Skip to main content
ONTAP tools for VMware vSphere 105
Eine neuere Version dieses Produkts ist erhältlich.
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Konfigurieren Sie ONTAP Benutzerrollen und -Berechtigungen für ONTAP tools

Beitragende netapp-revathid
Änderungen vorschlagen

In diesem Abschnitt werden ONTAP-Benutzerrollen und Privileges für Storage-Backends mit ONTAP tools for VMware vSphere und ONTAP System Manager konfiguriert. Rollen können mithilfe der bereitgestellten JSON-Dateien zugewiesen, Benutzer und Rollen manuell erstellt und die minimal erforderlichen Privileges für Nicht-Admin-Konten angewendet werden.

Bevor Sie beginnen
  • Die ONTAP Privileges Datei aus ONTAP tools for VMware vSphere kann über https://<ONTAPtoolsIP>:8443/virtualization/user-privileges/users_roles.zip heruntergeladen werden. Nach dem Herunterladen der ZIP-Datei sind zwei JSON-Dateien enthalten. Die ASA r2-spezifische JSON-Datei ist bei der Konfiguration eines ASA r2-Systems zu verwenden.

    Hinweis Sie können Benutzer auf Clusterebene oder direkt auf Ebene der Storage Virtual Machines (SVMs) erstellen. Wenn die Datei user_roles.json nicht verwendet wird, ist sicherzustellen, dass der Benutzer über die minimal erforderlichen SVM-Berechtigungen verfügt.
  • Mit Administratorrechten für das Storage-Backend anmelden.

Schritte
  1. Extrahieren Sie die Datei https://<ONTAPtoolsIP>:8443/virtualization/user-privileges/users_roles.zip, die Sie heruntergeladen haben.

  2. Auf den ONTAP System Manager wird über die Cluster-Management-IP-Adresse des Clusters zugegriffen.

  3. Melden Sie sich mit Administratorrechten am Cluster an. Zur Konfiguration eines Benutzers:

    1. Zur Konfiguration eines Cluster ONTAP tools Benutzers die Seite Cluster > Einstellungen > Benutzer und Rollen auswählen.

    2. Zur Konfiguration eines SVM ONTAP tools Benutzers wird der Bereich Storage SVM > Einstellungen > Benutzer und Rollen ausgewählt.

    3. Unter Benutzer Hinzufügen auswählen.

    4. Im Dialogfeld Benutzer hinzufügen die Option Virtualisierungsprodukte auswählen.

    5. Durchsuchen auswählen, um die ONTAP Privileges JSON-Datei auszuwählen und hochzuladen. Für Systeme ohne ASA r2 die Datei users_roles.json auswählen und für ASA r2-Systeme die Datei users_roles_ASAr2.json auswählen.

      ONTAP tools füllt das Produktfeld automatisch aus.

    6. Die Produktfunktionalität VSC, VASA Provider und SRA ist aus der Dropdown-Liste auszuwählen.

      ONTAP tools füllt das Feld Rolle automatisch basierend auf der ausgewählten Produktfunktion aus.

    7. Den erforderlichen Benutzernamen und das Passwort eingeben.

    8. Wählen Sie die Privileges (Discovery, Create Storage, Modify Storage, Destroy Storage, NAS/SAN Role) aus, die der Benutzer benötigt, und wählen Sie dann Hinzufügen.

ONTAP tools fügt die neue Rolle und den neuen Benutzer hinzu. Die Privileges der konfigurierten Rolle sind einsehbar.

Anforderungen an die SVM Aggregate-Zuordnung

Bei der Bereitstellung von Datenspeichern mithilfe von SVM-Benutzeranmeldeinformationen erstellt ONTAP tools for VMware vSphere Volumes auf dem in der Datastores-POST-API angegebenen Aggregat. ONTAP verhindert, dass SVM-Benutzer Volumes auf Aggregaten erstellen, die der SVM nicht zugeordnet sind. Vor dem Erstellen von Volumes ist die SVM den erforderlichen Aggregaten mithilfe der ONTAP REST API oder CLI zuzuordnen.

REST API:

PATCH "/api/svm/svms/f16f0935-5281-11e8-b94d-005056b46485" '{"aggregates":{"name":["aggr1","aggr2","aggr3"]}}'

ONTAP CLI:

sti115_vsim_ucs630f_aggr1 vserver show-aggregates                                        AvailableVserver        Aggregate      State         Size Type    SnapLock Type-------------- -------------- ------- ---------- ------- --------------svm_test       sti115_vsim_ucs630f_aggr1                               online     10.11GB vmdisk  non-snaplock

ONTAP Benutzer und Rolle manuell erstellen

Benutzer und Rollen manuell ohne die JSON-Datei erstellen.

