ONTAP Administrator-Authentifizierung und RBAC-Workflow
Sie können die Authentifizierung für lokale Administratorkonten oder Remote-Administratorkonten aktivieren. Die Kontoinformationen eines lokalen Kontos befinden sich auf dem Speichersystem und die Kontoinformationen eines Remote-Kontos befinden sich an einem anderen Ort. Jedem Konto kann eine vordefinierte Rolle oder eine benutzerdefinierte Rolle zugewiesen werden.
Vollständiges KonfigurationsarbeitsblattVor dem Erstellen von Anmeldekonten und dem Einrichten der rollenbasierten Zugriffssteuerung (RBAC) sollten Informationen zu jedem Element in der "Konfigurationsarbeitsblätter" gesammelt werden.
Es wird festgestellt, ob das Administratorkonto lokal oder remote ist.-
Bei lokaler Installation: "Passwort", "SSH", "SSH MFA" oder "SSL" Zugriff aktivieren.
-
Bei Fernzugriff: Die Art des Fernzugriffs bestimmen. Abhängig vom Zugriffstyp "Active Directory Zugriff aktivieren", "LDAP- oder NIS-Zugriff ermöglichen" oder "SAML-Authentifizierung (nur für Admin SVM) konfigurieren".
Rollenbasierte Zugriffssteuerung einrichtenDie einem Administrator zugewiesene Rolle bestimmt, auf welche Befehle der Administrator Zugriff hat. Die Rolle wird bei der Erstellung des Administratorkontos zugewiesen und kann "modifiziert" später geändert werden. Vordefinierte Rollen können für "Cluster" und "SVM" Administratoren verwendet werden oder "Benutzerdefinierte Rollen festlegen" nach Bedarf angepasst werden.
Administratorkonten verwaltenJe nachdem, wie Sie den Kontozugriff aktiviert haben, kann es erforderlich sein, einen "öffentlicher Schlüssel mit einem lokalen Konto" zuzuordnen, "öffentliche Schlüssel und X.509-Zertifikate" zu verwalten, "Cisco Duo 2FA für SSH Logins" zu konfigurieren, einen "CA-signiertes digitales Serverzertifikat" zu installieren oder "Active Directory" sowie "LDAP oder NIS" Zugriff zu konfigurieren. Jede dieser Aufgaben kann vor oder nach der Aktivierung des Kontozugriffs erfolgen.
Zusätzliche Sicherheitsfunktionen konfigurieren-
"Multi-Admin-Verifizierung verwalten"wenn sichergestellt werden soll, dass bestimmte Vorgänge die Genehmigung von festgelegten Administratoren erfordern.
-
"Dynamische Autorisierung verwalten"wenn zusätzliche Autorisierungsprüfungen dynamisch basierend auf dem Vertrauensniveau eines Benutzers angewendet werden sollen.
-
"Just-in-Time (JIT)-Berechtigungserweiterung konfigurieren"wenn Benutzern vorübergehend erhöhte Berechtigungen zum Ausführen bestimmter Aufgaben gewährt werden sollen.