警方式请参见下表。
表4-35 监控告警方式
任务名称
任务描述
通过右上角告警灯监控告警
在iMaster NCE-Campus右上角的告警灯显示(紧急、重要、次要、提示)的告警数量。单击告警灯,可以进入“当前告警”页面,查看对应告警的详细信息。
通过告警列表监控告警
通过“当前告警”页面实时监控告警所有网元和系统上报的告警,该界面最多可展示10万告警。
通过告警灯监控告警
在“当前告警”页面右上角的告警灯显示4种告警级别(紧急、重要、次要、提示)的告警数量。单击告警灯,可以查看对应告警的详细信息。
通过统计面板监控告警
在“当前告警”页面右上角单击
,可监控告警的统计结果图表,统计结果基于过滤后的告警得出。统计面板缺省展示“Top 10 告警”、“告警持续时长”、“Top 10 告警源”、“告警级别”四个统计图表。若要展示“告警状态”或调整统计图表的展示顺序,在统计面板右上角单击
,进入编辑面板,单击统计图表右上角下拉框,选择想要展示的图表与当前图表作替换。在统计面板中,单击任意统计图形可快速过滤该条件下的告警。关闭统计面板将自动取消面板中选中的过滤条件。
- 查询告警
- 在主菜单中选择 。
- 在“当前告警”页面左上角单击“过滤”设置过滤条件,在过滤条件区域选择过滤条件并单击“确定”搜索告警,查看当前需要关注和处理的告警。
- 单击“保存”或“另存为”将当前过滤条件保存或另存为过滤模板。
用户可在页面左上方单击关注按钮“模板管理”查看当前界面的全部过滤模板,并在“快速过滤”中选择过滤模板。具有“系统管理员”角色的用户可管理所有用户保存的模板。
系统提供以下类型的模板:- 关注模板:用户关注的模板,用户可将常用模板设置为关注模板,便于选择。
- 自定义模板:当前用户自定义的模板,用户可设定是否将模板共享给其他用户。
- 共享模板:其他用户共享的可使用的模板。
- 预置模板:系统缺省的模板。
- 其他模板:其他用户不共享的模板。其他模板只对具有“系统管理员”角色的用户可见。
当前告警、历史告警、被屏蔽告警、事件各界面的过滤模板相对独立,不能共用。
- 导出当前告警。系统支持导出后缀为.xlsx或.csv的文件,当导出的告警数量超过10万条时,文件将以zip压缩包的格式导出。
- 导出部分告警:选择要导出的告警,单击“导出”,选择“导出选中”。
- 导出全部告警:单击“导出”,选择“全部”。
导出告警时,只能导出界面中配置显示的告警列信息,可在告警列表右上方单击
,设置要显示的告警列。
参数说明
告警过滤栏
告警过滤栏参数说明请参见表4-36。
参数项 |
说明 |
---|---|
告警名称 |
选择需要查看的告警名称。 |
告警源 |
产生告警的设备/网元。用户在设置“指定告警源”时可导入/导出已选告警源条件。 存在多个告警源条件时,过滤结果取所有条件的并集,即满足任一条件的告警都会被筛选出来。 |
级别 |
告警的级别,包括紧急、重要、次要和提示。缺省为全部选中,至少选择一个告警级别。 |
告警状态 |
告警的状态,包括确认清除状态。 该参数不在“屏蔽告警”中显示。 |
首次发生时间/最近发生时间 |
告警第一次发生时间和最近一次发生时间。 该参数在“告警日志”、“被屏蔽告警”和“历史告警”中显示为“发生时间”,表示告警最近一次发生的时间。 |
高级设置 |
用户可对告警参数设定条件过滤出需要查看的告警。 存在多个高级设置条件时,过滤结果取所有条件的交集,即要满足所有高级设置条件的告警才会被筛选出来。 操作符说明(输入的英文字母区分大小写):
为提高维护效率,建议用户将“关联告警标识”保持为缺省选中的“根源告警”和“普通告警”,该参数不在“屏蔽告警”和“历史告警”中显示。各选项含义:
|
告警操作栏
告警操作栏按钮说明请参见表4-37。
按钮 |
说明 |
---|---|
自动刷新 |
|
组合排序 |
根据多个告警字段对告警进行排序,最多可设置4个告警字段。 |
清除 |
当故障已经排除而告警没有自动清除时,需通过“清除”按钮进行手动清除。告警被清除后,状态变为“已清除”。 |
确认/反确认 |
对告警进行确认表示告警即将或已经被处理。告警被确认后,由未确认状态变成已确认状态。 如果要更换告警处理人员,可对该告警进行反确认操作。告警被反确认后,由已确认状态变成未确认状态。 |
备注 |
编辑告警的备注信息。 |
导出 |
导出XLSX或CSV格式的告警表,当导出的告警数量超过10万条时,文件将以zip压缩包的格式导出。 |
告警列
告警列参数说明请参见表4-38。
名称 |
说明 |
---|---|
告警流水号 |
一条告警从产生开始,中间可能经过多次改变,例如级别变更、被清除等,根据该流水号可以唯一的确定一条告警。 |
次数 |
记录同一故障点发生同一告警的重复次数或被归并次数,以提高用户的关注和处理效率。 该参数不在“被屏蔽告警”和“历史告警”中显示。 |
告警源名称 |
产生告警的设备名称/网元名称。 |
名称 |
告警的名称。根据告警名称可以了解告警源发生了什么故障。如:CPU占用率过高告警,根据名称即可知道是CPU发生了告警。 |
告警ID |
与告警名称一一对应。 |
级别 |
包括4种级别:紧急、重要、次要、提示。 |
确认状态 |
告警的确认状态,两种状态:
该参数不在“被屏蔽告警”中显示。 |
清除状态 |
告警的清除状态,有两种状态:
该参数不在“被屏蔽告警”中显示。 |
可能原因 |
描述引起该告警的所有可能原因,引导维护人员处理告警。 |
确认时间 |
告警确认的时间。 该参数不在“被屏蔽告警”中显示。 |
清除时间 |
告警清除的时间。 该参数不在“被屏蔽告警”中显示。 |
类型 |
告警的类型。 |
操作 |
提供可对本条告警执行的操作:
|
定位信息 |
记录告警OID,发生告警设备的ESN和MAC地址等信息,用于确定告警类型和发生告警的设备信息。 |
首次发生时间 |
如果该告警是归并告警,则首次发生时间是该告警第一次发生的时间。如果该告警不是归并告警,界面上显示的是该告警的发生时间。 该参数不在“被屏蔽告警”和“历史告警”中显示。 |
