Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Arbeiten mit OAuth 2.0 oder SAML IdP-Gruppen in ONTAP

Beitragende netapp-bhouser
Änderungen vorschlagen

ONTAP bietet verschiedene Optionen zur Konfiguration von Gruppen basierend auf Ihrem OAuth 2.0-Authentifizierungsserver oder SAML-Identitätsanbieter (IdP). Die Gruppen können dann Rollen zugeordnet werden, die von ONTAP zur Bestimmung des Zugriffs verwendet werden.

Ab ONTAP 9.17.1 können vom SAML-IdP bereitgestellte Gruppeninformationen ONTAP Rollen zugeordnet werden. Dies ermöglicht die Zuweisung von Rollen an Benutzer basierend auf den im IdP definierten Gruppen. Weitere Informationen finden sich unter "SAML-Authentifizierung konfigurieren". Ab ONTAP 9.14.1 unterstützt ONTAP die Gruppennamen-Authentifizierung für OAuth 2.0. Ab ONTAP 9.16.1 unterstützt ONTAP die OAuth 2.0 Gruppen-UUID-Authentifizierung und Rollenzuordnung. Weitere Informationen finden sich unter "Überblick über die ONTAP OAuth 2.0 Implementierung".

Wie Gruppen identifiziert werden

Wenn Sie eine Gruppe auf einem Autorisierungsserver oder SAML-IdP konfigurieren, wird diese mithilfe eines Namens oder einer UUID in einem OAuth 2.0-Zugriffstoken oder einer SAML-Assertion identifiziert und übertragen. Es ist wichtig, zu wissen, wie Ihr Autorisierungsserver oder SAML-IdP Gruppen behandelt, bevor ONTAP konfiguriert wird.

Hinweis Wenn mehrere Gruppen in einem Zugriffstoken enthalten sind, versucht ONTAP, jede einzelne zu verwenden, bis eine Übereinstimmung gefunden wird.

Gruppennamen

Viele Autorisierungsserver und SAML IdPs, wie Active Directory Federation Service (ADFS), identifizieren und repräsentieren Gruppen anhand eines Namens. Hier ist ein Ausschnitt eines von ADFS generierten JSON OAuth 2.0 Zugriffstokens, das mehrere Gruppen enthält. Siehe Gruppen mit Namen verwalten für weitere Informationen.

  ...
  "sub": "User1_TestDev@NICAD5.COM",
  "group": [
    "NICAD5\\Domain Users",
    "NICAD5\\Development Group",
    "NICAD5\\Production Group"
  ],
  "apptype": "Confidential",
  "appid": "3bff3b2b-8e40-44ba-7c11-d73c3b76e3e8",
  ...

Gruppen-UUIDs

Einige Autorisierungsserver und SAML-IdPs, wie Microsoft Entra ID, identifizieren und repräsentieren Gruppen mithilfe einer UUID. Hier ein Ausschnitt eines von Entra ID generierten OAuth 2.0 Access Tokens, das mehrere Gruppen enthält. Siehe Gruppen mit UUIDs verwalten für weitere Informationen.

  ...
  "appid": "4aff4b4b-8e40-44ba-7c11-d73c3b76e3d7",
  "appidacr": "1",
  "groups": [
    "8ea4c5b0-bcad-4e66-8f1e-cd395474a448",
    "a8558fc2-a1b2-4cb7-cc41-59bd831840cc"],
  "name": "admin007 with group membership",
  ...

Gruppen mit Namen verwalten

Wenn Ihr Autorisierungsserver oder SAML-IdP Namen zur Identifizierung von Gruppen verwendet, muss sichergestellt sein, dass jede Gruppe für Ihren ONTAP Cluster definiert ist. Je nach Ihrer Sicherheitsumgebung ist die Gruppe möglicherweise bereits definiert.

Hier ist ein Beispiel für einen CLI-Befehl, der eine ONTAP Gruppe definiert. Dabei wird eine benannte Gruppe aus dem Beispiel-Access-Token verwendet. Um den Befehl auszuführen, müssen Sie über die Berechtigungsstufe ONTAP admin verfügen.

Beispiel
security login create -user-or-group-name "NICAD5\\Domain Users" -application http -authentication-method domain -role admin

Verwenden Sie -authentication-method domain oder nsswitch für SAML IdP und OAuth 2.0 Autorisierungsservergruppen.

Hinweis Sie können diese Funktion auch über die ONTAP REST API konfigurieren. Weitere Informationen finden Sie im "ONTAP Automatisierungsdokumentation".

