Konfigurieren Sie ONTAP Benutzerrollen und -Berechtigungen für ONTAP tools
In diesem Abschnitt werden ONTAP-Benutzerrollen und Privileges für Storage-Backends mit ONTAP tools for VMware vSphere und ONTAP System Manager konfiguriert. Rollen können mithilfe der bereitgestellten JSON-Dateien zugewiesen, Benutzer und Rollen manuell erstellt und die minimal erforderlichen Privileges für Nicht-Admin-Konten angewendet werden.
-
Die ONTAP Privileges Datei aus ONTAP tools for VMware vSphere kann über https://<ONTAPtoolsIP>:8443/virtualization/user-privileges/users_roles.zip heruntergeladen werden. Nach dem Herunterladen der ZIP-Datei sind zwei JSON-Dateien enthalten. Die ASA r2-spezifische JSON-Datei ist bei der Konfiguration eines ASA r2-Systems zu verwenden.
Sie können Benutzer auf Clusterebene oder direkt auf Ebene der Storage Virtual Machines (SVMs) erstellen. Wenn die Datei user_roles.json nicht verwendet wird, ist sicherzustellen, dass der Benutzer über die minimal erforderlichen SVM-Berechtigungen verfügt. -
Mit Administratorrechten für das Storage-Backend anmelden.
-
Extrahieren Sie die Datei https://<ONTAPtoolsIP>:8443/virtualization/user-privileges/users_roles.zip, die Sie heruntergeladen haben.
-
Auf den ONTAP System Manager wird über die Cluster-Management-IP-Adresse des Clusters zugegriffen.
-
Melden Sie sich mit Administratorrechten am Cluster an. Zur Konfiguration eines Benutzers:
-
Zur Konfiguration eines Cluster ONTAP tools Benutzers die Seite Cluster > Einstellungen > Benutzer und Rollen auswählen.
-
Zur Konfiguration eines SVM ONTAP tools Benutzers wird der Bereich Storage SVM > Einstellungen > Benutzer und Rollen ausgewählt.
-
Unter Benutzer Hinzufügen auswählen.
-
Im Dialogfeld Benutzer hinzufügen die Option Virtualisierungsprodukte auswählen.
-
Durchsuchen auswählen, um die ONTAP Privileges JSON-Datei auszuwählen und hochzuladen. Für Systeme ohne ASA r2 die Datei users_roles.json auswählen und für ASA r2-Systeme die Datei users_roles_ASAr2.json auswählen.
ONTAP tools füllt das Produktfeld automatisch aus.
-
Die Produktfunktionalität VSC, VASA Provider und SRA ist aus der Dropdown-Liste auszuwählen.
ONTAP tools füllt das Feld Rolle automatisch basierend auf der ausgewählten Produktfunktion aus.
-
Den erforderlichen Benutzernamen und das Passwort eingeben.
-
Wählen Sie die Privileges (Discovery, Create Storage, Modify Storage, Destroy Storage, NAS/SAN Role) aus, die der Benutzer benötigt, und wählen Sie dann Hinzufügen.
-
ONTAP tools fügt die neue Rolle und den neuen Benutzer hinzu. Die Privileges der konfigurierten Rolle sind einsehbar.
Anforderungen an die SVM Aggregate-Zuordnung
Bei der Bereitstellung von Datenspeichern mithilfe von SVM-Benutzeranmeldeinformationen erstellt ONTAP tools for VMware vSphere Volumes auf dem in der Datastores-POST-API angegebenen Aggregat. ONTAP verhindert, dass SVM-Benutzer Volumes auf Aggregaten erstellen, die der SVM nicht zugeordnet sind. Vor dem Erstellen von Volumes ist die SVM den erforderlichen Aggregaten mithilfe der ONTAP REST API oder CLI zuzuordnen.
REST API:
PATCH "/api/svm/svms/f16f0935-5281-11e8-b94d-005056b46485" '{"aggregates":{"name":["aggr1","aggr2","aggr3"]}}'
ONTAP CLI:
sti115_vsim_ucs630f_aggr1 vserver show-aggregates AvailableVserver Aggregate State Size Type SnapLock Type-------------- -------------- ------- ---------- ------- --------------svm_test sti115_vsim_ucs630f_aggr1 online 10.11GB vmdisk non-snaplock
ONTAP Benutzer und Rolle manuell erstellen
Benutzer und Rollen manuell ohne die JSON-Datei erstellen.
-
Auf den ONTAP System Manager wird über die Cluster-Management-IP-Adresse des Clusters zugegriffen.
-
Melden Sie sich mit Administratorrechten im Cluster an.
-
Zur Konfiguration der ONTAP tools Rollen im Cluster Cluster > Einstellungen > Benutzer und Rollen auswählen.