到达网管时间 |
告警到达告警管理系统的时间。 |
最近发生时间 |
如果该告警是归并告警,则最近发生时间是该告警最近一次发生的时间。如果该告警不是归并告警,界面上显示的是该告警的发生时间。 该参数在“被屏蔽告警”和“历史告警”中显示为“发生时间”。 |
确认用户 |
执行告警确认操作的用户。若用户进行反确认操作,会同时删除当前的确认用户。 该参数不在“被屏蔽告警”中显示。 |
清除用户 |
清除告警的用户。 该参数不在“被屏蔽告警”中显示。 |
可自动清除 |
告警是否可以自动清除。
该参数不在“被屏蔽告警”中显示。 |
附加信息 |
记录告警详细信息,辅助用户定位告警发生的原因。 |
清除类型 |
告警的清除类型:
该参数不在“被屏蔽告警”中显示。 |
告警信息列
单击告警左侧箭头可展开告警信息列,查看告警详情等内容,各页签说明请参见表4-39。
查看历史告警和被屏蔽告警
用户可通过对历史告警和被屏蔽告警的分析,了解设备的运行情况及检查规则配置的合理性。
背景信息
- 缺省展示2万条历史告警和被屏蔽告警。当告警条数超过该上限时,则根据过滤条件和排序结果显示前2万条告警。如果想要查询其他告警,可以修改过滤条件和排序进行查询。
- 对于设备上报而不需要关注的告警,可以通过创建屏蔽规则,使后续上报且符合屏蔽规则的告警不在“当前告警”列表中显示,而在“被屏蔽告警”列表中显示或丢弃。
- 被屏蔽告警不会因相应屏蔽规则的停止或删除而从“被屏蔽告警”列表中删除。
- 用户只能监控和查看被授权管理对象的告警。
- 最多支持在线用户同时打开30个历史告警和告警日志页面。
操作步骤
- 查看历史告警和被屏蔽告警。
- 查看历史告警
- 在主菜单中选择。
- 在“历史告警”页面,单击“过滤”展开过滤面板,通过设置历史告警过滤条件,可以快速找到所关注的历史告警。
- 查看被屏蔽告警
- 在主菜单中选择
- 在“屏蔽告警”页面,单击“过滤”展开过滤面板,通过设置被屏蔽告警过滤条件,可以快速找到所关注的被屏蔽告警。
- 查看历史告警
- 单击“保存”将当前过滤条件保存为过滤模板。
用户可在页面左上方单击“模板管理”查看当前界面的全部过滤模板,并在“快速过滤”中选择过滤模板。具有“系统管理员”角色的用户可管理所有用户保存的模板。
系统提供以下类型的模板:- 关注模板:用户关注的模板,用户可将常用模板设置为关注模板,便于选择。
- 自定义模板:当前用户自定义的模板,用户可设定是否将模板共享给其他用户。
- 共享模板:其他用户共享的可使用的模板。
- 其他模板:其他用户不共享的模板。其他模板只对具有Administrators角色的用户可见。
当前告警、告警日志、历史告警、被屏蔽告警、事件、告警日志统计各界面的过滤模板相对独立,不能共用。
- 导出历史告警或被屏蔽告警。系统支持导出后缀为.xlsx或.csv的文件,当导出的告警数量超过10万条时,文件将以zip压缩包的格式导出。
- 导出部分告警:选择要导出的告警,单击“导出”,选择“导出选中”。
- 导出全部告警:单击“导出”,选择“全部”。
导出告警时,只能导出界面中配置显示的告警列信息,可在告警列表右上方单击
,设置要显示的告警列。
参数说明
请参见“监控和查看当前告警”章节中的参数说明。
查看事件
通过查询事件信息,可以查看到设备向系统发送的具体事件消息。用户可在“事件”中实时监控事件。
背景信息
- 缺省展示2万条事件。当事件条数超过该上限时,则根据过滤条件和排序结果显示前2万条事件。如果想要查询其他事件,可以修改过滤条件和排序进行查询。
- 用户只能监控和查看管理对象的事件。
- “自动刷新”功能默认关闭,同一时间最多支持两个窗口打开该功能。
- 打开“自动刷新”后,新上报的事件将在页面顶端显示。此时若对事件列表进行了排序,新上报事件也在页面顶端显示。
操作步骤
- 在主菜单中选择 。
- 在“事件”页面,通过设置过滤条件,可以快速找到所关注的事件。
- 单击“保存”或“另存为”将当前过滤条件保存或另存为过滤模板。
用户可在页面左上方单击关注按钮“模板管理”查看当前界面的全部过滤模板,并在“快速过滤”中选择过滤模板。具有“系统管理员”权限的用户可管理所有用户保存的模板。
系统提供以下类型的模板:- 关注模板:用户关注的模板,用户可将常用模板设置为关注模板,便于选择。
- 自定义模板:当前用户自定义的模板,用户可设定是否将模板共享给其他用户。
- 共享模板:其他用户共享的可使用的模板。
- 其他模板:其他用户不共享的模板。其他模板只对具有“系统管理员”角色的用户可见。
当前告警、历史告警、被屏蔽告警、事件各界面的过滤模板相对独立,不能共用。
- 导出事件。系统支持导出后缀为.xlsx或.csv的文件,当导出的事件数量超过10万条时,文件将以zip压缩包的格式导出。
- 导出部分事件:选择要导出的事件,单击“导出”,选择“导出选中”。
- 导出全部事件:单击“导出”,选择“全部”。
导出事件时,只能导出界面中配置显示的事件列信息,可在事件列表右上方单击
,设置要显示的事件列。
参数说明
名称 |
说明 |
---|---|
事件流水号 |
一条事件从产生开始,中间可能经过多次改变,根据该流水号可以唯一确定一条事件。 |
事件源 |
产生事件的设备名称/网元名称。 |
名称 |
事件的名称。根据事件名称可以了解事件源发生了什么改变。 |
事件ID |
与事件名称一一对应。 |
级别 |
包括4种级别:紧急、重要、次要、提示。 |
可能原因 |
描述引起该事件的所有可能原因,引导维护人员处理事件。 |
类型 |
事件的类型。 |
定位信息 |
记录产生事件日志设备的IP地址、设备名称等信息,用于确定产生事件日志的设备信息。 |
发生时间 |
事件发生的时间。 |
到达网管时间 |
事件到达告警管理系统的时间。 |
附加信息 |
记录事件日志的详细信息,辅助用户定位告警发生的原因。 |
备注 |
由用户填写的事件备注信息,长度不超过512个字符。 设置方法:用户可选中一条事件并单击“备注”按钮,输入事件备注信息。 |
