Skip to main content
ONTAP tools for VMware vSphere 105
Eine neuere Version dieses Produkts ist erhältlich.
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Erfahren Sie mehr über ONTAP tools RBAC

Beitragende netapp-revathid
Änderungen vorschlagen

Die rollenbasierte Zugriffskontrolle (RBAC) ist ein Sicherheitsframework zur Steuerung des Zugriffs auf Ressourcen innerhalb einer Organisation. RBAC vereinfacht die Administration, indem Rollen mit spezifischen Berechtigungsstufen zur Ausführung von Aktionen definiert werden, anstatt einzelnen Benutzern Berechtigungen zuzuweisen. Die definierten Rollen werden Benutzern zugewiesen, was das Fehlerrisiko verringert und die Verwaltung der Zugriffskontrolle in der gesamten Organisation vereinfacht.

Das RBAC-Standardmodell besteht aus mehreren Implementierungstechnologien oder Phasen mit zunehmender Komplexität. Das Ergebnis ist, dass sich die tatsächlichen RBAC-Implementierungen, abhängig von den Anforderungen der Softwareanbieter und ihrer Kunden, unterscheiden und von relativ einfach bis sehr komplex reichen können.

RBAC-Komponenten

Grundsätzlich gibt es mehrere Komponenten, die in jeder RBAC-Implementierung enthalten sind. Diese Komponenten sind im Rahmen der Definition der Autorisierungsprozesse auf unterschiedliche Weise miteinander verbunden.

Privileges

Ein Privileg ist eine Aktion oder Fähigkeit, die erlaubt oder verweigert werden kann. Es kann sich um etwas Einfaches handeln, wie die Fähigkeit, eine Datei zu lesen, oder um eine abstraktere Operation, die spezifisch für ein bestimmtes Softwaresystem ist. Privileges können auch definiert werden, um den Zugriff auf REST API-Endpunkte und CLI-Befehle einzuschränken. Jede RBAC-Implementierung enthält vordefinierte Privilegien und kann Administratoren auch erlauben, benutzerdefinierte Privilegien zu erstellen.

Rollen

Eine Rolle ist ein Container, der ein oder mehrere Privileges umfasst. Rollen werden in der Regel anhand bestimmter Aufgaben oder Funktionen definiert. Wird einem Benutzer eine Rolle zugewiesen, erhält der Benutzer alle in der Rolle enthaltenen Privileges. Wie bei Privileges bieten Implementierungen vordefinierte Rollen und ermöglichen in der Regel auch die Erstellung benutzerdefinierter Rollen.

Objekte

Ein Objekt repräsentiert eine reale oder abstrakte Ressource innerhalb der RBAC-Umgebung. Die über die Privileges definierten Aktionen werden an oder mit den zugehörigen Objekten ausgeführt. Je nach Implementierung können Privileges einem Objekttyp oder einer bestimmten Objektinstanz gewährt werden.

Benutzer und Gruppen

Benutzern wird nach der Authentifizierung eine Rolle zugewiesen oder sie werden mit einer Rolle verknüpft. Einige RBAC-Implementierungen erlauben nur eine Rolle pro Benutzer, während andere mehrere Rollen pro Benutzer zulassen, wobei möglicherweise jeweils nur eine Rolle aktiv ist. Die Zuweisung von Rollen zu Gruppen kann die Sicherheitsverwaltung zusätzlich vereinfachen.

Berechtigungen

Eine Berechtigung ist eine Definition, die einen Benutzer oder eine Gruppe zusammen mit einer Rolle an ein Objekt bindet. Berechtigungen können in einem hierarchischen Objektmodell nützlich sein, da sie optional von den untergeordneten Elementen in der Hierarchie übernommen werden können.

Zwei RBAC Umgebungen

Bei der Arbeit mit ONTAP tools for VMware vSphere 10 sind zwei unterschiedliche RBAC-Umgebungen zu berücksichtigen. ONTAP tools for VMware vSphere 10 erfordert spezifische Privileges sowohl in vCenter als auch in ONTAP, um die jeweiligen Vorgänge auszuführen. Während ONTAP tools Speicherverwaltungsaufgaben automatisiert, werden keine Benutzerkonten in vCenter oder ONTAP erstellt. Dienstkonten müssen bei Bedarf von einem vSphere-Administrator erstellt werden. Diese Dokumentation enthält Hinweise für Administratoren zur Zuweisung der erforderlichen Rollen und Berechtigungen für eine effektive Verwaltung von ONTAP tools.

VMware vCenter Server

Die RBAC-Implementierung in VMware vCenter Server wird verwendet, um den Zugriff auf Objekte einzuschränken, die über die vSphere Client-Benutzeroberfläche bereitgestellt werden. Im Rahmen der Installation von ONTAP tools for VMware vSphere 10 wird die RBAC-Umgebung um zusätzliche Objekte erweitert, die die Fähigkeiten der ONTAP tools repräsentieren. Der Zugriff auf diese Objekte erfolgt über das Remote-Plug-in. Weitere Informationen sind unter "vCenter Server-RBAC-Umgebung" verfügbar.

ONTAP Cluster

ONTAP tools for VMware vSphere 10 stellt über die ONTAP REST API eine Verbindung zu einem ONTAP Cluster her, um speicherbezogene Vorgänge auszuführen. Der Zugriff auf die Speicherressourcen wird durch eine ONTAP Rolle gesteuert, die dem ONTAP Benutzer zugeordnet ist, der während der Authentifizierung angegeben wurde. Siehe "ONTAP RBAC Umgebung" für weitere Informationen.