Überblick über die ONTAP OAuth 2.0 Implementierung
Ab ONTAP 9.14 besteht die Möglichkeit, den Zugriff auf Ihre ONTAP Cluster mithilfe des Open Authorization (OAuth 2.0) Frameworks zu steuern. Diese Funktion kann über alle ONTAP Verwaltungsoberflächen konfiguriert werden, einschließlich der ONTAP CLI, dem System Manager und der ONTAP REST API. Die OAuth 2.0 Autorisierungs- und Zugriffskontrollentscheidungen können jedoch nur angewendet werden, wenn ein Client über die ONTAP REST API auf ONTAP zugreift.
|
|
Die Unterstützung für OAuth 2.0 wurde erstmals mit ONTAP 9.14.0 eingeführt und ist daher abhängig von der ONTAP-Version, die Sie verwenden. Siehe "ONTAP Versionshinweise" für weitere Informationen. |
Merkmale und Vorteile
Die wichtigsten Merkmale und Vorteile der Verwendung von OAuth 2.0 mit ONTAP sind nachfolgend beschrieben.
OAuth 2.0 ist das branchenübliche Autorisierungsframework. Es wird verwendet, um den Zugriff auf geschützte Ressourcen mithilfe signierter Zugriffstoken einzuschränken und zu kontrollieren. Die Verwendung von OAuth 2.0 bietet mehrere Vorteile:
-
Viele Optionen für die Autorisierungskonfiguration
-
Geben Sie niemals die Zugangsdaten des Clients, einschließlich Passwörter, preis.
-
Tokens können entsprechend Ihrer Konfiguration ablaufen.
-
Ideal geeignet für die Verwendung mit REST APIs
Die ONTAP OAuth 2.0 Implementierung wurde mit mehreren gängigen Servern oder Diensten basierend auf der jeweiligen ONTAP Version wie folgt getestet:
-
ONTAP 9.16.1 (Unterstützung für die Zuordnung von Gruppen-UUID zu Namen und externe Rollen):
-
Microsoft Entra ID
-
-
ONTAP 9.14.1 (Unterstützung für Standard OAuth 2.0 Funktionen)
-
Auth0
-
Active Directory Federation Service (ADFS)
-
Keycloak
-
Weitere Informationen zu den Funktionen und Möglichkeiten, die mit jeder ONTAP Version verfügbar sind, finden sich unter "Autorisierungsserver und Zugriffstoken".
Sie können bis zu acht Autorisierungsserver für einen einzelnen ONTAP Cluster definieren. Dies bietet die Flexibilität, den Anforderungen einer vielfältigen Sicherheitsumgebung gerecht zu werden.
Die ONTAP Autorisierungsentscheidungen basieren letztendlich auf den REST-Rollen, die Benutzern oder Gruppen zugewiesen sind. Diese Rollen sind entweder als eigenständige Scopes im Zugriffstoken enthalten oder basieren auf lokalen ONTAP Definitionen zusammen mit Active Directory oder LDAP-Gruppen.
ONTAP und die Autorisierungsserver können so konfiguriert werden, dass Mutual Transport Layer Security (mTLS) verwendet wird, was die Client-Authentifizierung stärkt. Es wird garantiert, dass die OAuth 2.0 access tokens nur von den Clients verwendet werden, denen sie ursprünglich ausgestellt wurden. Diese Funktion unterstützt und entspricht mehreren gängigen Sicherheitsempfehlungen, einschließlich der von FAPI und MITRE festgelegten.
Implementierung und Konfiguration
Auf hoher Ebene sind mehrere Aspekte der Implementierung und Konfiguration von OAuth 2.0 zu berücksichtigen, wenn mit der Einführung begonnen wird.
Das OAuth 2.0-Autorisierungsframework definiert verschiedene Entitäten, die realen oder virtuellen Elementen in Ihrem Rechenzentrum oder Netzwerk zugeordnet werden können. Die OAuth 2.0-Entitäten und ihre Anpassung an ONTAP sind in der folgenden Tabelle dargestellt.
| OAuth 2.0 Entität | Beschreibung |
|---|---|
Ressource |
Die REST-API-Endpunkte, die Zugriff auf die ONTAP-Ressourcen über interne ONTAP-Befehle bereitstellen. |
Ressourceninhaber |
Der ONTAP Cluster Benutzer, der die geschützte Ressource erstellt hat oder standardmäßig deren Eigentümer ist. |
Ressourcenserver |
Der Host für die geschützten Ressourcen, also der ONTAP Cluster. |
Client |
Eine Anwendung, die im Namen des Ressourceninhabers oder mit dessen Erlaubnis Zugriff auf einen REST API-Endpunkt anfordert. |
Autorisierungsserver |
Typischerweise ein dedizierter Server, der für die Ausstellung von Zugriffstoken und die Durchsetzung administrativer Richtlinien zuständig ist. |
Der ONTAP Cluster muss so konfiguriert werden, dass OAuth 2.0 aktiviert und verwendet werden kann. Dies umfasst das Herstellen einer Verbindung zum Autorisierungsserver sowie das Definieren der erforderlichen ONTAP Autorisierungskonfiguration. Diese Konfiguration kann über jede der administrativen Schnittstellen erfolgen, darunter:
-
ONTAP Befehlszeilenschnittstelle
-
System Manager
-
ONTAP REST API
Zusätzlich zu den ONTAP Definitionen müssen Sie auch die Autorisierungsserver konfigurieren. Wenn Sie die Zuordnung von Gruppen zu Rollen verwenden, müssen Sie außerdem die Active Directory Gruppen oder das entsprechende LDAP-Äquivalent konfigurieren.