  1. Auf den ONTAP System Manager wird über die Cluster-Management-IP-Adresse des Clusters zugegriffen.

  2. Melden Sie sich mit Administratorrechten im Cluster an.

    1. Zur Konfiguration der ONTAP tools Rollen im Cluster Cluster > Einstellungen > Benutzer und Rollen auswählen.

    2. Zur Konfiguration der Cluster-SVM-ONTAP-Tools-Rollen in ONTAP Storage SVM > Einstellungen > Benutzer und Rollen auswählen.

  3. Rollen erstellen:

    1. Unter der Tabelle Rollen Hinzufügen auswählen.

    2. Die Details zu Rollenname und Rollenattributen eingeben.

      Fügen Sie den REST API-Pfad hinzu und wählen Sie den Zugriff aus der Dropdown-Liste aus.

    3. Alle benötigten APIs hinzufügen und die Änderungen speichern.

  4. Benutzer erstellen:

    1. Wählen Sie unter der Tabelle Benutzer die Option Hinzufügen.

    2. Im Dialogfeld Benutzer hinzufügen System Manager auswählen.

    3. Den Benutzernamen eingeben.

    4. Rolle aus den im Schritt Rollen erstellen erstellten Optionen auswählen.

    5. Geben Sie die Anwendungen an, denen Sie Zugriff gewähren möchten, sowie das Authentifizierungsverfahren. ONTAPI und HTTP sind die erforderlichen Anwendungen, und der Authentifizierungstyp ist Passwort.

    6. Das Passwort für den Benutzer festlegen und den Benutzer speichern.

Liste der Mindestberechtigungen, die für einen globalen Clusterbenutzer ohne Administratorrechte erforderlich sind

Diese Seite listet die Mindestberechtigungen auf, die für einen globalen Clusterbenutzer ohne Administratorrechte und ohne JSON-Datei erforderlich sind. Wenn sich ein Cluster im lokalen Bereich befindet, sollte die JSON-Datei zur Erstellung von Benutzern verwendet werden, da ONTAP tools for VMware vSphere für die Bereitstellung auf ONTAP mehr als nur die Leseberechtigungen benötigt.

Auf Funktionen kann über APIs zugegriffen werden:

API

Zugriffsebene

Wird verwendet für

/api/cluster

Schreibgeschützt

Cluster-Konfigurationsentdeckung

/api/cluster/licensing/licenses

Schreibgeschützt

Lizenzprüfung für protokollspezifische Lizenzen

/api/cluster/nodes

Schreibgeschützt

Plattformtyperkennung

/api/security/accounts

Schreibgeschützt

Ermittlung von Privilegien

/api/security/roles

Schreibgeschützt

Ermittlung von Privilegien

/api/storage/aggregates

Schreibgeschützt

Überprüfung des Aggregatspeicherplatzes während der Datenspeicher-/Volume-Bereitstellung

/api/storage/cluster

Schreibgeschützt

Um die Speicherplatz- und Effizienzdaten auf Clusterebene abzurufen

/api/storage/disks

Schreibgeschützt

Die mit einem Aggregat verbundenen Festplatten abrufen

/api/storage/qos/policies

Lesen/Erstellen/Ändern

QoS und VM-Richtlinienverwaltung

/api/svm/svms

Schreibgeschützt

Die SVM-Konfiguration wird abgerufen, wenn der Cluster lokal hinzugefügt wird.

/api/network/ip/interfaces

Schreibgeschützt

Storage-Backend hinzufügen, um den Management-LIF-Bereich als Cluster/SVM zu identifizieren

/api/storage/availability-zones

Schreibgeschützt

SAZ-Erkennung. Gültig ab ONTAP 9.16.1 und für ASA r2 Systeme.

/api/cluster/metrocluster

Schreibgeschützt

Zeigt MetroCluster Status- und Konfigurationsdetails an.

ONTAP tools für VMware vSphere ONTAP API-basierter, clusterbezogener Benutzer erstellen

Hinweis Für PATCH-Operationen und automatische Rollbacks auf Datenspeichern sind Privileges zum Ermitteln, Erstellen, Ändern und zerstören erforderlich. Fehlende Berechtigungen können zu Problemen im Workflow und bei der Datenbereinigung führen.

Ein auf ONTAP API basierender Benutzer mit Berechtigungen für Discovery, Erstellen, Ändern und Zerstören kann ONTAP tools Workflows verwalten.

