Vấn đề: Tại sao quản lý tài khoản local lại gây rủi ro?
Nếu đang quản lý hệ thống VMware vSphere, chắc hẳn bạn đã quen với cảnh hì hục tạo hoặc xóa tài khoản mỗi khi có nhân sự mới. Việc bắt đội ngũ ghi nhớ thêm một bộ thông tin đăng nhập riêng cho vCenter thường dẫn đến thói quen đặt mật khẩu yếu. Thậm chí, nhiều người còn ghi mật khẩu ra giấy hoặc file note không bảo mật.
Thực tế tại đơn vị mình, với cluster 8 host ESXi và 5 admin, việc quản lý quyền truy cập từng là gánh nặng lớn. Từ khi chuyển sang Single Sign-On (SSO) qua Microsoft Entra ID (tên cũ là Azure AD), mọi thứ thay đổi hoàn toàn. Chỉ cần một thao tác thêm user vào Group trên Azure, nhân sự đó có thể login vCenter bằng chính tài khoản Office 365 của công ty.
Dưới đây là quy trình cấu hình OIDC (OpenID Connect). Đây là giao thức hiện đại, ổn định và dễ debug hơn nhiều so với chuẩn SAML cũ kỹ khi kết nối với hệ sinh thái Microsoft.
Ba yếu tố kỹ thuật then chốt
Để tránh những lỗi “vô hình” gây mất thời gian, bạn cần nắm vững ba khái niệm sau:
- Identity Provider (IdP): Chính là Microsoft Entra ID, nơi chịu trách nhiệm xác thực danh tính.
- OIDC (OpenID Connect): Lớp định danh chạy trên OAuth 2.0. vCenter hỗ trợ giao thức này rất mượt mà từ bản 7.0 Update 1.
- DNS và NTP: vCenter BẮT BUỘC phải phân giải được domain Microsoft và đồng bộ thời gian chuẩn xác. Sai lệch quá 5 phút sẽ khiến OIDC từ chối kết nối ngay lập tức.
Thực hành: Quy trình cấu hình 3 bước
Bước 1: Thiết lập trên Microsoft Entra ID (Azure Portal)
Bạn cần tạo một App Registration để vCenter có quyền truy vấn dữ liệu từ Azure.
- Truy cập Azure Portal, tìm đến mục Microsoft Entra ID.
- Chọn App registrations > New registration.
- Đặt tên gợi nhớ như
vCenter-SSO-OIDC. - Tại Redirect URI, chọn Web và nhập đúng định dạng:
https://vcenter-fqdn.example.com/admin/signin/callback.
Lưu ý: Thay vcenter-fqdn.example.com bằng FQDN thực tế của thiết bị. Nếu sai một ký tự, bạn sẽ gặp lỗi Redirect Mismatch.
Hãy lưu lại Application (client) ID và Directory (tenant) ID vào file tạm. Tiếp theo, hãy tạo một Secret mới tại mục Certificates & secrets. Giá trị Secret này chỉ hiển thị một lần, hãy copy nó ngay lập tức.
Cuối cùng, tại mục API permissions, hãy cấp các quyền Microsoft Graph sau: openid, profile, email và GroupMember.Read.All. Đừng quên nhấn Grant admin consent để kích hoạt quyền cho toàn bộ tổ chức.
Bước 2: Cấu hình Identity Provider trên vCenter
Bây giờ, hãy đăng nhập vào giao diện vSphere Client bằng quyền [email protected].
- Điều hướng tới Administration > Single Sign On > Configuration.
- Tại tab Identity Sources, nhấn ADD và chọn loại Microsoft Entra ID.
Điền các thông số đã chuẩn bị ở Bước 1. Thông thường, vCenter sẽ tự động nhận diện các Endpoint nếu bạn nhập đúng Tenant ID. Nếu hệ thống báo lỗi Timeout, hãy kiểm tra liệu Firewall có đang chặn vCenter truy cập internet (cổng 443) hay không.
Bước 3: Phân quyền dựa trên Group
Kết nối thành công chỉ là bước khởi đầu. Bạn cần định nghĩa xem nhóm người dùng nào trên Azure được quyền quản trị hệ thống ảo hóa.
- Tạo một Security Group trên Azure (ví dụ:
vCenter-Admins) và lấy Object ID của nhóm này. - Trong vCenter, vào Administration > Access Control > Global Permissions.
- Nhấn Add, chọn Domain là Identity Provider mới. Paste Object ID vào ô tìm kiếm và gán quyền Administrator.
Kinh nghiệm thực chiến và xử lý sự cố
Trong quá trình triển khai thực tế, mình đã rút ra 3 bài học quan trọng:
Ưu tiên NTP: Đừng bao giờ chủ quan với thời gian. Hãy trỏ vCenter về một NTP server uy tín (như pool.ntp.org hoặc Domain Controller nội bộ) để đảm bảo token không bị hết hạn sớm.
Luôn giữ cửa hậu: Tuyệt đối không vô hiệu hóa tài khoản [email protected]. Đây là cứu cánh duy nhất khi đường truyền Internet đứt hoặc dịch vụ Azure gặp sự cố toàn cầu.
Kiểm tra Log: Nếu cấu hình đúng mà vẫn không login được, hãy SSH vào vCenter. Chạy lệnh sau để theo dõi log thời gian thực: tail -f /var/log/vmware/sso/ssoAdminServer.log. Các lỗi về Secret hoặc quyền API sẽ hiện rõ tại đây.
Kết luận
Việc tích hợp vCenter với Microsoft Entra ID giúp nâng cấp bảo mật đáng kể nhờ tận dụng được tính năng MFA (xác thực đa yếu tố). Hệ thống của bạn không chỉ chuyên nghiệp hơn mà còn giúp đội ngũ IT rảnh tay hơn trong khâu quản trị nhân sự. Chúc các bạn triển khai thành công!

