Rollenbasierte Zugriffskontrolle mit ONTAP File System Analytics
Ab ONTAP 9.12.1 enthält ONTAP eine vordefinierte rollenbasierte Zugriffssteuerung (RBAC)-Rolle namens admin-no-fsa. Die admin-no-fsa Rolle gewährt Administratorrechte, verhindert jedoch, dass der Benutzer Vorgänge im Zusammenhang mit dem files Endpunkt (also File System Analytics) in der ONTAP CLI, der ONTAP REST API und im System Manager ausführt.
Weitere Informationen zur `admin-no-fsa`Rolle finden sich unter Vordefinierte Rollen für Cluster-Administratoren.
Wenn Sie eine Version von ONTAP verwenden, die vor ONTAP 9.12.1 veröffentlicht wurde, ist eine dedizierte Rolle zu erstellen, um den Zugriff auf File System Analytics zu steuern. In Versionen von ONTAP vor ONTAP 9.12.1 sind die RBAC-Berechtigungen über die ONTAP CLI oder die ONTAP REST API zu konfigurieren.
Ab ONTAP 9.12.1 lassen sich RBAC-Berechtigungen für File System Analytics mithilfe von System Manager konfigurieren.
-
Cluster > Einstellungen auswählen. Unter Sicherheit zu Benutzer und Rollen navigieren und
auswählen. -
Unter Rollen
auswählen. -
Geben Sie einen Namen für die Rolle an. Unter Rollenattributen werden die Zugriffsrechte oder Einschränkungen für die Benutzerrolle durch Angabe der entsprechenden "API-Endpunkte" konfiguriert. Die folgende Tabelle enthält primäre und sekundäre Pfade zur Konfiguration des Zugriffs oder der Einschränkungen für File System Analytics.
Beschränkung Hauptweg Sekundärpfad Aktivitätsverfolgung auf Volumes
/api/storage/volumes-
/:uuid/top-metrics/directories -
/:uuid/top-metrics/files -
/:uuid/top-metrics/clients -
/:uuid/top-metrics/users
Aktivitätsverfolgung auf SVMs
/api/svm/svms-
/:uuid/top-metrics/directories -
/:uuid/top-metrics/files -
/:uuid/top-metrics/clients -
/:uuid/top-metrics/users
Alle File System Analytics-Operationen
/api/storage/volumes/:uuid/filesSie können
/*/anstelle einer UUID verwenden, um die Richtlinie für alle Volumes oder SVMs am Endpunkt festzulegen.Die Zugriffsrechte für jeden Endpunkt auswählen.
-
-
Speichern auswählen.
-
Informationen zur Zuweisung der Rolle an einen oder mehrere Benutzer finden Sie unter Administratorzugriff steuern.
Wenn eine Version von ONTAP verwendet wird, die vor ONTAP 9.12.1 veröffentlicht wurde, ist die Erstellung einer benutzerdefinierten Rolle über die ONTAP CLI erforderlich.
-
Eine Standardrolle wird erstellt, die Zugriff auf alle Funktionen hat.
Dies muss vor dem Erstellen der restriktiven Rolle erfolgen, um sicherzustellen, dass die Rolle nur die Aktivitätsverfolgung einschränkt:
security login role create -cmddirname DEFAULT -access all -role storageAdmin -
Die restriktive Rolle erstellen:
security login role create -cmddirname "volume file show-disk-usage" -access none -role storageAdmin -
Rollen für den Zugriff auf die Webdienste der SVM autorisieren:
-
restfür REST-API-Aufrufe -
securityzum Passwortschutz -
sysmgrfür den System Manager-Zugriffvserver services web access create -vserver <svm-name> -name rest -role storageAdminvserver services web access create -vserver <svm-name> -name security -role storageAdmin
vserver services web access create -vserver <svm-name> -name sysmgr -role storageAdmin -
-
Einen Benutzer anlegen.
Für jede Anwendung, die einem Benutzer zugewiesen werden soll, ist ein separater create-Befehl erforderlich. Mehrmaliges Ausführen von create für denselben Benutzer weist diesem Benutzer lediglich alle Anwendungen zu und erstellt nicht jedes Mal einen neuen Benutzer. Der `http`Parameter für den Anwendungstyp gilt für die ONTAP REST API und System Manager.
security login create -user-or-group-name storageUser -authentication-method password -application http -role storageAdmin -
Mit den neuen Benutzerdaten ist jetzt eine Anmeldung beim System Manager oder die Nutzung der ONTAP REST API zum Zugriff auf File Systems Analytics-Daten möglich.