Skip to main content
ONTAP tools for VMware vSphere 105
Eine neuere Version dieses Produkts ist erhältlich.
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

vCenter Server-RBAC-Überlegungen für ONTAP tools

Beitragende netapp-revathid
Änderungen vorschlagen

Es gibt mehrere Aspekte der ONTAP tools for VMware vSphere 10 RBAC-Implementierung mit vCenter Server, die vor der Verwendung in einer Produktionsumgebung berücksichtigt werden sollten.

vCenter Rollen und das Administratorkonto

Sie müssen benutzerdefinierte vCenter Serverrollen nur dann definieren und verwenden, wenn der Zugriff auf die vSphere Objekte und die zugehörigen administrativen Aufgaben eingeschränkt werden soll. Wenn eine Zugriffsbeschränkung nicht erforderlich ist, kann stattdessen ein Administratorkonto verwendet werden. Jedes Administratorkonto ist mit der Administratorrolle auf oberster Ebene der Objekthierarchie definiert. Dies ermöglicht den vollständigen Zugriff auf die vSphere Objekte, einschließlich der von ONTAP tools for VMware vSphere 10 hinzugefügten Objekte.

vSphere Objekthierarchie

Das vSphere-Objektinventar ist in einer Hierarchie organisiert. Beispielsweise kann in der Hierarchie wie folgt nach unten navigiert werden:

vCenter Server -→ Datacenter -→ Cluster -→ ESXi host -→ Virtual Machine

Alle Berechtigungen werden in der vSphere-Objekthierarchie validiert, mit Ausnahme der VAAI Plug-in-Operationen, die auf dem Ziel-ESXi-Host validiert werden.

Mit ONTAP tools for VMware vSphere 10 enthaltene Rollen

Um die Arbeit mit vCenter Server-RBAC zu vereinfachen, stellt ONTAP tools for VMware vSphere vordefinierte Rollen bereit, die auf verschiedene administrative Aufgaben zugeschnitten sind.

Hinweis Sie können bei Bedarf neue benutzerdefinierte Rollen erstellen. Klonen Sie dazu eine der vorhandenen ONTAP tools-Rollen und bearbeiten Sie diese nach Bedarf. Nach den Konfigurationsänderungen müssen sich die betroffenen vSphere Client-Benutzer ausloggen und wieder anmelden, um die Änderungen zu aktivieren.

Um die ONTAP tools für VMware vSphere Rollen anzuzeigen, wählen Sie oben im vSphere Client Menü und klicken Sie links auf Administration und dann auf Rollen. Die folgenden Privileges müssen in der Rolle enthalten sein, die dem vCenter Benutzer zugewiesen ist, der für die Bereitstellung oder das Onboarding des vCenter Servers verantwortlich ist. Stellen Sie sicher, dass diese Privileges als Voraussetzung für den Bereitstellungs- oder Onboarding-Prozess konfiguriert sind.

