Wie vCenter Server-RBAC mit ONTAP tools funktioniert
VMware vCenter Server bietet eine RBAC-Funktion, die die Kontrolle des Zugriffs auf vSphere-Objekte ermöglicht. Dies ist ein wichtiger Bestandteil der zentralisierten Authentifizierungs- und Autorisierungsdienste von vCenter.
Illustration einer vCenter Server-Berechtigung
Eine Berechtigung bildet die Grundlage für die Durchsetzung der Zugriffskontrolle in der vCenter Server-Umgebung. Sie wird auf ein vSphere Objekt angewendet, wobei ein Benutzer oder eine Gruppe in der Berechtigungsdefinition enthalten ist. Eine schematische Darstellung einer vCenter Berechtigung ist in der folgenden Abbildung dargestellt.

Komponenten einer vCenter Server-Berechtigung
Eine vCenter Server-Berechtigung ist ein Paket aus mehreren Komponenten, die bei der Erstellung der Berechtigung miteinander verbunden werden.
vSphere Objekte
Berechtigungen werden vSphere-Objekten wie dem vCenter Server, ESXi Hosts, virtuellen Maschinen, Datenspeichern, Rechenzentren und Ordnern zugeordnet. Basierend auf den einem Objekt zugewiesenen Berechtigungen bestimmt der vCenter Server, welche Aktionen oder Aufgaben von den einzelnen Benutzern oder Gruppen an diesem Objekt durchgeführt werden können. Für die spezifischen Aufgaben der ONTAP tools for VMware vSphere werden alle Berechtigungen auf der Stamm- oder Stammordner-Ebene des vCenter Server zugewiesen und validiert. Weitere Informationen sind unter "RBAC mit vCenter Server verwenden" zu finden.
Privileges und Rollen
Es gibt zwei Arten von vSphere-Privileges, die mit ONTAP tools for VMware vSphere 10 verwendet werden. Zur Vereinfachung der Arbeit mit RBAC in dieser Umgebung stellen die ONTAP tools Rollen mit den erforderlichen nativen und benutzerdefinierten Privileges bereit. Zu den Privileges gehören:
-
Native vCenter Server-Berechtigungen
Dies sind die von vCenter Server bereitgestellten Berechtigungen.
-
ONTAP tools-spezifische Privileges
Dies sind benutzerdefinierte Privileges, die ausschließlich für ONTAP tools for VMware vSphere einzigartig sind.
Benutzer und Gruppen
Sie können Benutzer und Gruppen mithilfe von Active Directory oder der lokalen vCenter Server-Instanz definieren. In Kombination mit einer Rolle kann eine Berechtigung für ein Objekt in der vSphere Objekt-Hierarchie erstellt werden. Die Berechtigung gewährt Zugriff basierend auf den Privileges der zugehörigen Rolle. Zu beachten ist, dass Rollen nicht direkt isoliert Benutzern zugewiesen werden. Stattdessen erhalten Benutzer und Gruppen Zugriff auf ein Objekt durch Rollen-Privileges als Teil der umfassenderen vCenter Server-Berechtigung.