处理告警
在告警管理中,运维人员可以对告警进行操作处理,以辅助故障处理。例如为告警指定处理人、确认告警、清除告警等操作。
前提条件
已具备“告警处理”、“清除告警”、“修改告警级别”和“同步网元告警”权限。
背景信息
根据告警的确认、清除状态,告警管理将告警分为:
- 当前告警:包括未确认未清除告警、已确认未清除告警、未确认已清除告警。需运维人员重点关注的,可在“当前告警”中进行监控、处理告警。
- 历史告警:指已确认已清除告警。供网络维护人员查询、统计告警数据,为网络性能优化提供数据来源。
操作步骤
- 在主菜单中选择 。
- 在“当前告警”界面可以进行如下操作。
操作名称
场景
操作
查看告警详情
获取告警名称、定位信息等告警重要信息,协助网络维护人员定位及排除告警对应的故障。
在告警列表中,单击目标告警所在行左侧的箭头,展开目标告警的拓展行。
手工确认告警
为避免他人同时对某条告警进行处理,用户在处理告警时需手工确认该告警,确认状态表示该告警已有人跟进处理,其他用户不必关注。告警被确认后,由未确认状态变成已确认状态。
选中一条或多条告警,单击告警列表上方的“确认”按钮;也可以在告警列表中单击某条告警操作列的
。
确认后,告警参数“确认用户”显示为确认的用户名。
手工清除告警
某些特定的告警不能自动清除,排除相关故障后,需手工清除。
选中一条或多条告警,单击告警列表上方的“清除”按钮;也可以在告警列表中单击某条告警操作列的
。
- 清除后,若该告警已被确认,该告警将自动被移入历史告警列表中。
- 清除后,若该告警还未被确认,在告警列表中该告警的背景颜色由白色变成绿色。
说明:执行清除操作后将不能恢复,请谨慎操作。
告警规则快捷入口
运维人员可通过快捷入口快速设置与本条告警相关的规则,需具备对应规则的权限才可操作。各规则说明请参见表4-42。
在目标告警所在的操作列中,单击
,选择对应规则。
表4-42 快捷入口规则介绍规则
说明
设置屏蔽规则
对于设备上报而不需要关注的告警,可以通过创建屏蔽规则,使后续上报且符合屏蔽规则的告警不会出现在当前告警列表中。
告警确认
为避免他人同时对某条告警进行处理,用户在处理告警时需手工确认该告警,确认状态表示该告警已有人跟进处理,其他用户不必关注。告警被确认后,由未确认状态变成已确认状态。
告警清除
当对接网元或系统自身发生故障时,产生告警;当故障排除后,产生清除告警,原告警被清除。如果网络出现故障导致系统没有接收到清除告警或告警不能自动清除,就需要用户手工清除告警。
用户对告警执行手工清除后,告警管理会下发清除告警命令,对接网元或系统自身会清除相应的告警。
参数说明
按钮 |
说明 |
---|---|
自动刷新 |
|
组合排序 |
根据多个告警字段对告警进行排序,最多可设置4个告警字段。 |
清除 |
当故障已经排除而告警没有自动清除时,需通过“清除”按钮进行手动清除。告警被清除后,状态变为“已清除”。 |
确认/反确认 |
对告警进行确认表示告警即将或已经被处理。告警被确认后,由未确认状态变成已确认状态。 如果要更换告警处理人员,可对该告警进行反确认操作。告警被反确认后,由已确认状态变成未确认状态。 |
备注 |
编辑告警的备注信息。 |
导出 |
导出XLSX或CSV格式的告警表,当导出的告警数量超过10万条时,文件将以zip压缩包的格式导出。 |
设置告警转储策略
应用场景
控制器告警和转发器告警正常保存在数据库中。为了避免过多历史数据影响数据库性能,数据库中的历史告警达到30G之后,最早的20%告警会存储到本地文件,并删除数据库中的数据。本地文件超过1G或180天之后会自动删除。
为了便于通过查看历史告警并定位告警原因,可以配置告警转储策略,将历史告警转储到SFTP服务器。iMaster NCE-Campus每四小时进行一次转储检测,当符合转储触发条件时,iMaster NCE-Campus会自动把告警转储到远端SFTP服务器上,用户可以到SFTP服务器上查看告警文件。
告警转储文件格式示例如下:
- 历史告警:history_alarm_dump_2018-12-20_02.20.06.37.zip
- 事件:event_dump_2018-12-20_02.20.00.141.zip
如果转储过程中发生失败,iMaster NCE-Campus会产生对应的告警信息。请根据告警建议进行相应的处理。
设置告警转储
- 在主菜单中选择。
- 为了方便用户查看告警文件,建议开启数据溢出转储功能,设置告警转储远端SFTP参数。
- 设置告警转储条件。iMaster NCE-Campus每四小时进行一次转储检测,当符合转储触发条件时,iMaster NCE-Campus会自动把告警转储到远端SFTP服务器上,用户可以到SFTP服务器上查看告警文件。
如果需要将租户下告警数据通过SFTP转储,打开“转储租户下数据”开关;
如果不需要将租户下告警数据通过SFTP转储,关闭“转储租户下数据”开关。
- 单击“应用”,使配置生效。
- (可选)删除或刷新SSH公钥,如果SSH公钥已更新,请选择过期公钥删除,并刷新新的SSH公钥。SSH公钥用于保证iMaster NCE-Campus和文件服务器之间传输数据的安全性。
参数说明
参数名称 |
说明 |
---|---|
转储阈值天数(天) |
本地保存的告警或事件天数超出该阈值时,系统将触发转储。 取值范围:30~120 |
参数名称 |
说明 |
---|---|
SFTP服务器IP地址 |
远端SFTP服务器的IP地址和端口号。 |
SFTP服务器端口号 |
|
SFTP存储路径 |
告警转储文件在远端SFTP服务器上的保存路径。 说明:
根据用户实际情况选择对应的路径。
|
SFTP用户名 |
向SFTP服务器上传转储文件时所使用的帐号和对应密码。 |
SFTP密码 |
配置告警邮件通知功能
前置任务
系统管理员已正确配置邮件服务器,详细配置过程参见配置邮件服务器。
配置步骤
- 在主菜单中选择 。
- 将“邮件通知”设置为
