Arbeiten mit OAuth 2.0 oder SAML IdP-Gruppen in ONTAP
ONTAP bietet verschiedene Optionen zur Konfiguration von Gruppen basierend auf Ihrem OAuth 2.0-Authentifizierungsserver oder SAML-Identitätsanbieter (IdP). Die Gruppen können dann Rollen zugeordnet werden, die von ONTAP zur Bestimmung des Zugriffs verwendet werden.
Ab ONTAP 9.17.1 können vom SAML-IdP bereitgestellte Gruppeninformationen ONTAP Rollen zugeordnet werden. Dies ermöglicht die Zuweisung von Rollen an Benutzer basierend auf den im IdP definierten Gruppen. Weitere Informationen finden sich unter "SAML-Authentifizierung konfigurieren". Ab ONTAP 9.14.1 unterstützt ONTAP die Gruppennamen-Authentifizierung für OAuth 2.0. Ab ONTAP 9.16.1 unterstützt ONTAP die OAuth 2.0 Gruppen-UUID-Authentifizierung und Rollenzuordnung. Weitere Informationen finden sich unter "Überblick über die ONTAP OAuth 2.0 Implementierung".
Wie Gruppen identifiziert werden
Wenn Sie eine Gruppe auf einem Autorisierungsserver oder SAML-IdP konfigurieren, wird diese mithilfe eines Namens oder einer UUID in einem OAuth 2.0-Zugriffstoken oder einer SAML-Assertion identifiziert und übertragen. Es ist wichtig, zu wissen, wie Ihr Autorisierungsserver oder SAML-IdP Gruppen behandelt, bevor ONTAP konfiguriert wird.
|
|
Wenn mehrere Gruppen in einem Zugriffstoken enthalten sind, versucht ONTAP, jede einzelne zu verwenden, bis eine Übereinstimmung gefunden wird. |
Gruppennamen
Viele Autorisierungsserver und SAML IdPs, wie Active Directory Federation Service (ADFS), identifizieren und repräsentieren Gruppen anhand eines Namens. Hier ist ein Ausschnitt eines von ADFS generierten JSON OAuth 2.0 Zugriffstokens, das mehrere Gruppen enthält. Siehe Gruppen mit Namen verwalten für weitere Informationen.
...
"sub": "User1_TestDev@NICAD5.COM",
"group": [
"NICAD5\\Domain Users",
"NICAD5\\Development Group",
"NICAD5\\Production Group"
],
"apptype": "Confidential",
"appid": "3bff3b2b-8e40-44ba-7c11-d73c3b76e3e8",
...
Gruppen-UUIDs
Einige Autorisierungsserver und SAML-IdPs, wie Microsoft Entra ID, identifizieren und repräsentieren Gruppen mithilfe einer UUID. Hier ein Ausschnitt eines von Entra ID generierten OAuth 2.0 Access Tokens, das mehrere Gruppen enthält. Siehe Gruppen mit UUIDs verwalten für weitere Informationen.
...
"appid": "4aff4b4b-8e40-44ba-7c11-d73c3b76e3d7",
"appidacr": "1",
"groups": [
"8ea4c5b0-bcad-4e66-8f1e-cd395474a448",
"a8558fc2-a1b2-4cb7-cc41-59bd831840cc"],
"name": "admin007 with group membership",
...
Gruppen mit Namen verwalten
Wenn Ihr Autorisierungsserver oder SAML-IdP Namen zur Identifizierung von Gruppen verwendet, muss sichergestellt sein, dass jede Gruppe für Ihren ONTAP Cluster definiert ist. Je nach Ihrer Sicherheitsumgebung ist die Gruppe möglicherweise bereits definiert.
Hier ist ein Beispiel für einen CLI-Befehl, der eine ONTAP Gruppe definiert. Dabei wird eine benannte Gruppe aus dem Beispiel-Access-Token verwendet. Um den Befehl auszuführen, müssen Sie über die Berechtigungsstufe ONTAP admin verfügen.
security login create -user-or-group-name "NICAD5\\Domain Users" -application http -authentication-method domain -role admin
Verwenden Sie -authentication-method domain oder nsswitch für SAML IdP und OAuth 2.0 Autorisierungsservergruppen.
|
|
Sie können diese Funktion auch über die ONTAP REST API konfigurieren. Weitere Informationen finden Sie im "ONTAP Automatisierungsdokumentation". |
Gruppen mit UUIDs verwalten
Wenn Ihr Autorisierungsserver oder SAML-IdP Gruppen mithilfe von UUID-Werten darstellt, ist vor der Verwendung einer Gruppe eine zweistufige Konfiguration erforderlich. Ab ONTAP 9.16.1 stehen zwei Mapping-Funktionen zur Verfügung, die mit Entra ID getestet wurden. Entra ID für OAuth 2.0 wird ab ONTAP 9.16.1 unterstützt, und Entra ID für SAML wird ab ONTAP 9.17.1 unterstützt. Für die Ausführung der CLI-Befehle ist die ONTAP admin-Berechtigungsstufe erforderlich.
