Skip to main content
ONTAP tools for VMware vSphere 10
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Wie die rollenbasierte Zugriffssteuerung (RBAC) von vCenter Server mit ONTAP tools for VMware vSphere funktioniert

Beitragende jani netapp-jani dmp-netapp
Änderungen vorschlagen

ONTAP tools for VMware vSphere implementieren rollenbasierte Zugriffssteuerung (RBAC) mit vCenter Server, um den Zugriff auf vSphere-Objekte und administrative Aufgaben zu steuern. Ein Verständnis des RBAC-Modells, einschließlich vordefinierter Rollen, Berechtigungszuweisungen und der Interaktion von vCenter- und ONTAP-Berechtigungen, unterstützt bei der Konfiguration geeigneter Zugriffsrechte vor dem Einsatz von ONTAP tools in einer Produktionsumgebung.

VCenter-Rollen und das Administratorkonto

Sie müssen nur die benutzerdefinierten vCenter Server-Rollen definieren und verwenden, wenn Sie den Zugriff auf die vSphere-Objekte und die zugehörigen administrativen Aufgaben einschränken möchten. Wenn keine Zugriffsbeschränkung erforderlich ist, können Sie stattdessen ein Administratorkonto verwenden. Jedes Administratorkonto wird mit der Administratorrolle auf der obersten Ebene der Objekthierarchie definiert. Dies bietet vollen Zugriff auf die vSphere Objekte, einschließlich derer, die von ONTAP Tools für VMware vSphere 10 hinzugefügt wurden.

VSphere Objekthierarchie

Die vSphere-Objektinventar ist in einer Hierarchie organisiert. Sie können die Hierarchie beispielsweise wie folgt nach unten verschieben:

vCenter Server -→ Datacenter -→ Cluster -→ — Virtual Machine> ESXi host

Alle Berechtigungen werden in der vSphere-Objekthierarchie mit Ausnahme der VAAI-Plug-in-Vorgänge validiert, die auf dem Ziel-ESXi-Host validiert werden.

In ONTAP Tools für VMware vSphere 10 enthaltene Rollen

Um die Arbeit mit vCenter Server-RBAC zu vereinfachen, stellt ONTAP tools for VMware vSphere vordefinierte Rollen bereit, die auf verschiedene administrative Aufgaben zugeschnitten sind.

Hinweis Sie können bei Bedarf neue benutzerdefinierte Rollen erstellen. Klonen Sie dazu eine der vorhandenen ONTAP tools-Rollen und bearbeiten Sie diese nach Bedarf. Nach den Konfigurationsänderungen müssen sich die betroffenen vSphere Client-Benutzer ausloggen und wieder anmelden, um die Änderungen zu aktivieren.

Die ONTAP tools for VMware vSphere Rollen sind sichtbar, wenn im vSphere Client oben Menü, dann Administration und anschließend links Rollen ausgewählt wird. Die folgenden Berechtigungen müssen in der Rolle enthalten sein, die dem vCenter Benutzer zugewiesen ist, der für die Bereitstellung oder das Onboarding des vCenter Servers verantwortlich ist. Es ist sicherzustellen, dass diese Berechtigungen vor Beginn des Bereitstellungs- oder Onboarding-Prozesses konfiguriert sind.

