Informationen zu rollenbasierter Zugriffssteuerung (RBAC) in ONTAP tools
Die rollenbasierte Zugriffssteuerung (RBAC) ist ein Sicherheitsframework zur Steuerung des Zugriffs auf Ressourcen innerhalb einer Organisation. ONTAP tools for VMware vSphere verwendet RBAC in zwei verschiedenen Umgebungen, VMware vCenter Server und ONTAP Clustern, um zu verwalten, wer Speicheroperationen durchführen und auf vSphere-Objekte zugreifen kann. RBAC vereinfacht die Administration, indem Rollen mit bestimmten Autoritätsstufen definiert werden, anstatt einzelnen Benutzern Berechtigungen zuzuweisen, was das Fehlerrisiko reduziert und die Verwaltung der Zugriffssteuerung vereinfacht.
Das RBAC-Standardmodell besteht aus mehreren Implementierungstechnologien oder Phasen mit zunehmender Komplexität. Als Ergebnis können sich die tatsächlichen RBAC-Implementierungen, basierend auf den Anforderungen der Softwareanbieter und ihrer Kunden, von relativ einfach bis sehr komplex unterscheiden.
RBAC-Komponenten
Jede RBAC-Implementierung umfasst mehrere Komponenten, die auf unterschiedliche Weise miteinander verbunden sind, um die Autorisierungsprozesse zu definieren.
Ein Privileg ist eine Aktion oder Fähigkeit, die erlaubt oder verweigert werden kann. Es kann sich um etwas Einfaches handeln, wie die Fähigkeit, eine Datei zu lesen, oder um eine abstraktere Operation, die spezifisch für ein bestimmtes Softwaresystem ist. Privileges können auch definiert werden, um den Zugriff auf REST API-Endpunkte und CLI-Befehle einzuschränken. Jede RBAC-Implementierung enthält vordefinierte Privilegien und kann Administratoren auch erlauben, benutzerdefinierte Privilegien zu erstellen.
Eine Rolle ist ein Container, der eine oder mehrere Berechtigungen umfasst. Rollen werden in der Regel anhand bestimmter Aufgaben oder Funktionen definiert. Wird einem Benutzer eine Rolle zugewiesen, erhält er alle in dieser Rolle enthaltenen Berechtigungen. Wie bei Berechtigungen bieten Implementierungen vordefinierte Rollen und ermöglichen in der Regel auch die Erstellung benutzerdefinierter Rollen.
Ein Object stellt eine reale oder abstrakte Ressource dar, die innerhalb der RBAC-Umgebung identifiziert wird. Die über die Privileges definierten Aktionen werden für oder mit den zugehörigen Objekten ausgeführt. Je nach Implementierung kann Privileges einem Objekttyp oder einer bestimmten Objektinstanz gewährt werden.
Benutzer werden einer nach der Authentifizierung angewendeten Rolle zugewiesen oder zugeordnet. Bei einigen RBAC-Implementierungen kann einem Benutzer nur eine Rolle zugewiesen werden, während bei anderen Rollen pro Benutzer zulässig sind, wobei möglicherweise nur eine Rolle gleichzeitig aktiv ist. Das Zuweisen von Rollen zu groups kann die Sicherheitsverwaltung weiter vereinfachen.
Eine permission ist eine Definition, die einen Benutzer oder eine Gruppe zusammen mit einer Rolle an ein Objekt bindet. Berechtigungen können bei einem hierarchischen Objektmodell nützlich sein, bei dem sie optional von den untergeordneten Objekten in der Hierarchie geerbt werden können.
Zwei RBAC-Umgebungen
Bei der Arbeit mit ONTAP tools for VMware vSphere 10 müssen zwei unterschiedliche RBAC-Umgebungen berücksichtigt werden. ONTAP tools for VMware vSphere 10 benötigen spezifische Berechtigungen sowohl in vCenter als auch in ONTAP , um ihre Funktionen ausführen zu können. Während ONTAP Tools Speicherverwaltungsaufgaben automatisieren, erstellen sie weder in vCenter noch in ONTAP Benutzerkonten. Servicekonten müssen bei Bedarf von einem vSphere-Administrator erstellt werden. Diese Dokumentation bietet Administratoren eine Anleitung zur Zuweisung der notwendigen Rollen und Berechtigungen für ein effektives ONTAP Tool-Management.
Die RBAC-Implementierung in VMware vCenter Server beschränkt den Zugriff auf Objekte, die über die vSphere Client-Benutzeroberfläche zugänglich sind. Im Rahmen der Installation von ONTAP tools for VMware vSphere 10 wird die RBAC-Umgebung um zusätzliche Objekte erweitert, die die Funktionen von ONTAP tools repräsentieren. Der Zugriff auf diese Objekte erfolgt über das Remote-Plug-in. Siehe "RBAC-Umgebung für vCenter Server" für weitere Informationen.
ONTAP tools for VMware vSphere 10 stellt über die ONTAP REST API eine Verbindung zu einem ONTAP Cluster her, um speicherbezogene Vorgänge auszuführen. Der Zugriff auf die Speicherressourcen wird durch eine ONTAP Rolle gesteuert, die dem ONTAP Benutzer zugeordnet ist, der während der Authentifizierung angegeben wurde. Siehe "RBAC-Umgebung von ONTAP" für weitere Informationen.