  • Alarme

    • Alarm bestätigen

  • Inhaltsbibliothek

    • Bibliothekselement hinzufügen

    • Vorlage einchecken

    • Eine Vorlage kann angesehen werden

    • Dateien herunterladen

    • Storage importieren

    • Lesespeicher

    • Bibliothekselement synchronisieren

    • Synchronisierung der abonnierten Bibliothek

    • Konfigurationseinstellungen anzeigen

  • Datenspeicher

    • Speicherplatz zuweisen

    • Datenspeicher durchsuchen

    • Dateioperationen auf niedriger Ebene

    • Datei entfernen

    • Aktualisieren Sie die Dateien der virtuellen Maschine

    • Metadaten der virtuellen Maschine aktualisieren

  • ESX Agent Manager

    • Anzeigen

  • Ordner

    • Ordner erstellen

  • Host

    • Konfiguration

      • Erweiterte Einstellungen

      • Einstellungen ändern

      • Netzwerkkonfiguration

      • Systemressourcen

      • Konfiguration für den automatischen Start der virtuellen Maschine

    • Lokale Operationen

      • Virtuelle Maschine erstellen

      • Virtuelle Maschine löschen

      • Virtuelle Maschine neu konfigurieren

  • Netzwerk

    • Netzwerk zuweisen

    • Konfigurieren

  • OvfManager

    • OvfConsumer Zugang

  • Hostprofil

    • Anzeigen

  • Ressource

    • Virtuelle Maschine einem Ressourcenpool zuweisen

  • Geplante Aufgabe

    • Aufgaben erstellen

    • Aufgabe ändern

    • Aufgabe ausführen

  • Aufgaben

    • Aufgabe erstellen

    • Aufgabe aktualisieren

  • vApp

    • Virtuelle Maschine hinzufügen

    • Ressourcenpool zuweisen

    • Weisen Sie vApp zu

    • Erstellen

    • Importieren

    • Bewegen

    • Ausschalten

    • Einschalten

    • Aus URL abrufen

    • OVF-Umgebung anzeigen

  • Virtuelle Maschine

    • Konfiguration ändern

      • Vorhandene Festplatte hinzufügen

      • Neue Festplatte hinzufügen

      • Gerät hinzufügen oder entfernen

      • Erweiterte Konfiguration

      • CPU-Anzahl ändern

      • Speicher ändern

      • Einstellungen ändern

      • Ressource ändern

      • Virtuelle Festplatte erweitern

      • Geräteeinstellungen ändern

      • Datenträger entfernen

      • Gastinformationen zurücksetzen

      • Kompatibilität der virtuellen Maschine aktualisieren

    • Inventar bearbeiten

      • Aus bestehendem erstellen

      • Neu erstellen

      • Bewegen

      • Anmeldung

      • Entfernen

      • Registrierung aufheben

    • Interaktion

      • Sicherungsvorgang auf virtueller Maschine

      • CD-Medien konfigurieren

      • Diskettenmedien konfigurieren

      • Geräte verbinden

      • Konsoleninteraktion

      • Systemmanagement des Gastbetriebssystems über die VIX API

      • Ausschalten

      • Einschalten

      • Zurücksetzen

      • Aussetzen

    • Bereitstellung

      • Festplattenzugriff zulassen

      • Klonvorlage

      • Gast anpassen

      • Bereitstellungsvorlage

      • Anpassungsspezifikation ändern

      • Anpassungsspezifikationen lesen

    • Snapshot Verwaltung

      • Snapshot erstellen

      • Snapshot entfernen

      • Snapshot umbenennen

      • Auf Snapshot zurücksetzen

Es gibt drei vordefinierte Rollen, wie unten beschrieben.

NetApp ONTAP tools für VMware vSphere Administrator

Stellt alle nativen vCenter Server-Berechtigungen und ONTAP tools-spezifischen Berechtigungen bereit, die für die Ausführung der zentralen ONTAP tools für VMware vSphere Administratoraufgaben erforderlich sind.

NetApp ONTAP tools for VMware vSphere Schreibgeschützt

Gewährt Lesezugriff auf ONTAP tools. Diese Benutzer können keine ONTAP tools for VMware vSphere zugriffsbeschränkten Aktionen durchführen.

NetApp ONTAP tools für VMware vSphere Provision

Stellt einige der nativen vCenter Server-Privileges und ONTAP tools-spezifischen Privileges bereit, die für die Bereitstellung von Storage erforderlich sind. Folgende Aufgaben sind möglich:

  • Neue Datenspeicher erstellen

  • Datenspeicher verwalten

vSphere-Objekte und ONTAP Storage Backends

Die beiden RBAC-Umgebungen arbeiten zusammen. Bei der Ausführung einer Aufgabe in der vSphere Client-Oberfläche werden zunächst die für den vCenter Server definierten ONTAP tools Rollen geprüft. Wenn die Operation von vSphere erlaubt ist, werden anschließend die Privileges der ONTAP Rolle geprüft. Dieser zweite Schritt erfolgt auf Grundlage der ONTAP Rolle, die dem Benutzer bei der Erstellung und Konfiguration des Storage-Backends zugewiesen wurde.

Arbeiten mit vCenter Server-RBAC

Es gibt einige Aspekte, die bei der Arbeit mit den vCenter Server-Berechtigungen und -Rechten zu berücksichtigen sind.

Erforderliche Berechtigungen

Für den Zugriff auf die Benutzeroberfläche von ONTAP tools for VMware vSphere 10 müssen Sie über die für ONTAP tools spezifische Berechtigung „View“ verfügen. Wenn Sie sich ohne diese Berechtigung bei vSphere anmelden und auf das NetApp Symbol klicken, zeigt ONTAP tools for VMware vSphere eine Fehlermeldung an und verhindert, dass Sie auf die Benutzeroberfläche zugreifen können.

Die Zuweisungsebene in der vSphere-Objekthierarchie bestimmt, auf welche Teile der Benutzeroberfläche Sie zugreifen können. Durch die Zuweisung der Ansichtsberechtigung zum Stammobjekt kann auf ONTAP tools for VMware vSphere zugegriffen werden, indem auf das NetApp-Symbol geklickt wird.

Alternativ kann die Ansichtsberechtigung einer anderen, niedrigeren vSphere Objektebene zugewiesen werden. Dies beschränkt jedoch die ONTAP tools for VMware vSphere Menüs, auf die zugegriffen und die verwendet werden können.

Berechtigungen zuweisen

Sie müssen vCenter Server-Berechtigungen verwenden, wenn Sie den Zugriff auf die vSphere-Objekte und Aufgaben einschränken möchten. Die Stelle, an der die Berechtigung in der vSphere-Objekthierarchie zugewiesen wird, bestimmt, welche Aufgaben mit den ONTAP tools for VMware vSphere 10 von Benutzern durchgeführt werden können.

Tipp Sofern Sie keine restriktiveren Zugriffsrechte definieren müssen, ist es im Allgemeinen eine gute Vorgehensweise, Berechtigungen auf der Ebene des Stammobjekts oder des Stammordners zuzuweisen.

Die mit ONTAP tools for VMware vSphere 10 verfügbaren Berechtigungen gelten für benutzerdefinierte Nicht-vSphere-Objekte, wie zum Beispiel Speichersysteme. Nach Möglichkeit sollten diese Berechtigungen dem ONTAP tools for VMware vSphere Stammobjekt zugewiesen werden, da es kein vSphere-Objekt gibt, dem sie zugewiesen werden könnten. Beispielsweise sollte jede Berechtigung, die das Privileg „Speichersysteme hinzufügen/ändern/entfernen“ für ONTAP tools for VMware vSphere beinhaltet, auf Ebene des Stammobjekts zugewiesen werden.

Wenn eine Berechtigung auf einer höheren Ebene der Objekthierarchie definiert wird, kann diese so konfiguriert werden, dass sie an die untergeordneten Objekte weitergegeben und von diesen geerbt wird. Falls erforderlich, können den untergeordneten Objekten zusätzliche Berechtigungen zugewiesen werden, die die vom übergeordneten Objekt geerbten Berechtigungen überschreiben.

Sie können eine Berechtigung jederzeit ändern. Wenn Sie eine der Berechtigungen innerhalb einer Berechtigung ändern, müssen sich die Benutzer, denen diese Berechtigung zugeordnet ist, aus vSphere ausloggen und wieder anmelden, damit die Änderung wirksam wird.