Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Rollenbasierte Zugriffskontrolle mit ONTAP File System Analytics

Beitragende netapp-ahibbard netapp-aaron-holt netapp-dbagwell netapp-lenida
Änderungen vorschlagen

Ab ONTAP 9.12.1 enthält ONTAP eine vordefinierte rollenbasierte Zugriffssteuerung (RBAC)-Rolle namens admin-no-fsa. Die admin-no-fsa Rolle gewährt Administratorrechte, verhindert jedoch, dass der Benutzer Vorgänge im Zusammenhang mit dem files Endpunkt (also File System Analytics) in der ONTAP CLI, der ONTAP REST API und im System Manager ausführt.

Weitere Informationen zur `admin-no-fsa`Rolle finden sich unter Vordefinierte Rollen für Cluster-Administratoren.

Wenn Sie eine Version von ONTAP verwenden, die vor ONTAP 9.12.1 veröffentlicht wurde, ist eine dedizierte Rolle zu erstellen, um den Zugriff auf File System Analytics zu steuern. In Versionen von ONTAP vor ONTAP 9.12.1 sind die RBAC-Berechtigungen über die ONTAP CLI oder die ONTAP REST API zu konfigurieren.

System Manager

Ab ONTAP 9.12.1 lassen sich RBAC-Berechtigungen für File System Analytics mithilfe von System Manager konfigurieren.

Schritte
  1. Cluster > Einstellungen auswählen. Unter Sicherheit zu Benutzer und Rollen navigieren und Pfeilsymbol auswählen.

  2. Unter Rollen Symbol hinzufügen auswählen.

  3. Geben Sie einen Namen für die Rolle an. Unter Rollenattributen werden die Zugriffsrechte oder Einschränkungen für die Benutzerrolle durch Angabe der entsprechenden "API-Endpunkte" konfiguriert. Die folgende Tabelle enthält primäre und sekundäre Pfade zur Konfiguration des Zugriffs oder der Einschränkungen für File System Analytics.

    Beschränkung Hauptweg Sekundärpfad

    Aktivitätsverfolgung auf Volumes

    /api/storage/volumes

    • /:uuid/top-metrics/directories

    • /:uuid/top-metrics/files

    • /:uuid/top-metrics/clients

    • /:uuid/top-metrics/users

    Aktivitätsverfolgung auf SVMs

    /api/svm/svms

    • /:uuid/top-metrics/directories

    • /:uuid/top-metrics/files

    • /:uuid/top-metrics/clients

    • /:uuid/top-metrics/users

    Alle File System Analytics-Operationen

    /api/storage/volumes

    /:uuid/files

    Sie können /*/ anstelle einer UUID verwenden, um die Richtlinie für alle Volumes oder SVMs am Endpunkt festzulegen.

    Die Zugriffsrechte für jeden Endpunkt auswählen.

  4. Speichern auswählen.

  5. Informationen zur Zuweisung der Rolle an einen oder mehrere Benutzer finden Sie unter Administratorzugriff steuern.

CLI

Wenn eine Version von ONTAP verwendet wird, die vor ONTAP 9.12.1 veröffentlicht wurde, ist die Erstellung einer benutzerdefinierten Rolle über die ONTAP CLI erforderlich.

Schritte
  1. Eine Standardrolle wird erstellt, die Zugriff auf alle Funktionen hat.

    Dies muss vor dem Erstellen der restriktiven Rolle erfolgen, um sicherzustellen, dass die Rolle nur die Aktivitätsverfolgung einschränkt:

    security login role create -cmddirname DEFAULT -access all -role storageAdmin

  2. Die restriktive Rolle erstellen:

    security login role create -cmddirname "volume file show-disk-usage" -access none -role storageAdmin

  3. Rollen für den Zugriff auf die Webdienste der SVM autorisieren:

    • rest für REST-API-Aufrufe

    • security zum Passwortschutz

    • sysmgr für den System Manager-Zugriff

      vserver services web access create -vserver <svm-name> -name rest -role storageAdmin

      vserver services web access create -vserver <svm-name> -name security -role storageAdmin

    vserver services web access create -vserver <svm-name> -name sysmgr -role storageAdmin

  4. Einen Benutzer anlegen.

    Für jede Anwendung, die einem Benutzer zugewiesen werden soll, ist ein separater create-Befehl erforderlich. Mehrmaliges Ausführen von create für denselben Benutzer weist diesem Benutzer lediglich alle Anwendungen zu und erstellt nicht jedes Mal einen neuen Benutzer. Der `http`Parameter für den Anwendungstyp gilt für die ONTAP REST API und System Manager.

    security login create -user-or-group-name storageUser -authentication-method password -application http -role storageAdmin

  5. Mit den neuen Benutzerdaten ist jetzt eine Anmeldung beim System Manager oder die Nutzung der ONTAP REST API zum Zugriff auf File Systems Analytics-Daten möglich.