Vorbereitung der Bereitstellung von OAuth 2.0 mit ONTAP
Vor dem Konfigurieren von OAuth 2.0 in einer ONTAP Umgebung sollten Sie sich auf die Bereitstellung vorbereiten. Eine Zusammenfassung der wichtigsten Aufgaben und Entscheidungen ist unten aufgeführt. Die Anordnung der Abschnitte entspricht im Allgemeinen der Reihenfolge, der Sie folgen sollten. Obwohl dies für die meisten Bereitstellungen gilt, sollten Sie es bei Bedarf an Ihre Umgebung anpassen. Sie sollten auch die Erstellung eines formalen Bereitstellungsplans in Betracht ziehen.
|
|
Abhängig von Ihrer Umgebung kann die Konfiguration für die in ONTAP definierten Autorisierungsserver ausgewählt werden. Dies umfasst die Parameterwerte, die für jeden Bereitstellungstyp angegeben werden müssen. Siehe "OAuth 2.0 Bereitstellungsszenarien" für weitere Informationen. |
Geschützte Ressourcen und Client-Anwendungen
OAuth 2.0 ist ein Autorisierungsframework zur Steuerung des Zugriffs auf geschützte Ressourcen. Daher ist ein wichtiger erster Schritt bei jeder Implementierung die Ermittlung der verfügbaren Ressourcen und der Clients, die Zugriff darauf benötigen.
Sie müssen entscheiden, welche Clients OAuth 2.0 bei REST API-Aufrufen verwenden und auf welche API-Endpunkte sie Zugriff benötigen.
Die bestehenden ONTAP Identitätsdefinitionen, einschließlich der REST-Rollen und lokalen Benutzer, sollten überprüft werden. Abhängig von der Konfiguration von OAuth 2.0 können diese Definitionen für Zugriffsentscheidungen herangezogen werden.
Sie können die OAuth 2.0-Autorisierung zwar schrittweise implementieren, aber auch alle REST API Clients sofort auf OAuth 2.0 umstellen, indem Sie für jeden Autorisierungsserver ein globales Flag setzen. Dadurch können Zugriffsentscheidungen basierend auf Ihrer bestehenden ONTAP Konfiguration getroffen werden, ohne dass selbstenthaltende Scopes erstellt werden müssen.
Autorisierungsserver
Die Autorisierungsserver spielen eine wichtige Rolle bei Ihrer OAuth 2.0 Implementierung, indem sie Zugriffstoken ausstellen und administrative Richtlinien durchsetzen.
Sie müssen einen oder mehrere Autorisierungsserver auswählen und installieren. Es ist wichtig, sich mit den Konfigurationsoptionen und Verfahren Ihrer Identitätsanbieter vertraut zu machen, einschließlich der Definition von Scopes. Zu beachten ist, dass einige Autorisierungsserver, darunter Microsoft Entra ID, Gruppen mithilfe von UUIDs anstelle von Namen darstellen.
ONTAP verwendet das Zertifikat des Autorisierungsservers, um die von den Clients präsentierten signierten Zugriffstoken zu validieren. Dazu benötigt ONTAP das Root-CA-Zertifikat und alle Zwischenzertifikate. Diese könnten bereits mit ONTAP vorinstalliert sein. Falls dies nicht der Fall ist, ist eine Installation erforderlich.
Wenn sich der Autorisierungsserver hinter einer Firewall befindet, muss ONTAP so konfiguriert werden, dass ein Proxyserver verwendet wird.
Client-Authentifizierung und -Autorisierung
Bei der Client-Authentifizierung und Autorisierung sind mehrere Aspekte zu berücksichtigen.
Im Wesentlichen können entweder in sich abgeschlossene Bereiche auf dem Autorisierungsserver definiert werden oder es kann auf die vorhandenen lokalen ONTAP Identitätsdefinitionen einschließlich Rollen und Benutzern zurückgegriffen werden.
Wenn Sie die ONTAP Identitätsdefinitionen verwenden, muss entschieden werden, welche angewendet werden sollen, einschließlich:
-
Benannte REST-Rolle
-
Lokale Benutzer abgleichen
-
Active Directory oder LDAP-Gruppen
Es ist zu entscheiden, ob die Zugriffstoken lokal von ONTAP oder auf dem Autorisierungsserver durch Introspektion validiert werden. Es sind außerdem mehrere damit zusammenhängende Werte zu berücksichtigen, wie das Aktualisierungsintervall.
Für Umgebungen mit hohen Sicherheitsanforderungen können auf mTLS basierende, zugriffsbeschränkte Token verwendet werden. Hierfür ist ein Zertifikat für jeden Client erforderlich.
Wenn ein Autorisierungsserver verwendet wird, der Gruppen mithilfe von UUIDs darstellt, ist zu planen, wie diese auf Gruppennamen und gegebenenfalls auf zugehörige Rollen abgebildet werden.
Die Administration von OAuth 2.0 ist über jede der ONTAP Schnittstellen möglich, einschließlich:
-
Befehlszeilenschnittstelle
-
System Manager
-
REST API
Die Clientanwendungen müssen Zugriffstoken direkt vom Autorisierungsserver anfordern. Es ist zu entscheiden, wie dies erfolgen soll, einschließlich des Berechtigungstyps.
ONTAP konfigurieren
Es sind mehrere ONTAP Konfigurationsaufgaben erforderlich.
Basierend auf Ihrer Autorisierungskonfiguration kann die lokale ONTAP Identify-Verarbeitung verwendet werden. In diesem Fall sind die REST-Rollen und Benutzerdefinitionen zu überprüfen und zu definieren. Abhängig von Ihrem Autorisierungsserver kann dies auch die Verwaltung von Gruppen auf Basis von UUID-Werten einschließen.
Für die grundlegende ONTAP Konfiguration sind drei Hauptschritte erforderlich:
-
Optional kann das Stammzertifikat (und alle Zwischenzertifikate) für die Zertifizierungsstelle installiert werden, die das Zertifikat des Autorisierungsservers signiert hat.
-
Definieren Sie den Autorisierungsserver.
-
Die OAuth 2.0-Verarbeitung für den Cluster aktivieren.