ALT Linux Community general discussions
 help / color / mirror / Atom feed
From: Sergey Vlasov <vsu@altlinux.ru>
To: community@lists.altlinux.org
Subject: Re: [Comm] неправильный KVM?
Date: Tue, 3 Apr 2012 00:30:39 +0400
Message-ID: <20120402203039.GB6363@atlas.home> (raw)
In-Reply-To: <CAEv1UXz+7a-AWtUnciQZmj7HfAs-sehhjH11q91yaebjgGMLrw@mail.gmail.com>

[-- Attachment #1: Type: text/plain, Size: 1461 bytes --]

On Mon, Apr 02, 2012 at 01:31:10PM +0300, adobrovolskii wrote:
> On Sun, Apr 1, 2012 at 9:24 PM, Sergey Vlasov <vsu@altlinux.ru> wrote:
> > Вообще же совершенно не обязательно запускать virt-* именно на той
> > машине, где фактически запущен libvirtd и создаются ВМ.
> Я про это постоянно слышу, но ничего не получается...
> У меня есть работающий ssh на сервер, но запустить туда virt-* не удается...
> Не работает это у меня на р6.

Нужно как минимум модифицировать /etc/libvirt/libvirtd.conf -
например, для разрешения доступа только членам группы vmusers:

unix_sock_group = "vmusers"
unix_sock_ro_perms = "0770"
unix_sock_rw_perms = "0770"
auth_unix_ro = "none"
auth_unix_rw = "none"

По умолчанию для аутентификации сейчас используется PolicyKit, который
не даст управлять libvirt через ssh-соединение.  При назначении прав
следует учитывать, что действия, доступные через libvirtd, могут
давать возможность получения прав root на хосте.

С такими настройками должны работать, например, команды вида

  virsh -c qemu+ssh://user@host/system

(часть "user@" указывать не обязательно, ":port" - нужно в случае
использования нестандартного порта, как указано в соседнем письме).
Для нормальной работы ещё требуется либо добавление ключей в ssh-agent
заранее, либо установленный x11-ssh-askpass (в этом случае возможна и
аутентификация по паролю, но для virt-manager и virt-viewer пароль
будет запрашиваться более одного раза).

[-- Attachment #2: Digital signature --]
[-- Type: application/pgp-signature, Size: 198 bytes --]

      reply	other threads:[~2012-04-02 20:30 UTC|newest]

Thread overview: 16+ messages / expand[flat|nested]  mbox.gz  Atom feed  top
2012-03-31 13:58 adobrovolskii
2012-04-01  2:33 ` Alexei Takaseev
2012-04-01 14:26   ` adobrovolskii
2012-04-01 18:24     ` Sergey Vlasov
2012-04-02  6:25       ` Dmitriy Kruglikov
2012-04-02 10:09         ` Sergey Vlasov
2012-04-02 10:17           ` Michael Shigorin
2012-04-02 10:53           ` Dmitriy Kruglikov
2012-04-02 12:31             ` Michael Shigorin
2012-04-02 12:49               ` Dmitriy Kruglikov
2012-04-02 20:07             ` Sergey Vlasov
2012-04-02 20:34               ` Dmitry V. Levin
2012-04-03 10:35                 ` adobrovolskii
2012-04-03 12:07                   ` adobrovolskii
2012-04-02 10:31       ` adobrovolskii
2012-04-02 20:30         ` Sergey Vlasov [this message]

Reply instructions:

You may reply publicly to this message via plain-text email
using any one of the following methods:

* Save the following mbox file, import it into your mail client,
  and reply-to-all from there: mbox

  Avoid top-posting and favor interleaved quoting:
  https://en.wikipedia.org/wiki/Posting_style#Interleaved_style

* Reply using the --to, --cc, and --in-reply-to
  switches of git-send-email(1):

  git send-email \
    --in-reply-to=20120402203039.GB6363@atlas.home \
    --to=vsu@altlinux.ru \
    --cc=community@lists.altlinux.org \
    /path/to/YOUR_REPLY

  https://kernel.org/pub/software/scm/git/docs/git-send-email.html

* If your mail client supports setting the In-Reply-To header
  via mailto: links, try the mailto: link

ALT Linux Community general discussions

This inbox may be cloned and mirrored by anyone:

	git clone --mirror http://lore.altlinux.org/community/0 community/git/0.git

	# If you have public-inbox 1.1+ installed, you may
	# initialize and index your mirror using the following commands:
	public-inbox-init -V2 community community/ http://lore.altlinux.org/community \
		mandrake-russian@linuxteam.iplabs.ru community@lists.altlinux.org community@lists.altlinux.ru community@lists.altlinux.com
	public-inbox-index community

Example config snippet for mirrors.
Newsgroup available over NNTP:
	nntp://lore.altlinux.org/org.altlinux.lists.community


AGPL code for this site: git clone https://public-inbox.org/public-inbox.git