Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Informationen zu ONTAP dynamischer Autorisierung

Beitragende netapp-mwallis netapp-bhouser netapp-dbagwell
Änderungen vorschlagen

Ab ONTAP 9.15.1 können Administratoren die dynamische Autorisierung konfigurieren und aktivieren, um die Sicherheit des Fernzugriffs auf ONTAP zu erhöhen und gleichzeitig potenzielle Schäden durch einen böswilligen Akteur zu begrenzen. Mit ONTAP 9.15.1 bietet die dynamische Autorisierung ein erstes Framework zur Vergabe eines Sicherheitswerts an Benutzer. Wenn deren Aktivitäten verdächtig erscheinen, werden zusätzliche Autorisierungsprüfungen durchgeführt oder eine Operation vollständig verweigert. Administratoren können Regeln erstellen, Vertrauenswertungen zuweisen und Befehle einschränken, um festzulegen, wann bestimmte Aktivitäten für einen Benutzer erlaubt oder verweigert werden. Administratoren können die dynamische Autorisierung clusterweit oder für einzelne Storage-VMs aktivieren.

Wie dynamische Autorisierung funktioniert

Die dynamische Autorisierung verwendet ein Vertrauensbewertungssystem, um Benutzern je nach Autorisierungsrichtlinien unterschiedliche Vertrauensstufen zuzuweisen. Abhängig von der Vertrauensstufe des Benutzers kann eine von ihm durchgeführte Aktivität zugelassen oder verweigert werden, oder der Benutzer kann zur weiteren Authentifizierung aufgefordert werden.

Weitere Informationen darüber, wie Kriteriengewichtungen und andere dynamische Autorisierungsattribute konfiguriert werden, enthält "Dynamische Autorisierung anpassen".

Vertrauenswürdige Geräte

Wenn die dynamische Autorisierung verwendet wird, ist ein vertrauenswürdiges Gerät ein Gerät, das von einem Benutzer zur Anmeldung bei ONTAP verwendet wird, wobei die Public-Key-Authentifizierung als eine der Authentifizierungsmethoden genutzt wird. Das Gerät gilt als vertrauenswürdig, da nur dieser Benutzer im Besitz des zugehörigen privaten Schlüssels ist.

Beispiel für dynamische Autorisierung

Nehmen wir das Beispiel von drei verschiedenen Benutzern, die versuchen, ein Volume zu löschen. Wenn sie versuchen, den Vorgang auszuführen, wird die Risikobewertung für jeden Benutzer geprüft:

  • Die erste Benutzerin meldet sich von einem vertrauenswürdigen Gerät an, bei dem es zuvor nur sehr wenige Authentifizierungsfehler gab, wodurch ihre Risikobewertung niedrig ist; der Vorgang ist ohne zusätzliche Authentifizierung zulässig.

  • Die zweite Benutzerin meldet sich von einem vertrauenswürdigen Gerät mit einem moderaten Prozentsatz vorheriger Authentifizierungsfehler an, was die Risikobewertung als moderat einstuft; sie wird zur zusätzlichen Authentifizierung aufgefordert, bevor die Operation zugelassen wird.

  • Der dritte Benutzer meldet sich von einem nicht vertrauenswürdigen Gerät mit einem hohen Prozentsatz vorheriger Authentifizierungsfehler an, was zu einer hohen Risikobewertung führt; der Vorgang ist nicht zulässig.