,设置邮件通知参数后,单击“应用”。示例配置如下,具体参数请根据实际情况填写。
- 邮件通知配置成功后,通知对象中设置的所有邮箱均会收到相同内容的告警邮件。
用户收到的告警邮件语言和iMaster NCE-Campus语言保持一致。如果iMaster NCE-Campus语言切换后,需要重新设置告警通知方可生效。
告警邮件表单中告警内容与管理面部署语言保持一致,如果管理面部署是中文环境,则告警邮件表单中告警内容为中文,如果管理面部署到为英文环境,则表单中告警内容为英文。
参数说明
参数名称 |
说明 |
---|---|
邮件通知 |
上报告警后,是否发送邮件通知。当“邮件通知”为 |
语言 |
选择发送邮件语言,只能选择“简体中文”和“英文”。 |
通知对象E-mail |
当“邮件通知”为 此处填写的邮箱即为可以接收告警邮件的用户邮箱,用户的邮箱需合法,多个邮箱地址以换行符分割,且最多输入1024个字符。 |
邮件通知周期 |
仅当“邮件通知”为 可以设置的时间周期如下所示:
|
告警级别 |
选择告警级别,只有选中级别的告警才会发送到指定邮箱。 |
通知内容 |
设置发送告警通知邮件的标题、发送内容。 告警标题可以包括客户名称、告警总数和时间段。 告警内容可以包括站点、设备IP、ESN、告警名称、告警级别、发生时间、告警原因、修复建议、通知类型和附件信息。 |
日志管理
日志管理
iMaster NCE-Campus可以记录系统管理操作和自身运行产生的日志,便于审计和问题定位。
日志类型和操作入口
iMaster NCE-Campus所记录的日志类型和操作入口等,如表4-47所示。
日志类型 |
记录的数据范围和目的 |
操作入口 |
---|---|---|
操作日志 |
由用户或者云管理平台触发的所有增加、修改、删除的操作,便于审计。 |
在主菜单中选择 ,单击“操作日志”页签。 |
安全日志 |
与用户帐号相关的操作。如:登录、退出iMaster NCE-Campus、帐号密码修改等,便于审计。 |
在主菜单中选择 ,单击“安全日志”页签。 |
运行日志 |
记录在iMaster NCE-Campus运行、任务执行过程中的各种状态信息。当iMaster NCE-Campus发生异常时,便于工程师和管理员进行问题定位。 |
在主菜单中选择 ,单击“运行日志”页签。 |
未纳管设备注册日志 |
记录当前未被iMaster NCE-Campus纳入管理的设备注册日志,包括设备首次注册时间、最后一次注册时间和注册次数。 |
在主菜单中选择 ,单击“未纳管设备注册日志”页签。 |
设置日志转储策略
应用场景
所有的日志都保存在数据库中。为了避免过多历史数据影响数据库性能,服务器每四小时检查一次历史日志条数,当符合转储触发条件时iMaster NCE-Campus会自动把日志转储到远端SFTP服务器上,并将转储的日志从iMaster NCE-Campus数据库中删除,用户可以到SFTP服务器上查看日志文件。
日志转储文件名为:
- 安全日志:192.168.3.5_SecurityLog_Store_2016_06_06_09_00_14.zip
- 操作日志:192.168.3.5_OperrationLog_Store_2016_06_06_09_00_00.zip
- 运行日志:192.168.3.5_SystemLog_Store_2016_06_06_14_00_57.zip
- 文件名中的10.170.209.91表示转储日志的集群节点IP地址,2019_06_08_01_07为日志文件转储时间,以实际时间为准。
- 如果转储过程中发生失败,iMaster NCE-Campus会产生对应的告警信息。请根据告警建议进行相应的处理。
操作步骤
- 在主菜单中选择“日志超限转储”页签。 ,单击
- 为了方便用户查看日志文件,建议开启数据溢出转储功能,设置日志转储远端SFTP参数。
填写完成后单击“测试连通性”,可以验证配置是否正确。
配置日志转储时,iMaster NCE-Campus作为客户端,信息认证码算法只支持hmac-sha2-256和hmac-sha2-512两种加密算法,所以要求对端SFTP服务器至少支持其中一种加密算法,否则无法连通。
- 设置日志转储条件和本地存储策略。
数据转储条件针对安全日志、操作日志和运行日志分别生效,只有该类型日志超过转储条件之后,方可进行转储,否则该类型日志不会转储到SFTP服务器。
- 单击“应用”,使配置生效。
- (可选)删除或刷新SSH公钥,如果SSH公钥已更新,请选择过期公钥删除,并刷新新的SSH公钥。SSH公钥用于保证iMaster NCE-Campus和文件服务器之间传输数据的安全性。
参数说明
参数名称 |
说明 |
|
---|---|---|
SFTP服务器设置 |
转储使能 |
当“转储使能”为 |
IP地址类型 |
选择SFTP服务器的IP地址类型,可以选择IPv4或IPv6地址。 |
|
SFTP服务器IP地址 |
远端SFTP服务器的IP地址和端口号。 |
|
SFTP服务器端口号 |
||
SFTP存储路径 |
转储文件在远端SFTP服务器上的保存路径。 |
|
SFTP用户名 |
向SFTP服务器上传转储文件时所使用的帐号和对应密码。 |
|
SFTP密码 |
||
转储租户下数据 |
当“转储租户下数据”为 |
|
数据转储条件 |
转储阈值条数 |
日志转储的数据量阈值,当数据库中的日志条数超过此阈值,则触发日志转储,转储到远端SFTP服务器。转储后的历史日志会从数据库中删除,直到数据库中的日志小于阈值,则停止本次转储。 |
数据保留天数(天) |
设置日志在数据库允许保留的最长时间,如果数据库中的日志保留天数超过此阈值,则触发日志转储,转储到远端SFTP服务器,已转储的日志则会在数据库中删除。 |
证书管理
证书管理
系统预制证书存在安全隐患,请及时申请并替换商用证书。
背景信息
服务名称 |
证书类型 |
证书及相关文件 |
证书用途 |
---|---|---|---|
