Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Überblick über die ONTAP OAuth 2.0 Implementierung

Beitragende dmp-netapp netapp-dbagwell netapp-aherbin
Änderungen vorschlagen

Ab ONTAP 9.14 besteht die Möglichkeit, den Zugriff auf Ihre ONTAP Cluster mithilfe des Open Authorization (OAuth 2.0) Frameworks zu steuern. Diese Funktion kann über alle ONTAP Verwaltungsoberflächen konfiguriert werden, einschließlich der ONTAP CLI, dem System Manager und der ONTAP REST API. Die OAuth 2.0 Autorisierungs- und Zugriffskontrollentscheidungen können jedoch nur angewendet werden, wenn ein Client über die ONTAP REST API auf ONTAP zugreift.

Hinweis Die Unterstützung für OAuth 2.0 wurde erstmals mit ONTAP 9.14.0 eingeführt und ist daher abhängig von der ONTAP-Version, die Sie verwenden. Siehe "ONTAP Versionshinweise" für weitere Informationen.

Merkmale und Vorteile

Die wichtigsten Merkmale und Vorteile der Verwendung von OAuth 2.0 mit ONTAP sind nachfolgend beschrieben.

Unterstützung für den OAuth 2.0 Standard

OAuth 2.0 ist das branchenübliche Autorisierungsframework. Es wird verwendet, um den Zugriff auf geschützte Ressourcen mithilfe signierter Zugriffstoken einzuschränken und zu kontrollieren. Die Verwendung von OAuth 2.0 bietet mehrere Vorteile:

  • Viele Optionen für die Autorisierungskonfiguration

  • Geben Sie niemals die Zugangsdaten des Clients, einschließlich Passwörter, preis.

  • Tokens können entsprechend Ihrer Konfiguration ablaufen.

  • Ideal geeignet für die Verwendung mit REST APIs

Getestet mit gängigen Autorisierungsservern

Die ONTAP OAuth 2.0 Implementierung wurde mit mehreren gängigen Servern oder Diensten basierend auf der jeweiligen ONTAP Version wie folgt getestet:

  • ONTAP 9.16.1 (Unterstützung für die Zuordnung von Gruppen-UUID zu Namen und externe Rollen):

    • Microsoft Entra ID

  • ONTAP 9.14.1 (Unterstützung für Standard OAuth 2.0 Funktionen)

    • Auth0

    • Active Directory Federation Service (ADFS)

    • Keycloak

Weitere Informationen zu den Funktionen und Möglichkeiten, die mit jeder ONTAP Version verfügbar sind, finden sich unter "Autorisierungsserver und Zugriffstoken".

Unterstützung für mehrere gleichzeitige Autorisierungsserver

Sie können bis zu acht Autorisierungsserver für einen einzelnen ONTAP Cluster definieren. Dies bietet die Flexibilität, den Anforderungen einer vielfältigen Sicherheitsumgebung gerecht zu werden.

Integration mit den REST-Rollen

Die ONTAP Autorisierungsentscheidungen basieren letztendlich auf den REST-Rollen, die Benutzern oder Gruppen zugewiesen sind. Diese Rollen sind entweder als eigenständige Scopes im Zugriffstoken enthalten oder basieren auf lokalen ONTAP Definitionen zusammen mit Active Directory oder LDAP-Gruppen.

Option zur Verwendung von absenderbeschränkten Zugriffstoken

ONTAP und die Autorisierungsserver können so konfiguriert werden, dass Mutual Transport Layer Security (mTLS) verwendet wird, was die Client-Authentifizierung stärkt. Es wird garantiert, dass die OAuth 2.0 access tokens nur von den Clients verwendet werden, denen sie ursprünglich ausgestellt wurden. Diese Funktion unterstützt und entspricht mehreren gängigen Sicherheitsempfehlungen, einschließlich der von FAPI und MITRE festgelegten.

Implementierung und Konfiguration

Auf hoher Ebene sind mehrere Aspekte der Implementierung und Konfiguration von OAuth 2.0 zu berücksichtigen, wenn mit der Einführung begonnen wird.

OAuth 2.0-Entitäten innerhalb von ONTAP

Das OAuth 2.0-Autorisierungsframework definiert verschiedene Entitäten, die realen oder virtuellen Elementen in Ihrem Rechenzentrum oder Netzwerk zugeordnet werden können. Die OAuth 2.0-Entitäten und ihre Anpassung an ONTAP sind in der folgenden Tabelle dargestellt.

OAuth 2.0 Entität Beschreibung

Ressource

Die REST-API-Endpunkte, die Zugriff auf die ONTAP-Ressourcen über interne ONTAP-Befehle bereitstellen.

Ressourceninhaber

Der ONTAP Cluster Benutzer, der die geschützte Ressource erstellt hat oder standardmäßig deren Eigentümer ist.

Ressourcenserver

Der Host für die geschützten Ressourcen, also der ONTAP Cluster.

Client

Eine Anwendung, die im Namen des Ressourceninhabers oder mit dessen Erlaubnis Zugriff auf einen REST API-Endpunkt anfordert.

