Skip to main content
ONTAP tools for VMware vSphere 10
Se proporciona el idioma español mediante traducción automática para su comodidad. En caso de alguna inconsistencia, el inglés precede al español.

RBAC de ONTAP en ONTAP tools for VMware vSphere

Colaboradores jani netapp-jani dmp-netapp

ONTAP tools for VMware vSphere admite el control de acceso basado en roles (RBAC) a través de ONTAP, lo que te permite crear usuarios y roles personalizados que restringen el acceso a los recursos de almacenamiento. Entender el proceso de configuración y los niveles de privilegio te ayuda a configurar los controles de acceso adecuados antes de implementar ONTAP tools en un entorno de producción.

Descripción general del proceso de configuración

Las ONTAP tools for VMware vSphere incluyen soporte para crear un usuario ONTAP con un rol personalizado. Las definiciones están empaquetadas en un archivo JSON que puedes cargar en el clúster ONTAP . Puede crear el usuario y adaptar el rol a su entorno y necesidades de seguridad.

En la siguiente sección se describen a grandes rasgos los principales pasos de configuración. Consulta "Configure los roles y privilegios de usuario de ONTAP" para más detalles.

1. Prepare

Debe disponer de credenciales administrativas para el Administrador de herramientas de ONTAP y el clúster de ONTAP.

2. Descargue el archivo de definición JSON

Después de iniciar sesión en la interfaz de usuario del Administrador de herramientas de ONTAP, puede descargar el archivo JSON que contiene las definiciones de RBAC.

3. Crear un usuario ONTAP con un rol

Después de iniciar sesión en System Manager, puede crear el usuario y el rol:

  1. Selecciona Cluster a la izquierda y luego Settings.

  2. Desplázate hacia abajo hasta Usuarios y roles y selecciona -→.

  3. Seleccione Agregar en Usuarios y seleccione Productos de virtualización.

  4. Seleccione el archivo JSON en su estación de trabajo local y cárguelo.

4. Configure el rol

Como parte de la definición del rol, debe tomar varias decisiones administrativas. Consulte Configure el rol mediante System Manager para obtener más información.

Configure el rol mediante System Manager

Después de comenzar a crear un usuario y un rol nuevos con System Manager y haber cargado el archivo JSON, puede personalizar el rol según el entorno y las necesidades.

Configuración de rol y usuario principal

Las definiciones de RBAC se empaquetan como varias funcionalidades de producto, como las combinaciones de VSC, VASA Provider y SRA. Debe seleccionar el entorno o los entornos donde necesite compatibilidad con RBAC. Por ejemplo, si desea que los roles admitan la funcionalidad de plugin remoto, seleccione VSC. También debe elegir el nombre de usuario y la contraseña asociada.

Privilegios

Los privilegios de los roles se organizan en cuatro grupos en función del nivel de acceso necesario para el almacenamiento ONTAP. Los privilegios en los que se basan los roles son los siguientes:

  • Detección

    Este rol le permite añadir sistemas de almacenamiento.

  • Crear almacenamiento

    Este rol le permite crear almacenamiento. También incluye todos los Privileges asociados con el rol de detección.

  • Modifique el almacenamiento

    Este rol permite modificar almacenamiento. También incluye todos los Privileges asociados con la detección y crear los roles de almacenamiento.

  • Destruya el almacenamiento

    Este rol le permite destruir almacenamiento. También incluye todas las Privileges asociadas con la detección, crear almacenamiento y modificar los roles de almacenamiento.

Generar el usuario con un rol

Una vez que hayas seleccionado las opciones de configuración para tu entorno, haz clic en Add y ONTAP crea el usuario y el rol. El nombre del rol generado es una concatenación de los siguientes valores:

  • Valor de prefijo constante definido en el archivo JSON (por ejemplo “OTV_10”)

  • Capacidad del producto que ha seleccionado

  • Lista de juegos de privilegios.

Ejemplo

OTV_10_VSC_Discovery_Create

El nuevo usuario aparece en la lista de la página Usuarios y roles. Ten en cuenta que se admiten tanto el inicio de sesión mediante HTTP como mediante ONTAPI.