Benutzerdefinierte Rollen für ONTAP Administratoren definieren
Sie können den `security login role create`Befehl verwenden, um eine benutzerdefinierte Rolle zu definieren. Der Befehl kann beliebig oft ausgeführt werden, um die genaue Kombination von Funktionen zu erreichen, die mit der Rolle verknüpft werden soll.
-
Eine Rolle, ob vordefiniert oder benutzerdefiniert, gewährt oder verweigert den Zugriff auf ONTAP Befehle oder Befehlsverzeichnisse.
Ein Befehlsverzeichnis (
volume, beispielsweise, ist eine Gruppe zusammengehöriger Befehle und Befehlsunterverzeichnisse. Sofern in diesem Verfahren nicht anders beschrieben, gewährt oder verweigert die Zugriffsberechtigung für ein Befehlsverzeichnis den Zugriff auf jeden Befehl in diesem Verzeichnis und seinen Unterverzeichnissen. -
Der Zugriff auf bestimmte Befehle oder Unterverzeichnisse hat Vorrang vor dem Zugriff auf das übergeordnete Verzeichnis.
Wird eine Rolle mit einem Befehlsverzeichnis definiert und anschließend mit einer anderen Zugangsstufe für einen bestimmten Befehl oder ein Unterverzeichnis des übergeordneten Verzeichnisses neu definiert, so überschreibt die für den Befehl oder das Unterverzeichnis angegebene Zugangsstufe diejenige des übergeordneten Verzeichnisses.
|
|
Einem SVM-Administrator kann keine Rolle zugewiesen werden, die Zugriff auf einen Befehl oder ein Befehlsverzeichnis gewährt, das nur dem `admin`Cluster Administrator zur Verfügung steht, beispielsweise das `security`Befehlsverzeichnis. |
Sie müssen Cluster-Administrator sein, um diese Aufgabe ausführen zu können.
-
Eine benutzerdefinierte Rolle festlegen:
security login role create -vserver SVM_name -role role -cmddirname command_or_directory_name -access access_level -query queryDie folgenden Befehle gewähren der
vol_roleRolle vollen Zugriff auf die Befehle imvolumeBefehlsverzeichnis und Lesezugriff auf die Befehle imvolume snapshotUnterverzeichnis.cluster1::>security login role create -role vol_role -cmddirname "volume" -access all cluster1::>security login role create -role vol_role -cmddirname "volume snapshot" -access readonly
Die folgenden Befehle gewähren der
SVM_storageRolle Lesezugriff auf die Befehle imstorageBefehlsverzeichnis, keinen Zugriff auf die Befehle imstorage encryptionUnterverzeichnis und vollen Zugriff auf denstorage aggregate plex offlinenichtintrinsischen Befehl.cluster1::>security login role create -role SVM_storage -cmddirname "storage" -access readonly cluster1::>security login role create -role SVM_storage -cmddirname "storage encryption" -access none cluster1::>security login role create -role SVM_storage -cmddirname "storage aggregate plex offline" -access all
Weitere Informationen zu
security login role createfinden sich in der "ONTAP-Befehlsreferenz".