Skip to main content
ONTAP tools for VMware vSphere 105
Eine neuere Version dieses Produkts ist erhältlich.
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Wie ONTAP RBAC mit ONTAP tools funktioniert

Beitragende netapp-revathid
Änderungen vorschlagen

ONTAP bietet eine robuste und erweiterbare RBAC Umgebung. Die RBAC-Funktionalität ermöglicht die Steuerung des Zugriffs auf Speicher und Systemvorgänge, wie sie über die REST API und CLI bereitgestellt werden. Es ist hilfreich, mit der Umgebung vertraut zu sein, bevor sie mit einer ONTAP tools for VMware vSphere 10 Bereitstellung verwendet wird.

Überblick über die administrativen Optionen

Bei der Verwendung von ONTAP RBAC stehen je nach Ihrer Umgebung und Ihren Zielen verschiedene Optionen zur Verfügung. Nachfolgend ist ein Überblick über die wichtigsten administrativen Entscheidungen dargestellt. Siehe auch "ONTAP Automatisierung: Überblick über die RBAC-Sicherheit" für weitere Informationen.

Hinweis ONTAP RBAC ist speziell für Speicherumgebungen entwickelt und einfacher als die mit dem vCenter Server bereitgestellte RBAC-Implementierung. Mit ONTAP wird die Rolle direkt dem Benutzer zugewiesen. Die Konfiguration expliziter Berechtigungen, wie sie mit dem vCenter Server verwendet werden, ist mit ONTAP RBAC nicht erforderlich.
Arten von Rollen und Privileges

Für die Definition eines ONTAP Benutzers ist eine ONTAP Rolle erforderlich. Es gibt zwei Arten von ONTAP Rollen:

  • REST

    Die REST-Rollen wurden mit ONTAP 9.6 eingeführt und werden im Allgemeinen auf Benutzer angewendet, die über die REST-API auf ONTAP zugreifen. Die in diesen Rollen enthaltenen Privileges sind im Hinblick auf den Zugriff auf die ONTAP REST API-Endpunkte und die zugehörigen Aktionen definiert.

  • Traditionell

    Dies sind die Legacy-Rollen, die vor ONTAP 9.6 existierten. Sie sind weiterhin ein grundlegender Bestandteil von RBAC. Die Privileges werden anhand des Zugriffs auf die ONTAP CLI-Befehle definiert.

Obwohl die REST-Rollen erst vor Kurzem eingeführt wurden, bieten die traditionellen Rollen einige Vorteile. Beispielsweise können zusätzliche Abfrageparameter hinzugefügt werden, damit Privileges die Objekte, auf die sie angewendet werden, genauer definieren können.

Umfang

ONTAP Rollen können mit einem von zwei verschiedenen Gültigkeitsbereichen definiert werden. Sie können auf eine bestimmte Daten SVM (SVM-Ebene) oder auf den gesamten ONTAP Cluster (Cluster-Ebene) angewendet werden.

Rollendefinitionen

ONTAP bietet eine Reihe vordefinierter Rollen sowohl auf Cluster- als auch auf SVM-Ebene. Es besteht außerdem die Möglichkeit, benutzerdefinierte Rollen zu definieren.

Arbeiten mit ONTAP REST Rollen

Bei der Verwendung der mit ONTAP tools for VMware vSphere 10 enthaltenen ONTAP REST-Rollen sind mehrere Aspekte zu berücksichtigen.

Rollenzuordnung

Unabhängig davon, ob eine traditionelle Rolle oder eine REST-Rolle verwendet wird, werden alle ONTAP-Zugriffsentscheidungen auf Grundlage des zugrunde liegenden CLI-Befehls getroffen. Da die Privileges in einer REST-Rolle jedoch anhand der REST-API-Endpunkte definiert sind, muss ONTAP für jede REST-Rolle eine zugeordnete traditionelle Rolle erstellen. Daher ist jede REST-Rolle einer zugrunde liegenden traditionellen Rolle zugeordnet. Dies ermöglicht ONTAP, Zugriffskontrollentscheidungen unabhängig vom Rollentyp konsistent zu treffen. Die parallel zugeordneten Rollen können nicht geändert werden.

Definieren einer REST-Rolle mithilfe von CLI-Privileges

Da ONTAP die Zugriffsrechte grundsätzlich über CLI-Befehle festlegt, lässt sich eine REST-Rolle mithilfe von CLI-Befehlsberechtigungen anstelle von REST-Endpunkten definieren. Ein Vorteil dieses Ansatzes ist die zusätzliche Granularität der traditionellen Rollen.

Administrative Schnittstelle bei der Definition von ONTAP Rollen

Benutzer und Rollen können mit der ONTAP CLI und der REST API erstellt werden. Bequemer ist die Nutzung der System Manager Oberfläche zusammen mit der über den ONTAP tools Manager verfügbaren JSON-Datei. Siehe "ONTAP RBAC mit ONTAP tools für VMware vSphere 10 verwenden" für weitere Informationen.