  • Alarm

    • Alarm bestätigen

  • Inhaltsbibliothek

    • Bibliothekselement hinzufügen

    • Vorlage einchecken

    • Schau dir eine Vorlage an

    • Dateien herunterladen

    • Importspeicher

    • Lesespeicher

    • Bibliothekselement synchronisieren

    • Synchronisierung der abonnierten Bibliothek

    • Konfigurationseinstellungen anzeigen

  • Datenspeicher

    • Speicherplatz zuweisen

    • Datenspeicher durchsuchen

    • Dateivorgänge auf niedriger Ebene

    • Datei entfernen

    • Aktualisieren der Dateien der virtuellen Maschine

    • Aktualisieren der Metadaten virtueller Maschinen

  • ESX Agent Manager

    • Anzeigen

  • Ordner

    • Ordner erstellen

  • Gastgeber

    • Konfiguration

      • Erweiterte Einstellungen

      • Einstellungen ändern

      • Netzwerkkonfiguration

      • Systemressourcen

      • Konfiguration für den automatischen Start der virtuellen Maschine

    • Lokale Operationen

      • Erstellen einer virtuellen Maschine

      • Virtuelle Maschine löschen

      • Virtuelle Maschine neu konfigurieren

  • Netzwerk

    • Netzwerk zuweisen

    • Konfigurieren

  • OvfManager

    • Ovf-Verbraucherzugang

  • Hostprofil

    • Anzeigen

  • Ressource

    • Weisen Sie die virtuelle Maschine dem Ressourcenpool zu.

  • Geplante Aufgabe

    • Aufgaben erstellen

    • Aufgabe ändern

    • Aufgabe ausführen

  • Aufgaben

    • Aufgabe erstellen

    • Aufgabe aktualisieren

  • vApp

    • Virtuelle Maschine hinzufügen

    • Ressourcenpool zuweisen

    • vApp zuweisen

    • Erstellen

    • Import

    • Bewegen

    • Strom aus

    • Strom einschalten

    • Aus URL abrufen

    • OVF-Umgebung anzeigen

  • Virtual Machine

    • Konfiguration ändern

      • Vorhandene Festplatte hinzufügen

      • Neue Festplatte hinzufügen

      • Gerät hinzufügen oder entfernen

      • Erweiterte Konfiguration

      • CPU-Anzahl ändern

      • Speicher ändern

      • Einstellungen ändern

      • Ressource ändern

      • Virtuelle Festplatte erweitern

      • Geräteeinstellungen ändern

      • Datenträger entfernen

      • Gastinformationen zurücksetzen

      • Kompatibilität mit virtuellen Maschinen verbessern

    • Inventar bearbeiten

      • Aus bestehenden erstellen

      • Neu erstellen

      • Bewegen

      • Anmeldung

      • Entfernen

      • Abmelden

    • Interaktion

      • Sicherungsvorgang auf virtueller Maschine

      • CD-Medien konfigurieren

      • Diskettenmedien konfigurieren

      • Geräte verbinden

      • Konsoleninteraktion

      • Gastbetriebssystemverwaltung über die VIX-API

      • Strom aus

      • Strom einschalten

      • Zurücksetzen

      • Aussetzen

    • Bereitstellung

      • Festplattenzugriff zulassen

      • Klonvorlage

      • Gäste anpassen

      • Bereitstellungsvorlage

      • Anpassungsspezifikation ändern

      • Lesen Sie die Anpassungsspezifikationen.

    • Snapshot-Verwaltung

      • Snapshot erstellen

      • Snapshot entfernen

      • Snapshot umbenennen

      • Auf Snapshot zurücksetzen

ONTAP tools für VMware vSphere umfasst drei vordefinierte Rollen.

NetApp ONTAP-Tools für VMware vSphere Administrator

Bietet alle nativen vCenter Server Privileges- und ONTAP-Tools-spezifischen Privileges, die für das Ausführen zentraler ONTAP Tools für VMware vSphere Administratoraufgaben erforderlich sind.

NetApp ONTAP-Tools für VMware vSphere schreibgeschützt

Bietet schreibgeschützten Zugriff auf ONTAP Tools. Diese Benutzer können keine ONTAP Tools für VMware vSphere Aktionen ausführen, die zugriffsgesteuert sind.