Zum Erstellen eines Clusterbenutzers mit allen oben genannten Berechtigungen sind die folgenden Befehle auszuführen:

security login rest-role create -role <role-name> -api /api/application/consistency-groups -access all

security login rest-role create -role <role-name> -api /api/private/cli/snapmirror -access all

security login rest-role create -role <role-name> -api /api/protocols/nfs/export-policies -access all

security login rest-role create -role <role-name> -api /api/protocols/nvme/subsystem-maps -access all

security login rest-role create -role <role-name> -api /api/protocols/nvme/subsystems -access all

security login rest-role create -role <role-name> -api /api/protocols/san/igroups -access all

security login rest-role create -role <role-name> -api /api/protocols/san/lun-maps -access all

security login rest-role create -role <role-name> -api /api/protocols/san/vvol-bindings -access all

security login rest-role create -role <role-name> -api /api/snapmirror/relationships -access all

security login rest-role create -role <role-name> -api /api/storage/volumes -access all

security login rest-role create -role <role-name> -api "/api/storage/volumes/*/snapshots" -access all

security login rest-role create -role <role-name> -api /api/storage/luns -access all

security login rest-role create -role <role-name> -api /api/storage/namespaces -access all

security login rest-role create -role <role-name> -api /api/storage/qos/policies -access all

security login rest-role create -role <role-name> -api /api/cluster/schedules -access read_create

security login rest-role create -role <role-name> -api /api/snapmirror/policies -access read_create

security login rest-role create -role <role-name> -api /api/storage/file/clone -access read_create

security login rest-role create -role <role-name> -api /api/storage/file/copy -access read_create

security login rest-role create -role <role-name> -api /api/support/ems/application-logs -access read_create

security login rest-role create -role <role-name> -api /api/protocols/nfs/services -access read_modify

security login rest-role create -role <role-name> -api /api/cluster -access readonly

security login rest-role create -role <role-name> -api /api/cluster/jobs -access readonly

security login rest-role create -role <role-name> -api /api/cluster/licensing/licenses -access readonly

security login rest-role create -role <role-name> -api /api/cluster/nodes -access readonly

security login rest-role create -role <role-name> -api /api/cluster/peers -access readonly

security login rest-role create -role <role-name> -api /api/name-services/name-mappings -access readonly

security login rest-role create -role <role-name> -api /api/network/ethernet/ports -access readonly

security login rest-role create -role <role-name> -api /api/network/fc/interfaces -access readonly

security login rest-role create -role <role-name> -api /api/network/fc/logins -access readonly

security login rest-role create -role <role-name> -api /api/network/fc/ports -access readonly

security login rest-role create -role <role-name> -api /api/network/ip/interfaces -access readonly

security login rest-role create -role <role-name> -api /api/protocols/nfs/kerberos/interfaces -access readonly

security login rest-role create -role <role-name> -api /api/protocols/nvme/interfaces -access readonly

security login rest-role create -role <role-name> -api /api/protocols/san/fcp/services -access readonly

security login rest-role create -role <role-name> -api /api/protocols/san/iscsi/services -access readonly

security login rest-role create -role <role-name> -api /api/security/accounts -access readonly

security login rest-role create -role <role-name> -api /api/security/roles -access readonly

security login rest-role create -role <role-name> -api /api/storage/aggregates -access readonly

security login rest-role create -role <role-name> -api /api/storage/cluster -access readonly

security login rest-role create -role <role-name> -api /api/storage/disks -access readonly

security login rest-role create -role <role-name> -api /api/storage/qtrees -access readonly

security login rest-role create -role <role-name> -api /api/storage/quota/reports -access readonly

security login rest-role create -role <role-name> -api /api/storage/snapshot-policies -access readonly

security login rest-role create -role <role-name> -api /api/svm/peers -access readonly

security login rest-role create -role <role-name> -api /api/svm/svms -access readonly

security login rest-role create -role <role-name> -api /api/cluster/metrocluster -access readonly

Führen Sie für ONTAP-Versionen 9.16.0 und höher zusätzlich folgenden Befehl aus:

security login rest-role create -role <role-name> -api /api/storage/storage-units -access all

Für ASA r2-Systeme mit ONTAP Versionen 9.16.1 und höher führen Sie den folgenden Befehl aus:

security login rest-role create -role <role-name> -api /api/storage/availability-zones -access readonly

Erstellung eines ONTAP tools for VMware vSphere ONTAP API-basierten, SVM-beschränkten Benutzers