Gruppen mit UUIDs verwalten

Wenn Ihr Autorisierungsserver oder SAML-IdP Gruppen mithilfe von UUID-Werten darstellt, ist vor der Verwendung einer Gruppe eine zweistufige Konfiguration erforderlich. Ab ONTAP 9.16.1 stehen zwei Mapping-Funktionen zur Verfügung, die mit Entra ID getestet wurden. Entra ID für OAuth 2.0 wird ab ONTAP 9.16.1 unterstützt, und Entra ID für SAML wird ab ONTAP 9.17.1 unterstützt. Für die Ausführung der CLI-Befehle ist die ONTAP admin-Berechtigungsstufe erforderlich.

Hinweis Sie können diese Funktionen auch über die ONTAP REST API konfigurieren. Weitere Informationen finden Sie im "ONTAP Automatisierungsdokumentation".

Eine Gruppen-UUID einem Gruppennamen zuordnen

Wenn Sie einen Autorisierungsserver oder SAML-IdP verwenden, der Gruppen mithilfe von UUID-Werten repräsentiert, müssen die Gruppen-UUIDs den Gruppennamen zugeordnet werden. Die wichtigsten ONTAP CLI-Operationen sind nachfolgend beschrieben.

Erstellen

Eine neue Gruppenzuordnungskonfiguration kann mit dem security login group create Befehl definiert werden. Die Gruppen-UUID und der Gruppenname sollten mit der Konfiguration auf dem Autorisierungsserver oder SAML IdP übereinstimmen. Weitere Informationen zu security login group create finden sich in der "ONTAP-Befehlsreferenz".

Parameter

Die Parameter, die zur Erstellung einer Gruppenzuordnung verwendet werden, sind nachfolgend beschrieben.

Parameter Beschreibung

vserver

Optional kann der Name der SVM (vserver) angegeben werden, mit der die Gruppe verknüpft ist. Wird dieser Wert weggelassen, ist die Gruppe dem ONTAP Cluster zugeordnet.

name

Der eindeutige Name der Gruppe, den ONTAP verwendet.

type

Dieser Wert gibt den Identitätsanbieter an, von dem die Gruppe stammt.

uuid

Gibt die universell eindeutige Kennung der Gruppe an, wie sie vom Autorisierungsserver oder SAML IdP bereitgestellt wird.

Hier ist ein Beispiel für einen CLI-Befehl zur Definition einer Gruppe für ONTAP. Dabei wird eine UUID-Gruppe aus dem Beispiel-Zugriffstoken verwendet.

Beispiel
security login group create -vserver ontap-cls-1 -name IAM_Dev -type entra -uuid 8ea4c5b0-bcad-4e66-8f1e-cd395474a448

Nach der Erstellung der Gruppe wird eine eindeutige schreibgeschützte Ganzzahlkennung für die Gruppe generiert.

Zusätzliche CLI-Operationen

Der Befehl unterstützt mehrere zusätzliche Operationen, darunter:

  • Zeigen

  • Ändern

  • Löschen

Sie können die show Option verwenden, um die für eine Gruppe generierte eindeutige Gruppen-ID abzurufen. Weitere Informationen zu show finden sich in der "ONTAP-Befehlsreferenz".

Eine Gruppen-UUID einer Rolle zuordnen

Wenn Sie einen Autorisierungsserver oder SAML-IdP verwenden, der Gruppen mithilfe von UUID-Werten repräsentiert, kann die Gruppe einer Rolle zugeordnet werden. Weitere Informationen zur rollenbasierten Zugriffssteuerung in ONTAP finden sich unter "Informationen zur Verwaltung von ONTAP Zugriffskontrollrollen". Die wichtigsten ONTAP CLI-Operationen sind nachfolgend beschrieben. Für die Ausführung der Befehle ist die ONTAP admin-Berechtigungsstufe erforderlich.

Hinweis Zuerst müssen Sie Eine Gruppen-UUID einem Gruppennamen zuordnen und die eindeutige, ganzzahlige ID der Gruppe abrufen. Diese ID wird benötigt, um die Gruppe einer Rolle zuzuordnen.

Erstellen

Eine neue Rollenzuordnung kann mit dem security login group role-mapping create Befehl definiert werden. Weitere Informationen zu security login group role-mapping create finden sich in der "ONTAP-Befehlsreferenz".

Parameter

Die Parameter, die zur Zuordnung einer Gruppe zu einer Rolle verwendet werden, sind im Folgenden beschrieben.

Parameter Beschreibung

group-id

Gibt die eindeutige ID an, die für die Gruppe mithilfe des Befehls security login group create generiert wurde.

role

Der Name der ONTAP Rolle, der der Gruppe zugeordnet ist.

Beispiel
security login group role-mapping create -group-id 1 -role admin

Zusätzliche CLI-Operationen

Der Befehl unterstützt mehrere zusätzliche Operationen, darunter:

  • Zeigen

  • Ändern

  • Löschen

Weitere Informationen zu den in diesem Verfahren beschriebenen Befehlen befinden sich in der "ONTAP-Befehlsreferenz".

Verwandte Informationen