NetApp ONTAP Tools für VMware vSphere Bereitstellung

Bietet einige der nativen vCenter Server-Berechtigungen und ONTAP-Tools-spezifischen Berechtigungen, die für die Bereitstellung von Speicher erforderlich sind. Sie können die folgenden Aufgaben ausführen:

  • Erstellen neuer Datenspeicher

  • Managen von Datastores

VSphere Objekte und ONTAP Storage Back-Ends

Die beiden RBAC-Umgebungen arbeiten zusammen. Wenn eine Aufgabe im vSphere Client durchgeführt wird, prüft ONTAP tools zunächst die vCenter Serverrollen. Wenn die Operation von vSphere erlaubt ist, werden anschließend die ONTAP-Rollenberechtigungen geprüft. Dieser zweite Schritt erfolgt auf Grundlage der ONTAP Rolle, die dem Benutzer bei der Erstellung und Konfiguration des Storage-Backends zugewiesen wurde.

Arbeiten mit vCenter Server RBAC

Folgendes ist beim Arbeiten mit vCenter Server-Berechtigungen und -Rechten zu beachten.

Erforderliche Berechtigungen

Um auf die Benutzeroberfläche der ONTAP tools for VMware vSphere 10 zuzugreifen, ist die ONTAP tools-spezifische Berechtigung View erforderlich. Wenn Sie sich bei vSphere ohne diese Berechtigung anmelden und das NetApp Symbol auswählen, zeigt ONTAP tools for VMware vSphere eine Fehlermeldung an und verhindert den Zugriff auf die Benutzeroberfläche.

Die Zuweisungsebene in der vSphere-Objekthierarchie bestimmt, auf welche Teile der Benutzeroberfläche Sie zugreifen können. Wenn Sie dem Stammobjekt die Berechtigung Ansicht zuweisen, können Sie auf ONTAP-Tools für VMware vSphere zugreifen, indem Sie auf das Symbol NetApp klicken.

Alternativ kann die Ansichtsberechtigung einer anderen, niedrigeren vSphere Objektebene zugewiesen werden. Dies schränkt jedoch die ONTAP tools for VMware vSphere Menüs ein, auf die zugegriffen werden kann.

Berechtigungen werden zugewiesen

Sie müssen vCenter Server-Berechtigungen verwenden, wenn Sie den Zugriff auf die vSphere-Objekte und -Aufgaben einschränken möchten. Wenn Sie Berechtigungen in der vSphere-Objekthierarchie zuweisen, bestimmt dies die ONTAP-Tools für VMware vSphere 10-Aufgaben, die Benutzer ausführen können.

Tipp Sofern Sie keinen restriktiveren Zugriff definieren müssen, empfiehlt es sich in der Regel, Berechtigungen auf Root-Objekt- oder Root-Ordnerebene zuzuweisen.

Die mit den ONTAP-Tools für VMware vSphere 10 verfügbaren Berechtigungen gelten für benutzerdefinierte nicht-vSphere-Objekte, wie z. B. Speichersysteme. Wenn möglich, sollten Sie diese Berechtigungen ONTAP-Tools für VMware vSphere-Stammobjekt zuweisen, da es kein vSphere-Objekt gibt, dem Sie es zuweisen können. Beispielsweise sollten alle Berechtigungen, die eine Berechtigung zum Hinzufügen/Ändern/Entfernen von Speichersystemen von ONTAP-Tools für VMware vSphere enthalten, auf der Root-Objektebene zugewiesen werden.

Wenn eine Berechtigung auf einer höheren Ebene der Objekthierarchie definiert wird, kann diese so konfiguriert werden, dass sie an die untergeordneten Objekte weitergegeben und von diesen geerbt wird. Falls erforderlich, können den untergeordneten Objekten zusätzliche Berechtigungen zugewiesen werden, die die vom übergeordneten Objekt geerbten Berechtigungen überschreiben.

Sie können eine Berechtigung jederzeit ändern. Wenn Sie eine der Privileges innerhalb einer Berechtigung ändern, müssen sich Benutzer, die mit der Berechtigung verknüpft sind, bei vSphere abmelden und sich erneut anmelden, um die Änderung zu aktivieren.