|
|
Sie können diese Funktionen auch über die ONTAP REST API konfigurieren. Weitere Informationen finden Sie im "ONTAP Automatisierungsdokumentation". |
Eine Gruppen-UUID einem Gruppennamen zuordnen
Wenn Sie einen Autorisierungsserver oder SAML-IdP verwenden, der Gruppen mithilfe von UUID-Werten repräsentiert, müssen die Gruppen-UUIDs den Gruppennamen zugeordnet werden. Die wichtigsten ONTAP CLI-Operationen sind nachfolgend beschrieben.
Erstellen
Eine neue Gruppenzuordnungskonfiguration kann mit dem security login group create Befehl definiert werden. Die Gruppen-UUID und der Gruppenname sollten mit der Konfiguration auf dem Autorisierungsserver oder SAML IdP übereinstimmen. Weitere Informationen zu security login group create finden sich in der "ONTAP-Befehlsreferenz".
Die Parameter, die zur Erstellung einer Gruppenzuordnung verwendet werden, sind nachfolgend beschrieben.
| Parameter | Beschreibung |
|---|---|
|
Optional kann der Name der SVM (vserver) angegeben werden, mit der die Gruppe verknüpft ist. Wird dieser Wert weggelassen, ist die Gruppe dem ONTAP Cluster zugeordnet. |
|
Der eindeutige Name der Gruppe, den ONTAP verwendet. |
|
Dieser Wert gibt den Identitätsanbieter an, von dem die Gruppe stammt. |
|
Gibt die universell eindeutige Kennung der Gruppe an, wie sie vom Autorisierungsserver oder SAML IdP bereitgestellt wird. |
Hier ist ein Beispiel für einen CLI-Befehl zur Definition einer Gruppe für ONTAP. Dabei wird eine UUID-Gruppe aus dem Beispiel-Zugriffstoken verwendet.
security login group create -vserver ontap-cls-1 -name IAM_Dev -type entra -uuid 8ea4c5b0-bcad-4e66-8f1e-cd395474a448
Nach der Erstellung der Gruppe wird eine eindeutige schreibgeschützte Ganzzahlkennung für die Gruppe generiert.
Zusätzliche CLI-Operationen
Der Befehl unterstützt mehrere zusätzliche Operationen, darunter:
-
Zeigen
-
Ändern
-
Löschen
Sie können die show Option verwenden, um die für eine Gruppe generierte eindeutige Gruppen-ID abzurufen. Weitere Informationen zu show finden sich in der "ONTAP-Befehlsreferenz".
Eine Gruppen-UUID einer Rolle zuordnen
Wenn Sie einen Autorisierungsserver oder SAML-IdP verwenden, der Gruppen mithilfe von UUID-Werten repräsentiert, kann die Gruppe einer Rolle zugeordnet werden. Weitere Informationen zur rollenbasierten Zugriffssteuerung in ONTAP finden sich unter "Informationen zur Verwaltung von ONTAP Zugriffskontrollrollen". Die wichtigsten ONTAP CLI-Operationen sind nachfolgend beschrieben. Für die Ausführung der Befehle ist die ONTAP admin-Berechtigungsstufe erforderlich.
|
|
Zuerst müssen Sie Eine Gruppen-UUID einem Gruppennamen zuordnen und die eindeutige, ganzzahlige ID der Gruppe abrufen. Diese ID wird benötigt, um die Gruppe einer Rolle zuzuordnen. |
Erstellen
Eine neue Rollenzuordnung kann mit dem security login group role-mapping create Befehl definiert werden. Weitere Informationen zu security login group role-mapping create finden sich in der "ONTAP-Befehlsreferenz".
Die Parameter, die zur Zuordnung einer Gruppe zu einer Rolle verwendet werden, sind im Folgenden beschrieben.
| Parameter | Beschreibung |
|---|---|
|
Gibt die eindeutige ID an, die für die Gruppe mithilfe des Befehls |
|
Der Name der ONTAP Rolle, der der Gruppe zugeordnet ist. |
security login group role-mapping create -group-id 1 -role admin
Zusätzliche CLI-Operationen
Der Befehl unterstützt mehrere zusätzliche Operationen, darunter:
-
Zeigen
-
Ändern
-
Löschen
Weitere Informationen zu den in diesem Verfahren beschriebenen Befehlen befinden sich in der "ONTAP-Befehlsreferenz".