Eigenständige OAuth 2.0-Bereiche in ONTAP
In sich abgeschlossene Bereiche sind Zeichenketten, die im Zugriffstoken enthalten sind. Jeder Bereich stellt eine vollständige, benutzerdefinierte Rollendefinition dar und enthält alles, was ONTAP für eine Zugriffsentscheidung benötigt. Der Bereich ist getrennt und unterscheidet sich von allen innerhalb von ONTAP selbst definierten REST-Rollen.
Format der Bereichszeichenfolge
Grundsätzlich wird der Gültigkeitsbereich als angrenzende Zeichenkette dargestellt und besteht aus sechs durch Doppelpunkte getrennten Werten. Die in der Gültigkeitsbereichszeichenkette verwendeten Parameter sind nachfolgend beschrieben.
ONTAP Literal
Der Gültigkeitsbereich muss mit dem Literalwert ontap in Kleinbuchstaben beginnen. Dies kennzeichnet den Gültigkeitsbereich als spezifisch für ONTAP.
Cluster
Dies legt fest, auf welchen ONTAP Cluster sich der Bereich bezieht. Die Werte können Folgendes umfassen:
-
Cluster-UUID
Identifiziert einen einzelnen Cluster.
-
Sternchen (*)
Gibt an, dass der Geltungsbereich für alle Cluster gilt.
Sie können den ONTAP CLI-Befehl cluster identity show verwenden, um die UUID Ihres Clusters anzuzeigen. Wenn kein Bereich angegeben ist, gilt dieser für alle Cluster. Weitere Informationen zu cluster identity show finden sich in der "ONTAP-Befehlsreferenz".
Rolle
Der Name der REST-Rolle im in sich abgeschlossenen Bereich. Dieser Wert wird von ONTAP nicht geprüft oder mit bestehenden REST-Rollen verglichen, die in ONTAP definiert sind. Der Name wird für die Protokollierung verwendet.
Zugriffsebene
Dieser Wert gibt die Zugangsstufe an, die der Clientanwendung bei Verwendung des API-Endpunkts in diesem Bereich zugewiesen wird. Es gibt sechs mögliche Werte, die in der folgenden Tabelle beschrieben sind.
| Zugriffsebene | Beschreibung |
|---|---|
keine |
Verweigert jeglichen Zugriff auf den angegebenen Endpunkt. |
schreibgeschützt |
Erlaubt nur Lesezugriff mit GET. |
read_create |
Ermöglicht sowohl den Lesezugriff als auch die Erstellung neuer Ressourceninstanzen mittels POST. |
lesen_ändern |
Ermöglicht Lesezugriff sowie die Möglichkeit, bestehende Ressourcen mit PATCH zu aktualisieren. |
Lesen, Erstellen, Ändern |
Gewährt alle Zugriffsrechte außer Löschen. Zulässige Operationen sind GET (Lesen), POST (Erstellen) und PATCH (Aktualisieren). |
alle |
Gewährt vollen Zugriff. |
SVM
Der Name der SVM innerhalb des Clusters, auf den sich der Bereich bezieht. Der Wert * (Sternchen) gibt alle SVMs an.
|
|
Diese Funktion wird von ONTAP 9.14.1 nicht vollständig unterstützt. Der SVM-Parameter kann ignoriert und ein Sternchen als Platzhalter verwendet werden. Die "ONTAP Versionshinweise" sollten überprüft werden, um die zukünftige SVM-Unterstützung zu prüfen. |
REST-API-URI
Der vollständige oder teilweise Pfad zu einer Ressource oder einer Gruppe verwandter Ressourcen. Die Zeichenfolge muss mit /api beginnen. Wird kein Wert angegeben, gilt der Bereich für alle API-Endpunkte im ONTAP Cluster.
Beispiel für den Geltungsbereich
Nachfolgend sind einige Beispiele für in sich abgeschlossene Bereiche dargestellt.
- ontap:*:joes-role:read_create_modify:*:/api/cluster
-
Gewährt dem Benutzer, dem diese Rolle zugewiesen ist, Lese-, Erstellungs- und Änderungszugriff auf den
/clusterendpoint.
CLI Verwaltungstool
Um die Verwaltung der in sich geschlossenen Bereiche zu vereinfachen und weniger fehleranfällig zu gestalten, stellt ONTAP den CLI-Befehl security oauth2 scope zur Verfügung, um Bereichszeichenfolgen basierend auf Ihren Eingabeparametern zu generieren.
Der Befehl security oauth2 scope hat je nach Ihrer Eingabe zwei Anwendungsfälle:
-
CLI-Parameter für Scope-String
Mit dieser Version des Befehls lässt sich eine Bereichszeichenfolge basierend auf den Eingabeparametern generieren.
-
Bereichszeichenfolge für CLI-Parameter
Mit dieser Version des Befehls lassen sich die Befehlsparameter basierend auf der Eingabebereichszeichenfolge generieren.
Das folgende Beispiel generiert eine Bereichszeichenfolge, wobei die Ausgabe nach dem unten stehenden Befehlsbeispiel enthalten ist. Die Definition gilt für alle Cluster.
security oauth2 scope cli-to-scope -role joes-role -access readonly -api /api/cluster
ontap:*:joes-role:readonly:*:/api/cluster
Weitere Informationen zu security oauth2 scope finden sich in der "ONTAP-Befehlsreferenz".