ACANginxService |
身份证书 |
PEM格式的身份证书,身份证书的公钥文件、私钥文件、私钥密码和证书链。 |
ACANginx节点Portal页面的证书。 |
信任证书 |
PEM格式的身份证书,身份证书的公钥文件、私钥文件、私钥密码和证书链。 |
||
吊销列表 |
暂不支持。 |
暂不支持。 |
|
APIMLBService |
身份证书 |
PEM格式的身份证书,身份证书的公钥文件、私钥文件、私钥密码和证书链。 |
用于北向RESTful接口对接。替换证书后,需要等待两分钟重启APIMLBService服务生效。 某些第三方系统需要通过校验API管理的证书以提高通信的安全性。为了避免证书过期导致系统存在安全风险,建议定期更新。 |
信任证书 |
PEM格式的信任证书。 |
||
吊销列表 |
暂不支持。 |
暂不支持。 |
|
APINotifyProxyService |
身份证书 |
扩展名为“.p12”的身份证书及其密码。 |
用于北向正向代理服务。替换证书后,需要等待两分钟后生效。 iMaster NCE-Campus通过API管理功能调用第三方系统接口时,如果第三方系统开启了双向认证,则需要校验API管理的证书。为了避免证书过期导致系统存在安全风险,建议定期更新。 |
信任证书 |
JKS格式的信任证书及其密码。 |
||
吊销列表 |
暂不支持。 |
暂不支持。 |
|
AuthService-LDAP |
身份证书 |
PEM格式的身份证书,身份证书的公钥文件、私钥文件、私钥密码和证书链。 |
用于校验iMaster NCE-Campus对接的AD-LADP服务器是否受信任,保证iMaster NCE-Campus和AD-LDAP服务器通信安全性。 |
信任证书 |
PEM或者CER格式的信任证书。 |
||
吊销列表 |
暂不支持。 |
暂不支持。 |
|
AuthService-Token |
身份证书 |
PEM格式的身份证书,身份证书的公钥文件、私钥文件、私钥密码和证书链。 |
Token签名证书,若用户需要提高安全性,可替换Token签名证书,替换完成后需要重启所有节点上的AuthService微服务,使证书生效。 |
信任证书 |
PEM或者CER格式的信任证书。 |
||
吊销列表 |
暂不支持。 |
暂不支持。 |
|
CampusBaseServiceDeviceMoudle__new_cert |
身份证书 |
PEM格式的身份证书,身份证书的公钥文件、私钥文件、私钥密码和证书链。 |
用于iMaster NCE-Campus通过NETCONF协议对设备进行连接认证使用,保证iMaster NCE-Campus和新款设备通信安全性。 |
信任证书 |
PEM或者CER格式的信任证书。 |
||
吊销列表 |
暂不支持。 |
暂不支持。 |
|
CampusBaseServiceDeviceMoudle__old_cert |
身份证书 |
PEM格式的身份证书,身份证书的公钥文件、私钥文件、私钥密码和证书链。 |
用于iMaster NCE-Campus通过NETCONF协议对设备进行连接认证使用,保证iMaster NCE-Campus和老款设备通信安全性。 |
信任证书 |
PEM或者CER格式的信任证书。 |
||
吊销列表 |
暂不支持。 |
暂不支持。 |
|
CampusBaseServiceDeviceMoudle__thirdparty_cert |
身份证书 |
PEM格式的身份证书,身份证书的公钥文件、私钥文件、私钥密码和证书链。 |
用于iMaster NCE-Campus通过NETCONF协议对设备进行连接认证使用,保证iMaster NCE-Campus和第三方设备通信安全性。 |
信任证书 |
PEM或者CER格式的信任证书。 |
||
吊销列表 |
暂不支持。 |
暂不支持。 |
|
CampusBaseServiceServerConfigMoudle |
身份证书 |
PEM格式的身份证书,身份证书的公钥文件、私钥文件、私钥密码和证书链。 |
对接的短信服务器或邮箱服务器证书,保证iMaster NCE-Campus和短信服务器或邮箱服务器通信安全性。 |
信任证书 |
PEM或者CER格式的信任证书。 |
||
吊销列表 |
暂不支持。 |
暂不支持。 |
|
CampusCfgCommonService_SaUpgrade |
身份证书 |
JKS格式的身份证书。 |
特性库升级客户端证书,用户保证iMaster NCE-Campus和华为安全中心安全通信。替换完成后,需要等待2分钟重启CampusCfgCommonService服务,方可生效。 |
信任证书 |
DER格式的信任证书。 |
||
吊销列表 |
暂不支持。 |
暂不支持。 |
|
CampusCfgService_SafeDns |
身份证书 |
JKS格式的身份证书。 |
SafeDns客户端证书,用户保证iMaster NCE-Campus和SafeDns安全通信。替换完成后,需要等待2分钟重启CampusCfgService服务,方可生效。 |
信任证书 |
DER格式的信任证书。 |
||
吊销列表 |
暂不支持。 |
暂不支持。 |
|
Driver |
身份证书 |
iMaster NCE-Campus提供给对接系统验证身份合法性的证书文件及其密码。 |
对接系统使用的证书。 用于验证iMaster NCE-Campus身份的合法性,保证两者之间的通信安全。为了提高系统安全性,建议用户在使用系统之前,将系统自带的身份证书替换为自己申请的证书。为了避免证书过期导致系统存在安全风险,建议定期更新。 |
信任证书 |
对接系统提供给iMaster NCE-Campus验证身份合法性的证书文件。 |
对接系统使用的证书。 用于验证iMaster NCE-Campus身份的合法性,保证两者之间的通信安全。为了提高系统安全性和防止证书过期,建议用户定期(例如:3个月)更新证书。 |
