Introduction et périmètre #
Nuabee Backup s’authentifie auprès de votre infrastructure VMware via un compte utilisateur pour effectuer les opérations de sauvegarde et de restauration de vos machines virtuelles. Plutôt que de réutiliser un compte administrateur existant, nous recommandons de créer un utilisateur dédié disposant uniquement des droits strictement nécessaires. Cette approche limite la surface d’exposition en cas de compromission, facilite la traçabilité des actions réalisées par la solution dans les journaux vCenter, et permet de révoquer l’accès de Nuabee Backup sans impacter d’autres usages. La présente procédure couvre exclusivement les environnements vCenter (gestion centralisée via le vSphere Client) ; elle ne traite pas des hôtes ESXi autonomes. Elle s’adresse à un administrateur système autonome maîtrisant déjà l’administration de vCenter.
La procédure se déroule en cinq temps : se connecter au vSphere Client, créer le compte, créer un rôle personnalisé, lui attribuer les permissions, puis affecter ce rôle à l’utilisateur sur les objets concernés de l’inventaire.
Accès à la console vCenter (vSphere Client) #
- Ouvrez un navigateur et connectez-vous au vSphere Client à l’adresse https://<adresse-de-votre-vcenter>/ui.
- Authentifiez-vous avec un compte disposant des privilèges d’administration
Création du compte utilisateur #
Vous pouvez créer un compte local dans le domaine SSO de vCenter (ex. vsphere.local) ou utiliser un compte d’un annuaire déjà fédéré (Active Directory). Le choix relève de votre politique interne. Pour un compte local SSO :
- Dans le menu principal, ouvrez Administration.
- Sous Single Sign On, sélectionnez Users and Groups.
- Choisissez le domaine SSO local dans la liste déroulante (ex. vsphere.local).
- Cliquez sur Add (Ajouter un utilisateur).
- Renseignez un nom explicite (ex. svc-nuabee-backup), un mot de passe robuste conforme à votre politique, puis validez.
Création d’un rôle personnalisé #
- Dans Administration, ouvrez Access Control puis Roles.
- Cliquez sur New (Nouveau rôle).
- Nommez le rôle de façon explicite (ex. Nuabee-Backup).
- Ne validez pas encore : passez à l’étape 4 pour cocher les privilèges.
Attribution des permissions au rôle #
Dans l’arborescence des privilèges du rôle en cours de création, cochez l’ensemble des droits listés plus bas dans les sections « Droits pour la sauvegarde » et « Droits pour la restauration ». Les intitulés affichés dans votre vSphere Client doivent correspondre à ceux des listes fournies.
- Parcourez chaque catégorie de privilèges (Global, Virtual machine, Datastore, Network, Resource, Folder, Tasks).
- Cochez précisément les droits attendus, sans en ajouter d’autres.
- Validez la création du rôle avec Finish.
Certains intitulés de privilèges peuvent varier légèrement selon la version du vSphere Client.
Affectation du rôle à l’utilisateur sur les objets appropriés #
Le rôle doit ensuite être associé à l’utilisateur dédié sur les objets de l’inventaire pertinents (datacenter et datastore), avec propagation aux objets enfants.
- Dans l’inventaire, sélectionnez l’objet Datacenter concerné.
- Ouvrez l’onglet Permissions.
- Cliquez sur Add (Ajouter une permission).
- Sélectionnez le domaine, puis l’utilisateur créé (ex. svc-nuabee-backup).
- Choisissez le rôle Nuabee-Backup créé précédemment.
- Cochez Propagate to children (propager aux objets enfants).
- Validez.
- Répétez l’opération sur le ou les datastores concernés si la propagation depuis le datacenter ne les couvre pas.
Droits pour la sauvegarde #
Les droits ci-dessous doivent être inclus dans le rôle personnalisé (étape 4) afin de permettre à Nuabee Backup de réaliser les opérations de sauvegarde. Ils s’appliquent au compte sur les hyperviseurs et le datastore.
- Global.Enable methods
- Global.Disable methods
- Global.Licenses
- Global.Cancel Task
- Global.Log Event
- VirtualMachine.Config.ChangeTracking
- Virtual machine.Provisioning.Allow read-only disk access
- Virtual machine.Provisioning.Allow virtual machine download
- Virtual machine.Snapshot management.Create snapshot
- Virtual machine.Snapshot management.Remove snapshot
Droits pour la restauration #
Les droits ci-dessous complètent le rôle pour autoriser les opérations de restauration (recréation, enregistrement, mise sous tension et écriture des VM restaurées). Ils s’appliquent au compte sur les hyperviseurs et le datastore.
- Datastore.Allocate space
- Folder.Create folder
- Network.Assign network
- Resource.Assign virtual machine to resource pool
- Virtual machine.Configuration (All)
- Virtual machine.Inventory.Create new
- Virtual machine.Inventory.Move
- Virtual machine.Inventory.Register
- Virtual machine.Inventory.Unregister
- Virtual machine.Inventory.Remove
- Virtual machine.Interaction.Backup Operations On Virtual Machine
- Virtual machine.Interaction.Device Connection
- Virtual machine.Interaction.Power On
- Virtual machine.Interaction.Power Off
- Virtual machine.Provisioning.Allow disk access
- Virtual machine.Provisioning.Allow virtual machine files upload
- Tasks.CreateTask
- Tasks.UpdateTask
Vérification et test #
Avant le premier lancement de sauvegarde, validez que les permissions sont correctement appliquées :
- Connectez-vous au vSphere Client avec le compte dédié (svc-nuabee-backup) dans une session distincte. La connexion doit aboutir.
- Vérifiez que le compte voit bien les machines virtuelles, les datastores et le datacenter ciblés.
- Dans Administration > Access Control > Roles, sélectionnez le rôle Nuabee-Backup et confirmez, via l’onglet d’usage, qu’il est bien associé au compte sur les objets attendus.
- Sur un objet (datacenter ou datastore), ouvrez l’onglet Permissions et vérifiez la présence du couple utilisateur / rôle ainsi que la propagation.
- Renseignez ce compte dans la configuration de Nuabee Backup et lancez une sauvegarde de test sur une VM non critique.
En cas de problème #
Les erreurs de permissions se manifestent généralement par un échec d’authentification ou un refus lors d’une opération précise (snapshot, écriture sur datastore, mise sous tension). Vérifications fréquentes :
- Identifiants incorrects : confirmez le nom d’utilisateur (avec son suffixe de domaine, ex. svc-nuabee-backup@vsphere.local) et le mot de passe.
- Permission non propagée : l’option Propagate to children n’a pas été cochée, ou le rôle a été affecté sur un objet trop restreint. Réappliquez au niveau datacenter avec propagation.
- Droit manquant : un privilège de la liste n’a pas été coché dans le rôle. Comparez le contenu du rôle aux deux listes ci-dessus, intitulé par intitulé.
- Objet hors périmètre : le datastore ou le cluster cible n’hérite pas de la permission. Affectez le rôle directement sur cet objet.
- Compte verrouillé ou expiré : vérifiez l’état du compte dans le domaine SSO ou l’annuaire.
Si le problème persiste après ces vérifications, contactez le support Nuabee en précisant l’opération en échec et le message d’erreur exact retourné par vCenter ou l’agent de sauvegarde.

