Übersicht und Optionen für ONTAP Client-Autorisierung
Die ONTAP OAuth 2.0 Implementierung ist flexibel und robust gestaltet und bietet die Funktionen, die für die Absicherung Ihrer ONTAP Umgebung erforderlich sind. Es stehen mehrere sich gegenseitig ausschließende Konfigurationsoptionen zur Verfügung. Die Autorisierungsentscheidungen basieren letztendlich auf den ONTAP REST Rollen, die entweder in den OAuth 2.0 Zugriffstoken enthalten sind oder von diesen abgeleitet werden.
|
|
Sie können "ONTAP REST Rollen" nur bei der Konfiguration der Autorisierung für OAuth 2.0 verwenden. Die früheren ONTAP traditionellen Rollen werden nicht unterstützt. |
ONTAP wendet die am besten geeignete Autorisierungsoption basierend auf Ihrer Konfiguration an. Weitere Informationen darüber, wie ONTAP Clientzugriffsentscheidungen trifft, finden sich unter "Wie ONTAP den Zugriff bestimmt".
Diese Bereiche enthalten eine oder mehrere benutzerdefinierte REST-Rollen, die jeweils in einer einzelnen Zeichenfolge im Zugriffstoken gekapselt sind. Sie sind unabhängig von den ONTAP Rollendefinitionen. Die Bereichszeichenfolgen müssen auf dem Autorisierungsserver konfiguriert werden. Siehe "Eigenständige OAuth 2.0 Bereiche" für weitere Informationen.
Es kann eine einzelne benannte REST-Rolle verwendet werden, entweder eine integrierte oder eine benutzerdefinierte. Die Syntax für den Gültigkeitsbereich einer benannten Rolle lautet ontap-role-<URL-encoded-ONTAP-role-name>. Beispielsweise, wenn die ONTAP Rolle admin ist, lautet die Gültigkeitsbereich-Zeichenfolge ontap-role-admin.
Der im Zugriffstoken für die Anwendung „http“ definierte Benutzername kann verwendet werden. Ein Benutzer wird in folgender Reihenfolge basierend auf dem definierten Authentifizierungsverfahren geprüft: Passwort, Domäne (Active Directory), nsswitch (LDAP).
Die Autorisierungsserver können so konfiguriert werden, dass ONTAP Gruppen für die Autorisierung verwendet werden. Wenn die lokalen ONTAP Definitionen geprüft werden, aber keine Zugriffsentscheidung getroffen werden kann, werden die Active Directory ("domain") oder LDAP ("nsswitch") Gruppen verwendet. Gruppeninformationen können auf zwei Arten angegeben werden:
-
OAuth 2.0 Bereichszeichenfolge
Unterstützt vertrauliche Anwendungen, die den Client-Credentials-Flow verwenden, wenn kein Benutzer einer Gruppenmitgliedschaft zugeordnet ist. Der Scope sollte ontap-group-<URL-encoded-ONTAP-group-name> heißen. Wenn die Gruppe beispielsweise „development“ ist, lautet die Scope-Zeichenfolge „ontap-group-development“.
-
In der "group"-Claim
Dies ist für Zugriffstoken vorgesehen, die von ADFS unter Verwendung des Ressourcenbesitzer-Flows (Passwortgewährung) ausgestellt werden.
Siehe "Arbeiten mit OAuth 2.0 oder SAML IdP-Gruppen in ONTAP" für weitere Informationen.