Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Vorbereitung der Bereitstellung von OAuth 2.0 mit ONTAP

Beitragende dmp-netapp netapp-dbagwell netapp-aherbin
Änderungen vorschlagen

Vor dem Konfigurieren von OAuth 2.0 in einer ONTAP Umgebung sollten Sie sich auf die Bereitstellung vorbereiten. Eine Zusammenfassung der wichtigsten Aufgaben und Entscheidungen ist unten aufgeführt. Die Anordnung der Abschnitte entspricht im Allgemeinen der Reihenfolge, der Sie folgen sollten. Obwohl dies für die meisten Bereitstellungen gilt, sollten Sie es bei Bedarf an Ihre Umgebung anpassen. Sie sollten auch die Erstellung eines formalen Bereitstellungsplans in Betracht ziehen.

Tipp Abhängig von Ihrer Umgebung kann die Konfiguration für die in ONTAP definierten Autorisierungsserver ausgewählt werden. Dies umfasst die Parameterwerte, die für jeden Bereitstellungstyp angegeben werden müssen. Siehe "OAuth 2.0 Bereitstellungsszenarien" für weitere Informationen.

Geschützte Ressourcen und Client-Anwendungen

OAuth 2.0 ist ein Autorisierungsframework zur Steuerung des Zugriffs auf geschützte Ressourcen. Daher ist ein wichtiger erster Schritt bei jeder Implementierung die Ermittlung der verfügbaren Ressourcen und der Clients, die Zugriff darauf benötigen.

Clientanwendungen identifizieren

Sie müssen entscheiden, welche Clients OAuth 2.0 bei REST API-Aufrufen verwenden und auf welche API-Endpunkte sie Zugriff benötigen.

Vorhandene ONTAP REST-Rollen und lokale Benutzer überprüfen

Die bestehenden ONTAP Identitätsdefinitionen, einschließlich der REST-Rollen und lokalen Benutzer, sollten überprüft werden. Abhängig von der Konfiguration von OAuth 2.0 können diese Definitionen für Zugriffsentscheidungen herangezogen werden.

Globaler Übergang zu OAuth 2.0

Sie können die OAuth 2.0-Autorisierung zwar schrittweise implementieren, aber auch alle REST API Clients sofort auf OAuth 2.0 umstellen, indem Sie für jeden Autorisierungsserver ein globales Flag setzen. Dadurch können Zugriffsentscheidungen basierend auf Ihrer bestehenden ONTAP Konfiguration getroffen werden, ohne dass selbstenthaltende Scopes erstellt werden müssen.

Autorisierungsserver

Die Autorisierungsserver spielen eine wichtige Rolle bei Ihrer OAuth 2.0 Implementierung, indem sie Zugriffstoken ausstellen und administrative Richtlinien durchsetzen.

Den Autorisierungsserver auswählen und installieren

Sie müssen einen oder mehrere Autorisierungsserver auswählen und installieren. Es ist wichtig, sich mit den Konfigurationsoptionen und Verfahren Ihrer Identitätsanbieter vertraut zu machen, einschließlich der Definition von Scopes. Zu beachten ist, dass einige Autorisierungsserver, darunter Microsoft Entra ID, Gruppen mithilfe von UUIDs anstelle von Namen darstellen.

Es wird festgestellt, ob das Autorisierungs-Root-CA-Zertifikat installiert werden muss.

ONTAP verwendet das Zertifikat des Autorisierungsservers, um die von den Clients präsentierten signierten Zugriffstoken zu validieren. Dazu benötigt ONTAP das Root-CA-Zertifikat und alle Zwischenzertifikate. Diese könnten bereits mit ONTAP vorinstalliert sein. Falls dies nicht der Fall ist, ist eine Installation erforderlich.

Netzwerkstandort und -konfiguration beurteilen

Wenn sich der Autorisierungsserver hinter einer Firewall befindet, muss ONTAP so konfiguriert werden, dass ein Proxyserver verwendet wird.

Client-Authentifizierung und -Autorisierung

Bei der Client-Authentifizierung und Autorisierung sind mehrere Aspekte zu berücksichtigen.

In sich abgeschlossene Bereiche oder lokale ONTAP Identitätsdefinitionen

Im Wesentlichen können entweder in sich abgeschlossene Bereiche auf dem Autorisierungsserver definiert werden oder es kann auf die vorhandenen lokalen ONTAP Identitätsdefinitionen einschließlich Rollen und Benutzern zurückgegriffen werden.

Optionen mit lokaler ONTAP Verarbeitung

Wenn Sie die ONTAP Identitätsdefinitionen verwenden, muss entschieden werden, welche angewendet werden sollen, einschließlich:

  • Benannte REST-Rolle

  • Lokale Benutzer abgleichen

  • Active Directory oder LDAP-Gruppen

Lokale Validierung oder Fernintrospektion

Es ist zu entscheiden, ob die Zugriffstoken lokal von ONTAP oder auf dem Autorisierungsserver durch Introspektion validiert werden. Es sind außerdem mehrere damit zusammenhängende Werte zu berücksichtigen, wie das Aktualisierungsintervall.

Absenderbeschränkte Zugriffstoken

Für Umgebungen mit hohen Sicherheitsanforderungen können auf mTLS basierende, zugriffsbeschränkte Token verwendet werden. Hierfür ist ein Zertifikat für jeden Client erforderlich.

Gruppen als UUIDs und Identitätszuordnung

Wenn ein Autorisierungsserver verwendet wird, der Gruppen mithilfe von UUIDs darstellt, ist zu planen, wie diese auf Gruppennamen und gegebenenfalls auf zugehörige Rollen abgebildet werden.

Administrative Schnittstelle

Die Administration von OAuth 2.0 ist über jede der ONTAP Schnittstellen möglich, einschließlich:

  • Befehlszeilenschnittstelle

  • System Manager

  • REST API

Wie Clients Zugriffstoken anfordern

Die Clientanwendungen müssen Zugriffstoken direkt vom Autorisierungsserver anfordern. Es ist zu entscheiden, wie dies erfolgen soll, einschließlich des Berechtigungstyps.

ONTAP konfigurieren

Es sind mehrere ONTAP Konfigurationsaufgaben erforderlich.

REST-Rollen und lokale Benutzer definieren

Basierend auf Ihrer Autorisierungskonfiguration kann die lokale ONTAP Identify-Verarbeitung verwendet werden. In diesem Fall sind die REST-Rollen und Benutzerdefinitionen zu überprüfen und zu definieren. Abhängig von Ihrem Autorisierungsserver kann dies auch die Verwaltung von Gruppen auf Basis von UUID-Werten einschließen.

Kernkonfiguration

Für die grundlegende ONTAP Konfiguration sind drei Hauptschritte erforderlich:

  • Optional kann das Stammzertifikat (und alle Zwischenzertifikate) für die Zertifizierungsstelle installiert werden, die das Zertifikat des Autorisierungsservers signiert hat.

  • Definieren Sie den Autorisierungsserver.

  • Die OAuth 2.0-Verarbeitung für den Cluster aktivieren.