|
吊销列表 |
暂不支持。 |
暂不支持。 |
|
FIProxyService_Device_NewCert |
身份证书 |
Keystore格式身份证书。 |
iMaster NCE-Campus和设备交互的校验证书,保证iMaster NCE-Campus和设备交互安全性,华为PKI系统颁发。 |
信任证书 |
Keystore格式信任证书。 |
||
吊销列表 |
暂不支持。 |
暂不支持。 |
|
FIProxyService_Device_OldCert |
身份证书 |
Keystore格式身份证书。 |
iMaster NCE-Campus和设备交互的校验证书,保证iMaster NCE-Campus和华为老款设备交互的安全性。 |
信任证书 |
Keystore格式信任证书。 |
||
吊销列表 |
暂不支持。 |
暂不支持。 |
|
FreeMobilityService |
身份证书 |
JKS格式的身份证书。 |
用于将iMaster NCE-Campus的IP Group表项通过IP Group通道发送到设备。 |
信任证书 |
Keystore格式信任证书。 |
||
吊销列表 |
暂不支持。 |
暂不支持。 |
|
IAEService |
身份证书 |
签名证书的证书库文件“sm-kstore.jks”。 |
IAE数据同步通道的证书,保证iMaster NCE-Campus和IAE之间数据同步通道的安全性。 |
信任证书 |
CA的信任证书库文件“sm-tstore.jks”。 |
||
吊销列表 |
暂不支持。 |
暂不支持。 |
|
MinAPIGatewayService |
身份证书 |
PEM格式的身份证书,身份证书的公钥文件、私钥文件、私钥密码和证书链。 |
API管理内部消息队列NATS系统的证书。 API管理内部组件之间、集群进程之间通信时使用了消息队列NATS系统,NATS客户端和NATS服务端通信数据使用证书进行加密。为了避免证书过期导致系统存在安全风险,建议定期更新。 |
信任证书 |
PEM格式的信任证书。 |
||
NorthboundCommunicationService-Kafka |
身份证书 |
JKS格式的身份证书文件。 |
用于iMaster NCE-Campus校验第三方Kafka server的身份,保证iMaster NCE-Campus和第三方Kafka server通信的安全。 |
信任证书 |
JKS格式的信任证书文件。 |
||
吊销列表 |
暂不支持。 |
暂不支持。 |
|
NorthboundCommunicationService-RESTful |
身份证书 |
JKS格式的身份证书文件。 |
用于iMaster NCE-Campus校验第三方Restful的身份,保证iMaster NCE-Campus和第三方Restful通信的安全。 |
信任证书 |
JKS格式的信任证书文件。 |
||
吊销列表 |
暂不支持。 |
暂不支持。 |
|
NorthboundCommunicationService-Syslog |
身份证书 |
JKS格式的身份证书文件。 |
用于iMaster NCE-Campus校验第三方Syslog服务器的身份,保证iMaster NCE-Campus和第三方Syslog服务器通信的安全。 |
信任证书 |
JKS格式的信任证书文件。 |
||
吊销列表 |
暂不支持。 |
暂不支持。 |
|
NorthboundCommunicationService-Websocket |
身份证书 |
JKS格式的身份证书文件。 |
用于iMaster NCE-Campus校验第三方WebSockt的身份,保证iMaster NCE-Campus和第三方WebSockt通信的安全。 |
信任证书 |
JKS格式的信任证书文件。 |
||
吊销列表 |
暂不支持。 |
暂不支持。 |
|
PortalServer_50300 |
身份证书 |
JKS格式的身份证书文件。 |
用于校验iMaster NCE-Campus对接的Portal服务器是否受信任,保证iMaster NCE-Campus和Portal服务器HACA通道的安全性。 |
信任证书 |
JKS格式的信任证书文件。 |
||
吊销列表 |
暂不支持。 |
暂不支持。 |
|
PortalServer_50301 |
身份证书 |
JKS格式的身份证书文件。 |
用于校验iMaster NCE-Campus对接的Portal服务器是否受信任,保证iMaster NCE-Campus和Portal服务器HACA通道的安全性。 |
信任证书 |
JKS格式的信任证书文件。 |
||
吊销列表 |
暂不支持。 |
暂不支持。 |
|
RadiusServerService |
身份证书 |
JKS格式的身份证书文件。 |
用于校验iMaster NCE-Campus对接的RADIUS服务器是否受信任,保证iMaster NCE-Campus和RADIUS服务器通信安全性。 |
信任证书 |
JKS格式的信任证书文件。 |
||
吊销列表 |
暂不支持。 |
暂不支持。 |
|
RegisterCenter |
身份证书 |
PEM格式的身份证书,身份证书的公钥文件、私钥文件、私钥密码和证书链。 |
用于校验iMaster NCE-Campus对接的第三方服务器注册中心是否受信任,保证iMaster NCE-Campus和第三方服务器注册中心通信安全性。 |
信任证书 |
PEM或者CER格式的信任证书。 |
||
吊销列表 |
暂不支持。 |
暂不支持。 |
|
SAML-SP |
身份证书 |
仅支持扩展名为.jks的证书文件 |
用于SAML IDP配置导出元数据设置签名 |
信任证书 |
暂不支持。 |
暂不支持。 |
|
吊销列表 |
暂不支持。 |
暂不支持。 |
|
SecoManagerDefault |
身份证书 |
PEM格式的身份证书,身份证书的公钥文件、私钥文件、私钥密码和证书链。 |
