Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Übersicht und Optionen für ONTAP Client-Autorisierung

Beitragende dmp-netapp netapp-bhouser netapp-dbagwell netapp-aherbin
Änderungen vorschlagen

Die ONTAP OAuth 2.0 Implementierung ist flexibel und robust gestaltet und bietet die Funktionen, die für die Absicherung Ihrer ONTAP Umgebung erforderlich sind. Es stehen mehrere sich gegenseitig ausschließende Konfigurationsoptionen zur Verfügung. Die Autorisierungsentscheidungen basieren letztendlich auf den ONTAP REST Rollen, die entweder in den OAuth 2.0 Zugriffstoken enthalten sind oder von diesen abgeleitet werden.

Achtung Sie können "ONTAP REST Rollen" nur bei der Konfiguration der Autorisierung für OAuth 2.0 verwenden. Die früheren ONTAP traditionellen Rollen werden nicht unterstützt.

ONTAP wendet die am besten geeignete Autorisierungsoption basierend auf Ihrer Konfiguration an. Weitere Informationen darüber, wie ONTAP Clientzugriffsentscheidungen trifft, finden sich unter "Wie ONTAP den Zugriff bestimmt".

OAuth 2.0 eigenständige Scopes

Diese Bereiche enthalten eine oder mehrere benutzerdefinierte REST-Rollen, die jeweils in einer einzelnen Zeichenfolge im Zugriffstoken gekapselt sind. Sie sind unabhängig von den ONTAP Rollendefinitionen. Die Bereichszeichenfolgen müssen auf dem Autorisierungsserver konfiguriert werden. Siehe "Eigenständige OAuth 2.0 Bereiche" für weitere Informationen.

Lokale ONTAP REST Rollen

Es kann eine einzelne benannte REST-Rolle verwendet werden, entweder eine integrierte oder eine benutzerdefinierte. Die Syntax für den Gültigkeitsbereich einer benannten Rolle lautet ontap-role-<URL-encoded-ONTAP-role-name>. Beispielsweise, wenn die ONTAP Rolle admin ist, lautet die Gültigkeitsbereich-Zeichenfolge ontap-role-admin.

Benutzer

Der im Zugriffstoken für die Anwendung „http“ definierte Benutzername kann verwendet werden. Ein Benutzer wird in folgender Reihenfolge basierend auf dem definierten Authentifizierungsverfahren geprüft: Passwort, Domäne (Active Directory), nsswitch (LDAP).

Gruppen

Die Autorisierungsserver können so konfiguriert werden, dass ONTAP Gruppen für die Autorisierung verwendet werden. Wenn die lokalen ONTAP Definitionen geprüft werden, aber keine Zugriffsentscheidung getroffen werden kann, werden die Active Directory ("domain") oder LDAP ("nsswitch") Gruppen verwendet. Gruppeninformationen können auf zwei Arten angegeben werden:

  • OAuth 2.0 Bereichszeichenfolge

    Unterstützt vertrauliche Anwendungen, die den Client-Credentials-Flow verwenden, wenn kein Benutzer einer Gruppenmitgliedschaft zugeordnet ist. Der Scope sollte ontap-group-<URL-encoded-ONTAP-group-name> heißen. Wenn die Gruppe beispielsweise „development“ ist, lautet die Scope-Zeichenfolge „ontap-group-development“.

  • In der "group"-Claim

    Dies ist für Zugriffstoken vorgesehen, die von ADFS unter Verwendung des Ressourcenbesitzer-Flows (Passwortgewährung) ausgestellt werden.