Wie ONTAP RBAC mit ONTAP tools funktioniert
ONTAP bietet eine robuste und erweiterbare RBAC-Umgebung, die den Zugriff auf Speicher und Systemvorgänge über die REST API und CLI steuert. Das Verständnis von ONTAP RBAC-Konzepten, einschließlich Rollentypen, Geltungsbereichen und Berechtigungen, unterstützt die Konfiguration und Verwaltung des Benutzerzugriffs für die ONTAP tools for VMware vSphere 10-Bereitstellung.
Überblick über die administrativen Optionen
Bei der Verwendung von ONTAP RBAC stehen je nach Umgebung und Zielen verschiedene Optionen zur Verfügung. Die folgenden Abschnitte bieten einen Überblick über die wichtigsten administrativen Entscheidungen. Siehe auch "ONTAP Automatisierung: Überblick über die RBAC-Sicherheit" für weitere Informationen.
|
|
ONTAP RBAC ist speziell für Speicherumgebungen entwickelt und einfacher als die mit vCenter Server bereitgestellte RBAC-Implementierung. Mit ONTAP wird die Rolle dem Benutzer direkt zugewiesen. Im Gegensatz zu vCenter Server erfordert ONTAP RBAC keine explizite Konfiguration von Berechtigungen. |
Beim Definieren eines ONTAP-Benutzers ist eine ONTAP-Rolle erforderlich. Es gibt zwei Arten von ONTAP-Rollen:
-
RUHE
DIE REST-Funktionen wurden mit ONTAP 9.6 eingeführt und werden in der Regel für Benutzer angewendet, die über DIE REST-API auf ONTAP zugreifen. Die in diesen Rollen enthaltenen Privileges werden als Zugriff auf die ONTAP REST-API-Endpunkte und die zugehörigen Aktionen definiert.
-
Traditionell
Dies sind die Legacy-Rollen, die vor ONTAP 9.6 existierten. Sie sind weiterhin ein grundlegender Bestandteil von RBAC. Die Privileges werden anhand des Zugriffs auf die ONTAP CLI-Befehle definiert.
Obwohl die REST-Rollen erst vor Kurzem eingeführt wurden, bieten die traditionellen Rollen einige Vorteile. Beispielsweise können zusätzliche Abfrageparameter angegeben werden, sodass Berechtigungen die Objekte, auf die sie sich beziehen, genauer definieren.
ONTAP-Rollen können mit einem von zwei verschiedenen Bereichen definiert werden. Sie können auf eine bestimmte Daten-SVM (SVM-Ebene) oder auf das gesamte ONTAP-Cluster (Cluster-Ebene) angewendet werden.
ONTAP bietet vordefinierte Rollen auf Cluster- und SVM-Ebene. Sie können auch benutzerdefinierte Rollen definieren.
Arbeiten mit ONTAP-REST-Rollen
Folgendes ist bei der Verwendung der ONTAP REST-Rollen zu beachten, die in ONTAP tools for VMware vSphere 10 enthalten sind.
Alle Entscheidungen für den ONTAP-Zugriff basierend auf dem zugrunde liegenden CLI-Befehl werden unabhängig davon getroffen, ob sie eine klassische Rolle oder eine REST-Rolle verwenden. Da die Privileges in einer REST-Rolle jedoch in Bezug auf die REST-API-Endpunkte definiert sind, muss ONTAP für jede der REST-Rollen eine traditionelle Mapping Rolle erstellen. Daher wird jede REST-Rolle einer zugrunde liegenden herkömmlichen Rolle zugeordnet. Dadurch kann ONTAP unabhängig vom Rollentyp Entscheidungen zur Zugriffssteuerung konsistent treffen. Sie können die parallel zugeordneten Rollen nicht ändern.
Da ONTAP immer die CLI-Befehle verwendet, um den Zugriff auf Basisebene zu bestimmen, kann eine REST-Rolle über den CLI-Befehl Privileges anstelle von REST-Endpunkten ausgedrückt werden. Ein Vorteil dieses Ansatzes ist die zusätzliche Granularität, die mit den herkömmlichen Rollen verfügbar ist.
Sie können Benutzer und Rollen mit der ONTAP-CLI und REST-API erstellen. Es empfiehlt sich jedoch, die Benutzeroberfläche von System Manager zusammen mit der JSON-Datei zu verwenden, die über den ONTAP Tools Manager verfügbar ist. Weitere Informationen finden Sie unter "Nutzen Sie die rollenbasierte Zugriffssteuerung von ONTAP mit ONTAP-Tools für VMware vSphere 10" .