Ab ONTAP 9.14 kann ein REST-API-Client über OAuth 2.0 auf ONTAP zugreifen. Vor dem Ausführen eines REST-API-Aufrufs muss ein Zugriffstoken vom Autorisierungsserver bezogen werden. Der Client übergibt dieses Token dann als Bearer-Token im HTTP-Autorisierungsheader an den ONTAP Cluster. Abhängig vom erforderlichen Sicherheitsniveau kann auf dem Client auch ein Zertifikat erstellt und installiert werden, um absenderbeschränkte Token auf Basis von mTLS zu verwenden.
Ausgewählte Terminologie
Beim Einstieg in die Nutzung von OAuth 2.0 mit ONTAP ist es hilfreich, sich mit einigen der verwendeten Fachbegriffe vertraut zu machen. Siehe "Zusätzliche Ressourcen" für Links zu weiteren Informationen über OAuth 2.0.
- Zugriffstoken
-
Ein Token, das von einem Autorisierungsserver ausgestellt wird und von einer OAuth 2.0 Clientanwendung verwendet wird, um Anfragen zum Zugriff auf die geschützten Ressourcen zu stellen.
- JSON Web Token
-
Der Standard zur Formatierung der Zugriffstoken. JSON wird verwendet, um die OAuth 2.0-Ansprüche in einem kompakten Format darzustellen, wobei die Ansprüche in drei Hauptabschnitte unterteilt sind.
- Absenderbeschränktes Zugriffstoken
-
Eine optionale Funktion basierend auf dem Mutual Transport Layer Security (mTLS) Protokoll. Durch die Verwendung eines zusätzlichen Bestätigungsanspruchs im Token wird sichergestellt, dass das Zugriffstoken nur von dem Client verwendet wird, dem es ursprünglich ausgestellt wurde.
- JSON Web Key Set
-
Ein JWKS ist eine Sammlung öffentlicher Schlüssel, die von ONTAP zur Überprüfung der von den Clients präsentierten JWT-Token verwendet werden. Die Schlüsselsätze sind üblicherweise auf dem Autorisierungsserver über eine dedizierte URI verfügbar.
- Umfang
-
Scopes bieten eine Möglichkeit, den Zugriff einer Anwendung auf geschützte Ressourcen wie die ONTAP REST API zu begrenzen oder zu steuern. Sie werden im Zugriffstoken als Zeichenketten dargestellt.
- ONTAP REST Rolle
-
REST-Rollen wurden mit ONTAP 9.6 eingeführt und sind ein Kernbestandteil des ONTAP RBAC-Frameworks. Diese Rollen unterscheiden sich von den früheren traditionellen Rollen, die weiterhin von ONTAP unterstützt werden. Die OAuth 2.0-Implementierung in ONTAP unterstützt ausschließlich REST-Rollen.
- HTTP-Authorization-Header
-
Ein Header, der in der HTTP-Anfrage enthalten ist, um den Client und die zugehörigen Berechtigungen im Rahmen eines REST-API-Aufrufs zu identifizieren. Je nachdem, wie die Authentifizierung und Autorisierung durchgeführt wird, stehen verschiedene Varianten oder Implementierungen zur Verfügung. Bei der Vorlage eines OAuth 2.0 Access Tokens gegenüber ONTAP wird das Token als Bearer Token identifiziert.
- HTTP Authentifizierung
-
Eine frühe HTTP-Authentifizierungstechnik, die weiterhin von ONTAP unterstützt wird. Die Klartext-Anmeldedaten (Benutzername und Passwort) werden mit einem Doppelpunkt verbunden und in Base64 kodiert. Die Zeichenkette wird im Authorization-Request-Header platziert und an den Server gesendet.
- FAPI
-
Eine Arbeitsgruppe der OpenID Foundation stellt Protokolle, Datenschemata und Sicherheitsempfehlungen für die Finanzbranche bereit. Die API war ursprünglich als Financial Grade API bekannt.
- MITRE
-
Ein privates, gemeinnütziges Unternehmen, das technische und sicherheitsbezogene Beratung für die United States Air Force und die US-Regierung bereitstellt.
Zusätzliche Ressourcen
Im Folgenden werden weitere Ressourcen bereitgestellt. Auf diesen Seiten finden sich zusätzliche Informationen zu OAuth 2.0 und den zugehörigen Standards.