-
Zur Konfiguration der Cluster-SVM-ONTAP-Tools-Rollen in ONTAP Storage SVM > Einstellungen > Benutzer und Rollen auswählen.
-
-
Rollen erstellen:
-
Unter der Tabelle Rollen Hinzufügen auswählen.
-
Die Details zu Rollenname und Rollenattributen eingeben.
Fügen Sie den REST API-Pfad hinzu und wählen Sie den Zugriff aus der Dropdown-Liste aus.
-
Alle benötigten APIs hinzufügen und die Änderungen speichern.
-
-
Benutzer erstellen:
-
Wählen Sie unter der Tabelle Benutzer die Option Hinzufügen.
-
Im Dialogfeld Benutzer hinzufügen System Manager auswählen.
-
Den Benutzernamen eingeben.
-
Rolle aus den im Schritt Rollen erstellen erstellten Optionen auswählen.
-
Geben Sie die Anwendungen an, denen Sie Zugriff gewähren möchten, sowie das Authentifizierungsverfahren. ONTAPI und HTTP sind die erforderlichen Anwendungen, und der Authentifizierungstyp ist Passwort.
-
Das Passwort für den Benutzer festlegen und den Benutzer speichern.
-
Liste der Mindestberechtigungen, die für einen globalen Clusterbenutzer ohne Administratorrechte erforderlich sind
Diese Seite listet die Mindestberechtigungen auf, die für einen globalen Clusterbenutzer ohne Administratorrechte und ohne JSON-Datei erforderlich sind. Wenn sich ein Cluster im lokalen Bereich befindet, sollte die JSON-Datei zur Erstellung von Benutzern verwendet werden, da ONTAP tools for VMware vSphere für die Bereitstellung auf ONTAP mehr als nur die Leseberechtigungen benötigt.
Auf Funktionen kann über APIs zugegriffen werden:
API |
Zugriffsebene |
Wird verwendet für |
/api/cluster |
Schreibgeschützt |
Cluster-Konfigurationsentdeckung |
/api/cluster/licensing/licenses |
Schreibgeschützt |
Lizenzprüfung für protokollspezifische Lizenzen |
/api/cluster/nodes |
Schreibgeschützt |
Plattformtyperkennung |
/api/security/accounts |
Schreibgeschützt |
Ermittlung von Privilegien |
/api/security/roles |
Schreibgeschützt |
Ermittlung von Privilegien |
/api/storage/aggregates |
Schreibgeschützt |
Überprüfung des Aggregatspeicherplatzes während der Datenspeicher-/Volume-Bereitstellung |
/api/storage/cluster |
Schreibgeschützt |
Um die Speicherplatz- und Effizienzdaten auf Clusterebene abzurufen |
/api/storage/disks |
Schreibgeschützt |
Die mit einem Aggregat verbundenen Festplatten abrufen |
/api/storage/qos/policies |
Lesen/Erstellen/Ändern |
QoS und VM-Richtlinienverwaltung |
/api/svm/svms |
Schreibgeschützt |
Die SVM-Konfiguration wird abgerufen, wenn der Cluster lokal hinzugefügt wird. |
/api/network/ip/interfaces |
Schreibgeschützt |
Storage-Backend hinzufügen, um den Management-LIF-Bereich als Cluster/SVM zu identifizieren |
/api/storage/availability-zones |
Schreibgeschützt |
SAZ-Erkennung. Gültig ab ONTAP 9.16.1 und für ASA r2 Systeme. |
/api/cluster/metrocluster |
Schreibgeschützt |
Zeigt MetroCluster Status- und Konfigurationsdetails an. |
ONTAP tools für VMware vSphere ONTAP API-basierter, clusterbezogener Benutzer erstellen
|
|
Für PATCH-Operationen und automatische Rollbacks auf Datenspeichern sind Privileges zum Ermitteln, Erstellen, Ändern und zerstören erforderlich. Fehlende Berechtigungen können zu Problemen im Workflow und bei der Datenbereinigung führen. |
Ein auf ONTAP API basierender Benutzer mit Berechtigungen für Discovery, Erstellen, Ändern und Zerstören kann ONTAP tools Workflows verwalten.