用于校验iMaster NCE-Campus对接的SecoManager服务/设备是否受信任,保证iMaster NCE-Campus和RSecoManager服务/设备通信安全性。 |
信任证书 |
PEM或者CER格式的信任证书。 |
||
吊销列表 |
暂不支持。 |
暂不支持。 |
|
ServiceIdentityAccessService |
身份证书 |
签名证书的公钥文件“signing_cert.pem”。 签名证书的私钥文件“signing_key.pem”。 |
服务访问控制的证书。 服务访问控制功能支持通过证书对token进行签名,确保token的安全性。为了提高系统安全性和防止证书过期,建议用户定期(例如:3个月)更新证书。 |
信任证书 |
CA的信任证书文件“ca.pem”。 |
||
吊销列表 |
暂不支持。 |
暂不支持。 |
|
UnisessionService |
信任证书 |
CAS SSO服务端的信任证书文件“trust.cer”。 |
CAS SSO的证书。 CAS SSO证书保证用户通过CAS SSO方式能正常登录系统,为了提高系统安全性和防止证书过期,建议用户定期(例如:3个月)更新证书。 |
吊销列表 |
暂不支持。 |
暂不支持。 |
|
UniSSOWebsite |
身份证书 |
签名证书的公钥文件“signing_cert.pem”。 签名证书的私钥文件“signing_key.pem”。 |
SAML SSO的证书。 SAML SSO证书保证用户通过SAML SSO方式能正常登录系统,为了提高系统安全性和防止证书过期,建议用户定期(例如:3个月)更新证书。 |
信任证书 |
CA的信任证书文件“ca.pem”。 |
||
吊销列表 |
暂不支持。 |
暂不支持。 |
前提条件
已经向CA机构申请到安全的证书。
操作步骤
- 在主菜单中选择 。
- 在左侧导航树中选择“服务证书管理”。
- 在“服务列表”页面。选择需要导入证书的服务名称,根据证书类型选择对应的页签配置证书信息。
部分服务证书更新证书后需要重启才会生效,参见下表重启对应服务。
服务重启过程中,对应业务将会中断,建议在业务空闲期执行本节操作。
表4-50 重启服务列表服务列表
操作步骤
APIMLBService
- 使用PuTTY工具以sopuser用户通过SSH方式登录MinApiMgr服务下apimlb进程所在的主节点。
- 执行如下命令,切换到ossadm用户。
su - ossadm
Password:ossadm用户的密码
- 执行如下命令,重启APIMLBService服务。说明:
APIMLBService属于单实例,配置完成后在主节点重启即可,无需在备节点重启。
cd /opt/oss/manager/bin
. engr_profile.sh
ipmc_adm -cmd restartapp -app APIMLBService
显示类似如下信息,表示重启成功。
Stopping process apimlb-2-0 ... success Starting process apimlb-2-0 ... success
否则,请联系华为技术支持工程师协助处理。
APINotifyProxyService
- 使用PuTTY工具以sopuser用户通过SSH方式登录MinApiMgr服务下minapigatewayservice进程所在的主节点。
- 执行如下命令,切换到ossadm用户。
su - ossadm
Password:ossadm用户的密码
- 执行如下命令,重启MinAPIGatewayService服务。
cd /opt/oss/manager/bin
. engr_profile.sh
ipmc_adm -cmd restartapp -app MinAPIGatewayService
显示类似如下信息,表示执行成功。
Stopping process nats-2-0 ... success Stopping process minapigatewayservice-2-0 ... success Starting process nats-2-0 ... success Starting process minapigatewayservice-2-0 ... success
否则,请联系华为技术支持工程师协助处理。
MinAPIGatewayService
- 使用PuTTY工具以sopuser用户通过SSH方式登录MinApiMgr服务下apimlb进程所在的主节点。
- 执行如下命令,切换到ossadm用户。
su - ossadm
Password:ossadm用户的密码
- 执行如下命令,重启服务。
cd /opt/oss/manager/bin
. engr_profile.sh
ipmc_adm -cmd restartapp -app MinAPIGatewayService
显示类似如下信息,表示执行成功。
Stopping process nats-2-0 ... success Stopping process minapigatewayservice-2-0 ... success Starting process nats-2-0 ... success Starting process minapigatewayservice-2-0 ... success
否则,请联系华为技术支持工程师协助处理。
ipmc_adm -cmd restartapp -app APIGovernanceService
显示类似如下信息,表示执行成功。
Stopping process apigovernanceservice-2-0 ... success Starting process apigovernanceservice-2-0 ... success
否则,请联系华为技术支持工程师协助处理。
在线更新证书
背景信息