Autorisierungsserver

Typischerweise ein dedizierter Server, der für die Ausstellung von Zugriffstoken und die Durchsetzung administrativer Richtlinien zuständig ist.

ONTAP Kernkonfiguration

Der ONTAP Cluster muss so konfiguriert werden, dass OAuth 2.0 aktiviert und verwendet werden kann. Dies umfasst das Herstellen einer Verbindung zum Autorisierungsserver sowie das Definieren der erforderlichen ONTAP Autorisierungskonfiguration. Diese Konfiguration kann über jede der administrativen Schnittstellen erfolgen, darunter:

  • ONTAP Befehlszeilenschnittstelle

  • System Manager

  • ONTAP REST API

Umgebung und unterstützende Services

Zusätzlich zu den ONTAP Definitionen müssen Sie auch die Autorisierungsserver konfigurieren. Wenn Sie die Zuordnung von Gruppen zu Rollen verwenden, müssen Sie außerdem die Active Directory Gruppen oder das entsprechende LDAP-Äquivalent konfigurieren.

Unterstützte ONTAP Clients

Ab ONTAP 9.14 kann ein REST-API-Client über OAuth 2.0 auf ONTAP zugreifen. Vor dem Ausführen eines REST-API-Aufrufs muss ein Zugriffstoken vom Autorisierungsserver bezogen werden. Der Client übergibt dieses Token dann als Bearer-Token im HTTP-Autorisierungsheader an den ONTAP Cluster. Abhängig vom erforderlichen Sicherheitsniveau kann auf dem Client auch ein Zertifikat erstellt und installiert werden, um absenderbeschränkte Token auf Basis von mTLS zu verwenden.

Ausgewählte Terminologie

Beim Einstieg in die Nutzung von OAuth 2.0 mit ONTAP ist es hilfreich, sich mit einigen der verwendeten Fachbegriffe vertraut zu machen. Siehe "Zusätzliche Ressourcen" für Links zu weiteren Informationen über OAuth 2.0.

Zugriffstoken

Ein Token, das von einem Autorisierungsserver ausgestellt wird und von einer OAuth 2.0 Clientanwendung verwendet wird, um Anfragen zum Zugriff auf die geschützten Ressourcen zu stellen.

JSON Web Token

Der Standard zur Formatierung der Zugriffstoken. JSON wird verwendet, um die OAuth 2.0-Ansprüche in einem kompakten Format darzustellen, wobei die Ansprüche in drei Hauptabschnitte unterteilt sind.

Absenderbeschränktes Zugriffstoken

Eine optionale Funktion basierend auf dem Mutual Transport Layer Security (mTLS) Protokoll. Durch die Verwendung eines zusätzlichen Bestätigungsanspruchs im Token wird sichergestellt, dass das Zugriffstoken nur von dem Client verwendet wird, dem es ursprünglich ausgestellt wurde.

JSON Web Key Set

Ein JWKS ist eine Sammlung öffentlicher Schlüssel, die von ONTAP zur Überprüfung der von den Clients präsentierten JWT-Token verwendet werden. Die Schlüsselsätze sind üblicherweise auf dem Autorisierungsserver über eine dedizierte URI verfügbar.

Umfang

Scopes bieten eine Möglichkeit, den Zugriff einer Anwendung auf geschützte Ressourcen wie die ONTAP REST API zu begrenzen oder zu steuern. Sie werden im Zugriffstoken als Zeichenketten dargestellt.

ONTAP REST Rolle

REST-Rollen wurden mit ONTAP 9.6 eingeführt und sind ein Kernbestandteil des ONTAP RBAC-Frameworks. Diese Rollen unterscheiden sich von den früheren traditionellen Rollen, die weiterhin von ONTAP unterstützt werden. Die OAuth 2.0-Implementierung in ONTAP unterstützt ausschließlich REST-Rollen.

HTTP-Authorization-Header

Ein Header, der in der HTTP-Anfrage enthalten ist, um den Client und die zugehörigen Berechtigungen im Rahmen eines REST-API-Aufrufs zu identifizieren. Je nachdem, wie die Authentifizierung und Autorisierung durchgeführt wird, stehen verschiedene Varianten oder Implementierungen zur Verfügung. Bei der Vorlage eines OAuth 2.0 Access Tokens gegenüber ONTAP wird das Token als Bearer Token identifiziert.

HTTP Authentifizierung

Eine frühe HTTP-Authentifizierungstechnik, die weiterhin von ONTAP unterstützt wird. Die Klartext-Anmeldedaten (Benutzername und Passwort) werden mit einem Doppelpunkt verbunden und in Base64 kodiert. Die Zeichenkette wird im Authorization-Request-Header platziert und an den Server gesendet.

FAPI

Eine Arbeitsgruppe der OpenID Foundation stellt Protokolle, Datenschemata und Sicherheitsempfehlungen für die Finanzbranche bereit. Die API war ursprünglich als Financial Grade API bekannt.

MITRE

Ein privates, gemeinnütziges Unternehmen, das technische und sicherheitsbezogene Beratung für die United States Air Force und die US-Regierung bereitstellt.