Zum Erstellen eines Clusterbenutzers mit allen oben genannten Berechtigungen sind die folgenden Befehle auszuführen:
security login rest-role create -role <role-name> -api /api/application/consistency-groups -access all security login rest-role create -role <role-name> -api /api/private/cli/snapmirror -access all security login rest-role create -role <role-name> -api /api/protocols/nfs/export-policies -access all security login rest-role create -role <role-name> -api /api/protocols/nvme/subsystem-maps -access all security login rest-role create -role <role-name> -api /api/protocols/nvme/subsystems -access all security login rest-role create -role <role-name> -api /api/protocols/san/igroups -access all security login rest-role create -role <role-name> -api /api/protocols/san/lun-maps -access all security login rest-role create -role <role-name> -api /api/protocols/san/vvol-bindings -access all security login rest-role create -role <role-name> -api /api/snapmirror/relationships -access all security login rest-role create -role <role-name> -api /api/storage/volumes -access all security login rest-role create -role <role-name> -api "/api/storage/volumes/*/snapshots" -access all security login rest-role create -role <role-name> -api /api/storage/luns -access all security login rest-role create -role <role-name> -api /api/storage/namespaces -access all security login rest-role create -role <role-name> -api /api/storage/qos/policies -access all security login rest-role create -role <role-name> -api /api/cluster/schedules -access read_create security login rest-role create -role <role-name> -api /api/snapmirror/policies -access read_create security login rest-role create -role <role-name> -api /api/storage/file/clone -access read_create security login rest-role create -role <role-name> -api /api/storage/file/copy -access read_create security login rest-role create -role <role-name> -api /api/support/ems/application-logs -access read_create security login rest-role create -role <role-name> -api /api/protocols/nfs/services -access read_modify security login rest-role create -role <role-name> -api /api/cluster -access readonly security login rest-role create -role <role-name> -api /api/cluster/jobs -access readonly security login rest-role create -role <role-name> -api /api/cluster/licensing/licenses -access readonly security login rest-role create -role <role-name> -api /api/cluster/nodes -access readonly security login rest-role create -role <role-name> -api /api/cluster/peers -access readonly security login rest-role create -role <role-name> -api /api/name-services/name-mappings -access readonly security login rest-role create -role <role-name> -api /api/network/ethernet/ports -access readonly security login rest-role create -role <role-name> -api /api/network/fc/interfaces -access readonly security login rest-role create -role <role-name> -api /api/network/fc/logins -access readonly security login rest-role create -role <role-name> -api /api/network/fc/ports -access readonly security login rest-role create -role <role-name> -api /api/network/ip/interfaces -access readonly security login rest-role create -role <role-name> -api /api/protocols/nfs/kerberos/interfaces -access readonly security login rest-role create -role <role-name> -api /api/protocols/nvme/interfaces -access readonly security login rest-role create -role <role-name> -api /api/protocols/san/fcp/services -access readonly security login rest-role create -role <role-name> -api /api/protocols/san/iscsi/services -access readonly security login rest-role create -role <role-name> -api /api/security/accounts -access readonly security login rest-role create -role <role-name> -api /api/security/roles -access readonly security login rest-role create -role <role-name> -api /api/storage/aggregates -access readonly security login rest-role create -role <role-name> -api /api/storage/cluster -access readonly security login rest-role create -role <role-name> -api /api/storage/disks -access readonly security login rest-role create -role <role-name> -api /api/storage/qtrees -access readonly security login rest-role create -role <role-name> -api /api/storage/quota/reports -access readonly security login rest-role create -role <role-name> -api /api/storage/snapshot-policies -access readonly security login rest-role create -role <role-name> -api /api/svm/peers -access readonly security login rest-role create -role <role-name> -api /api/svm/svms -access readonly security login rest-role create -role <role-name> -api /api/cluster/metrocluster -access readonly
Führen Sie für ONTAP-Versionen 9.16.0 und höher zusätzlich folgenden Befehl aus:
security login rest-role create -role <role-name> -api /api/storage/storage-units -access all
Für ASA r2-Systeme mit ONTAP Versionen 9.16.1 und höher führen Sie den folgenden Befehl aus:
security login rest-role create -role <role-name> -api /api/storage/availability-zones -access readonly
Erstellung eines ONTAP tools for VMware vSphere ONTAP API-basierten, SVM-beschränkten Benutzers
Führen Sie die folgenden Befehle aus, um einen SVM-Benutzer mit allen Privileges zu erstellen:
security login rest-role create -role <role-name> -api /api/application/consistency-groups -access all -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/private/cli/snapmirror -access all -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/protocols/nfs/export-policies -access all -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/protocols/nvme/subsystem-maps -access all -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/protocols/nvme/subsystems -access all -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/protocols/san/igroups -access all -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/protocols/san/lun-maps -access all -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/protocols/san/vvol-bindings -access all -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/snapmirror/relationships -access all -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/storage/volumes -access all -vserver <vserver-name> security login rest-role create -role <role-name> -api "/api/storage/volumes/*/snapshots" -access all -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/storage/luns -access all -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/storage/namespaces -access all -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/cluster/schedules -access read_create -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/snapmirror/policies -access read_create -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/storage/file/clone -access read_create -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/storage/file/copy -access read_create -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/support/ems/application-logs -access read_create -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/protocols/nfs/services -access read_modify -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/cluster -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/cluster/jobs -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/cluster/peers -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/name-services/name-mappings -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/network/ethernet/ports -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/network/fc/interfaces -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/network/fc/logins -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/network/ip/interfaces -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/protocols/nfs/kerberos/interfaces -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/protocols/nvme/interfaces -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/protocols/san/fcp/services -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/protocols/san/iscsi/services -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/security/accounts -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/security/roles -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/storage/qtrees -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/storage/quota/reports -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/storage/snapshot-policies -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/svm/peers -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/svm/svms -access readonly -vserver <vserver-name>
Führen Sie für ONTAP-Versionen 9.16.0 und höher zusätzlich folgenden Befehl aus:
security login rest-role create -role <role-name> -api /api/storage/storage-units -access all -vserver <vserver-name>
Um einen neuen API-basierten Benutzer mithilfe der zuvor erstellten API-basierten Rollen zu erstellen, führen Sie folgenden Befehl aus:
security login create -user-or-group-name <user-name> -application http -authentication-method password -role <role-name> -vserver <cluster-or-vserver-name>
Beispiel:
security login create -user-or-group-name testvpsraall -application http -authentication-method password -role OTV_10_VP_SRA_Discovery_Create_Modify_Destroy -vserver C1_sti160-cluster_
Führen Sie den folgenden Befehl aus, um das Konto zu entsperren und den Zugriff auf die Managementoberfläche zu aktivieren:
security login unlock -user <user-name> -vserver <cluster-or-vserver-name>
Beispiel:
security login unlock -username testvpsraall -vserver C1_sti160-cluster
Upgrade ONTAP tools für VMware vSphere 10.1 Benutzer auf 10.3 Benutzer
Für ONTAP tools for VMware vSphere 10.1 Benutzer mit einem Cluster-Benutzer, der mithilfe der JSON-Datei erstellt wurde, können die folgenden ONTAP CLI-Befehle mit Benutzer-Admin-Privileges zum Upgrade auf die Version 10.3 verwendet werden.
Zu den Produktfunktionen:
-
VSC
-
VSC und VASA Provider
-
VSC und SRA
-
VSC, VASA Provider und SRA.
Cluster-Privileges:
security login role create -role <existing-role-name> -cmddirname "vserver nvme namespace show" -access all
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem show" -access all
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host show" -access all
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map show" -access all
security login role create -role <existing-role-name> -cmddirname "vserver nvme show-interface" -access read
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host add" -access all
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map add" -access all
security login role create -role <existing-role-name> -cmddirname "vserver nvme namespace delete" -access all
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem delete" -access all
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host remove" -access all
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map remove" -access all
Für Benutzer von ONTAP tools for VMware vSphere 10.1, die einen SVM-benutzer mit Hilfe der json-Datei erstellt haben, können die ONTAP CLI-Befehle mit Administratorrechten verwendet werden, um auf die Version 10.3 zu aktualisieren.
SVM Privileges:
security login role create -role <existing-role-name> -cmddirname "vserver nvme namespace show" -access all -vserver <vserver-name>
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem show" -access all -vserver <vserver-name>
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host show" -access all -vserver <vserver-name>
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map show" -access all -vserver <vserver-name>
security login role create -role <existing-role-name> -cmddirname "vserver nvme show-interface" -access read -vserver <vserver-name>
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host add" -access all -vserver <vserver-name>
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map add" -access all -vserver <vserver-name>
security login role create -role <existing-role-name> -cmddirname "vserver nvme namespace delete" -access all -vserver <vserver-name>
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem delete" -access all -vserver <vserver-name>
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host remove" -access all -vserver <vserver-name>
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map remove" -access all -vserver <vserver-name>
Um die folgenden Befehle zu aktivieren, müssen die Befehle vserver nvme namespace show und vserver nvme subsystem show zur bestehenden Rolle hinzugefügt werden.
vserver nvme namespace create vserver nvme namespace modify vserver nvme subsystem create vserver nvme subsystem modify
Upgrade ONTAP tools für VMware vSphere 10.3 Benutzer auf 10.4 Benutzer
Ab ONTAP 9.16.1 wird der ONTAP tools for VMware vSphere 10.3 Benutzer auf 10.4 Benutzer aktualisiert.
Für ONTAP tools for VMware vSphere 10.3 Benutzer mit einem cluster-scoped Benutzer, der mit der JSON-Datei erstellt wurde, und ONTAP Version 9.16.1 oder höher empfiehlt sich die Verwendung des ONTAP CLI-Befehls mit Admin-Benutzerrechten für das Upgrade auf die Version 10.4.
Zu den Produktfunktionen:
-
VSC
-
VSC und VASA Provider
-
VSC und SRA
-
VSC, VASA Provider und SRA.
Cluster-Privileges:
security login role create -role <existing-role-name> -cmddirname "storage availability-zone show" -access all