ONTAP RBAC-Überlegungen für ONTAP tools
Es sind mehrere Aspekte der ONTAP tools for VMware vSphere 10 RBAC-Implementierung mit ONTAP zu berücksichtigen, bevor diese in einer Produktionsumgebung verwendet werden.
Überblick über den Konfigurationsprozess
ONTAP tools for VMware vSphere umfasst Unterstützung für die Erstellung eines ONTAP Benutzers mit einer benutzerdefinierten Rolle. Die Definitionen sind in einer JSON-Datei zusammengefasst, die in den ONTAP Cluster hochgeladen werden kann. Der Benutzer und die Rolle können entsprechend der jeweiligen Umgebung und Sicherheitsanforderungen erstellt und angepasst werden.
Die wichtigsten Konfigurationsschritte werden im Folgenden grob beschrieben. Weitere Details sind unter "ONTAP Benutzerrollen und Privileges konfigurieren" zu finden.
Sie benötigen Administratorrechte sowohl für den ONTAP tools Manager als auch für den ONTAP Cluster.
Nach der Anmeldung an der ONTAP tools Manager Benutzeroberfläche kann die JSON-Datei mit den RBAC-Definitionen heruntergeladen werden.
Nach der Anmeldung im System Manager können der Benutzer und die Rolle erstellt werden:
-
Links Cluster und dann Einstellungen auswählen.
-
Scrollen Sie nach unten zu Benutzer und Rollen und klicken Sie auf
-→. -
Unter Benutzer Hinzufügen auswählen und dann Virtualisierungsprodukte auswählen.
-
Wählen Sie die JSON-Datei auf Ihrem lokalen Rechner aus und laden Sie sie hoch.
Im Rahmen der Rollendefinition sind mehrere administrative Entscheidungen erforderlich. Siehe Die Rolle wird mithilfe von System Manager konfiguriert. für weitere Details.
Die Rolle wird mithilfe von System Manager konfiguriert.
Nachdem Sie mit System Manager einen neuen Benutzer und eine neue Rolle erstellt und die JSON-Datei hochgeladen haben, kann die Rolle an Ihre Umgebung und Bedürfnisse angepasst werden.
Kernbenutzer und Rollenkonfiguration
Die RBAC-Definitionen sind in verschiedenen Produktfunktionen zusammengefasst, darunter Kombinationen aus VSC, VASA Provider und SRA. Die Umgebung oder Umgebungen, in denen RBAC-Unterstützung benötigt wird, sollten ausgewählt werden. Wenn beispielsweise Rollen die Remote Plug-in-Funktion unterstützen sollen, ist VSC auszuwählen. Auch der Benutzername und das zugehörige Passwort müssen ausgewählt werden.
Privileges
Die Rollenberechtigungen sind in vier Gruppen unterteilt, basierend auf dem für ONTAP Storage benötigten Zugriffsniveau. Die den Rollen zugrunde liegenden Privileges umfassen:
-
Entdeckung
Diese Rolle ermöglicht es Ihnen, Speichersysteme hinzuzufügen.
-
Speicher erstellen
Diese Rolle ermöglicht Ihnen das Erstellen von Storage. Sie umfasst außerdem alle Privileges, die mit der Discovery-Rolle verbunden sind.
-
Speicher ändern
Diese Rolle ermöglicht Ihnen, Speicher zu ändern. Sie umfasst außerdem alle Privileges, die mit den Rollen „Speicher ermitteln“ und „Speicher erstellen“ verbunden sind.
-
Speicher zerstören
Diese Rolle ermöglicht Ihnen, Speicher zu zerstören. Sie umfasst außerdem alle Privileges, die mit den Rollen „Speicher ermitteln“, „Speicher erstellen“ und „Speicher ändern“ verbunden sind.
Den Benutzer mit einer Rolle generieren
Nachdem Sie die Konfigurationsoptionen für Ihre Umgebung ausgewählt haben, auf Hinzufügen klicken, erstellt ONTAP den Benutzer und die Rolle. Der Name der generierten Rolle ist eine Verkettung der folgenden Werte:
-
Konstanter Präfixwert, der in der JSON-Datei definiert ist (zum Beispiel "OTV_10")
-
Die ausgewählte Produktfunktion
-
Liste der Berechtigungssätze.
OTV_10_VSC_Discovery_Create
Der neue Benutzer wird der Liste auf der Seite „Benutzer und Rollen“ hinzugefügt. Beachten Sie, dass sowohl HTTP- als auch ONTAPI-Benutzeranmeldemethoden unterstützt werden.