Führen Sie die folgenden Befehle aus, um einen SVM-Benutzer mit allen Privileges zu erstellen:

security login rest-role create -role <role-name> -api /api/application/consistency-groups -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/private/cli/snapmirror -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/nfs/export-policies -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/nvme/subsystem-maps -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/nvme/subsystems -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/san/igroups -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/san/lun-maps -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/san/vvol-bindings -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/snapmirror/relationships -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/volumes -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api "/api/storage/volumes/*/snapshots" -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/luns -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/namespaces -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/cluster/schedules -access read_create -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/snapmirror/policies -access read_create -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/file/clone -access read_create -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/file/copy -access read_create -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/support/ems/application-logs -access read_create -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/nfs/services -access read_modify -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/cluster -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/cluster/jobs -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/cluster/peers -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/name-services/name-mappings -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/network/ethernet/ports -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/network/fc/interfaces -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/network/fc/logins -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/network/ip/interfaces -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/nfs/kerberos/interfaces -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/nvme/interfaces -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/san/fcp/services -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/san/iscsi/services -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/security/accounts -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/security/roles -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/qtrees -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/quota/reports -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/snapshot-policies -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/svm/peers -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/svm/svms -access readonly -vserver <vserver-name>

Führen Sie für ONTAP-Versionen 9.16.0 und höher zusätzlich folgenden Befehl aus:

security login rest-role create -role <role-name> -api /api/storage/storage-units -access all -vserver <vserver-name>

Um einen neuen API-basierten Benutzer mithilfe der zuvor erstellten API-basierten Rollen zu erstellen, führen Sie folgenden Befehl aus:

security login create -user-or-group-name <user-name> -application http -authentication-method password -role <role-name> -vserver <cluster-or-vserver-name>

Beispiel:

security login create -user-or-group-name testvpsraall -application http -authentication-method password -role OTV_10_VP_SRA_Discovery_Create_Modify_Destroy -vserver C1_sti160-cluster_

Führen Sie den folgenden Befehl aus, um das Konto zu entsperren und den Zugriff auf die Managementoberfläche zu aktivieren:

security login unlock -user <user-name> -vserver <cluster-or-vserver-name>

Beispiel:

security login unlock -username testvpsraall -vserver C1_sti160-cluster

Upgrade ONTAP tools für VMware vSphere 10.1 Benutzer auf 10.3 Benutzer

Für ONTAP tools for VMware vSphere 10.1 Benutzer mit einem Cluster-Benutzer, der mithilfe der JSON-Datei erstellt wurde, können die folgenden ONTAP CLI-Befehle mit Benutzer-Admin-Privileges zum Upgrade auf die Version 10.3 verwendet werden.

Zu den Produktfunktionen:

  • VSC

  • VSC und VASA Provider

  • VSC und SRA

  • VSC, VASA Provider und SRA.

Cluster-Privileges:

security login role create -role <existing-role-name> -cmddirname "vserver nvme namespace show" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem show" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host show" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map show" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme show-interface" -access read

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host add" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map add" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme namespace delete" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem delete" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host remove" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map remove" -access all

Für Benutzer von ONTAP tools for VMware vSphere 10.1, die einen SVM-benutzer mit Hilfe der json-Datei erstellt haben, können die ONTAP CLI-Befehle mit Administratorrechten verwendet werden, um auf die Version 10.3 zu aktualisieren.

SVM Privileges:

security login role create -role <existing-role-name> -cmddirname "vserver nvme namespace show" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem show" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host show" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map show" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme show-interface" -access read -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host add" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map add" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme namespace delete" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem delete" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host remove" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map remove" -access all -vserver <vserver-name>

Um die folgenden Befehle zu aktivieren, müssen die Befehle vserver nvme namespace show und vserver nvme subsystem show zur bestehenden Rolle hinzugefügt werden.

vserver nvme namespace create

vserver nvme namespace modify

vserver nvme subsystem create

vserver nvme subsystem modify

Upgrade ONTAP tools für VMware vSphere 10.3 Benutzer auf 10.4 Benutzer

Ab ONTAP 9.16.1 wird der ONTAP tools for VMware vSphere 10.3 Benutzer auf 10.4 Benutzer aktualisiert.

Für ONTAP tools for VMware vSphere 10.3 Benutzer mit einem cluster-scoped Benutzer, der mit der JSON-Datei erstellt wurde, und ONTAP Version 9.16.1 oder höher empfiehlt sich die Verwendung des ONTAP CLI-Befehls mit Admin-Benutzerrechten für das Upgrade auf die Version 10.4.

Zu den Produktfunktionen:

  • VSC

  • VSC und VASA Provider

  • VSC und SRA

  • VSC, VASA Provider und SRA.

Cluster-Privileges:

security login role create -role <existing-role-name> -cmddirname "storage availability-zone show" -access all