用户通过使用已有证书模板或根据所需证书直接配置证书信息申请证书,减少申请证书步骤,缩短申请证书周期,提升申请证书效率,且方便用户将申请的证书快速应用至各服务。
- 申请证书的有效期由用户自定义的有效期、CA使用的根证书有效期、CA支持的最大有效期和CA支持的申请模板的有效期共同决定。一般情况下,有效期小于等于CA支持的最大有效期和CA支持的申请模板的有效期,具体规格由对接的CA决定。
- 当前证书管理支持的证书格式、密钥算法、密钥长度、证书类型、密钥用途和扩展密钥用途及其说明如表4-51所示。
表4-51 证书信息
参数名称
参数说明
证书格式
证书的格式。
- PEM
- PKCS12
密钥算法
证书的密钥算法。
- RSA
- ECDSA
密钥长度
证书密钥的长度。
- 2048
- 3027
- 4096
- 6144
- 8192
证书类型
证书的使用类型。
- 终端实体证书:不需要使用证书所对应的密钥签发证书时选择该类型。
- 代理证书:需要使用所对应的密钥签发证书时选择该类型。
密钥用途
证书密钥的用途。
- 数字签名:证书需要进行身份验证和数据完整性验证时选择该用途。
- 防止抵赖:证书需要用公钥校验数字签名来提供防止抵赖(签名实体否认其请求)时选择该用途。
- 密钥加密:证书需要使用加密协议时选择该用途。
- 数据加密:证书需要加密其应用数据时选择该用途。
- 密钥协商:用于发送端和接收端通过明文协商通信时加密数据的公钥。
- 证书签名:当证书的公钥用于验证证书签名时选择该用途。只能是代理证书使用。
- CRL签名:当证书的公钥用于验证吊销信息上的签名时选择该用途。
- 只做加密:当证书启用密钥协议时选择该用途,表示证书的公钥在协商时只用于加密数据。
- 只做解密:当证书启用密钥协议时选择该用途,表示证书的公钥在协商时只用于解密数据。
扩展密钥用途
证书扩展密钥的用途。
- 服务器验证:TLS WWW 服务器认证,当密钥用途中有数字签名、密钥加密或密钥协商时使用该用途。
- 客户端验证:TLS WWW 客户端认证,当密钥用途中有数字签名或密钥协商时使用该用途。
- 邮件验证:邮件保护,当密钥用途中有数字签名、防止抵赖、密钥加密或密钥协商时使用该用途。
前置任务
- iMaster NCE-Campus部署了CA代理服务和证书管理服务。
- 获取与CA代理对接的CA相关信息,例如IP地址、端口号和身份证书等信息,通过配置CA参数完成CA代理与CA的对接,为后续申请证书奠定基础。如果想通过应用模板方式快速申请证书,则需要提前获取需要申请的证书信息,通过证书申请模板创建证书模板。
- 已获取本端配置中的证书信息,如公钥文件、公钥证书链、私钥文件、私钥密码、受信任CA证书链和CA证书链。
- 获取需要申请的证书信息或者应用的证书模板名称,通过证书申请任务申请证书。
操作步骤
- 在主菜单中选择 。
- 配置CA对接参数。
- 在左侧导航树中选择“确定”。
- 检测连通性,并查看CA的连通性状态。
“连通状态”由不同颜色的图标表示,绿色表示成功,蓝色表示未知,灰色表示失败。
对于已经配置的CA,单击需要检测连通性的CA所在行“操作”列的
,并通过“连通状态”查看其连通性。
- 在左侧导航树中选择“确定”。
- 创建申请证书的模板。
- 在左侧导航树中选择“创建”,根据界面及实际情况配置申请证书模板参数。
- 单击“确认”。
- 在左侧导航树中选择“创建”,根据界面及实际情况配置申请证书模板参数。
- 配置证书在线更新任务。
- 在左侧导航树中选择
- 通过选择已有模板更新任务,单击“选择模板”右侧的下拉框,选择需要应用的证书申请模板的名称。根据界面和实际需求配置参数信息。
- 应用已创建的证书申请模板后,也可根据实际需求修改部分参数的值,例如证书申请模板中设置的有效期为5年,但是进行证书更新任务时有效期应该为10年,则可直接在证书更新任务界面将有效期的值设置为10年。
- iMaster NCE-Campus系统时间与CA的时间相差小于5分钟,否则会导致申请证书失败。
- 在配置证书更新任务时,为了提高证书的安全性,设置密码时需满足以下规则:
- 8~64个字符。
- 建议使用包含小写字母、大写字母、数字及特殊字符中至少三种字符的组合。其中只能包含~@#^*-_+[{}]:./?特殊字符。
- 申请证书的有效期由用户自定义的有效期、CA使用的根证书有效期、CA支持的最大有效期和CA支持的申请模板的有效期共同决定。一般情况下,有效期小于等于CA支持的最大有效期和CA支持的申请模板的有效期,具体规格由对接的CA决定。
- 全新更新任务,根据界面和实际需求配置证书更新任务参数。
。单击“创建”。根据实际情况选择证书更新任务的方式。 - 通过选择已有模板更新任务,单击“选择模板”右侧的下拉框,选择需要应用的证书申请模板的名称。根据界面和实际需求配置参数信息。
- 单击“确认”。
- 在证书更新任务列表中,查看新创建的证书更新任务的“任务状态”。
- 申请中:证书更新任务正在申请过程中。请单击浏览器页面的“刷新”或者使用刷新快捷键刷新界面,查看任务状态。
- 成功:证书更新任务创建成功。
- 失败:证书更新任务创建失败。请执行处理。请单击“操作”列的查看任务“失败原因”,并在弹出的信息提示框中单击“详细信息”,根据详细信息内容处理,如果仍然失败,请联系华为技术支持工程师处理。
- (可选)对于申请成功的证书,如果需要提供给各服务使用,请执行以下步骤将证书应用到服务。
- 单击证书所在行“操作”列的
。根据实际应用情况,勾选对应服务名称。单击“确定”。
- 在弹出的“高危”提示框中,仔细阅读提示信息后,请确认是否需要将证书应用到服务。
- 是:请勾选“我已明确该操作的风险,确定继续该操作”。单击“确定”,执行4.d.iii。
- 否:请单击“取消”,结束操作。
- 查看将证书是否成功应用到对应服务。
当提示框中显示申“请证书成功应用到服务”。说明证书应用到服务成功,单击“确定”。否则,请根据提示框中的提示信息处理。
- 单击证书所在行“操作”列的
- 在左侧导航树中选择