RBAC de ONTAP en ONTAP tools for VMware vSphere
ONTAP tools for VMware vSphere admite el control de acceso basado en roles (RBAC) a través de ONTAP, lo que te permite crear usuarios y roles personalizados que restringen el acceso a los recursos de almacenamiento. Entender el proceso de configuración y los niveles de privilegio te ayuda a configurar los controles de acceso adecuados antes de implementar ONTAP tools en un entorno de producción.
Descripción general del proceso de configuración
Las ONTAP tools for VMware vSphere incluyen soporte para crear un usuario ONTAP con un rol personalizado. Las definiciones están empaquetadas en un archivo JSON que puedes cargar en el clúster ONTAP . Puede crear el usuario y adaptar el rol a su entorno y necesidades de seguridad.
En la siguiente sección se describen a grandes rasgos los principales pasos de configuración. Consulta "Configure los roles y privilegios de usuario de ONTAP" para más detalles.
Debe disponer de credenciales administrativas para el Administrador de herramientas de ONTAP y el clúster de ONTAP.
Después de iniciar sesión en la interfaz de usuario del Administrador de herramientas de ONTAP, puede descargar el archivo JSON que contiene las definiciones de RBAC.
Después de iniciar sesión en System Manager, puede crear el usuario y el rol:
-
Selecciona Cluster a la izquierda y luego Settings.
-
Desplázate hacia abajo hasta Usuarios y roles y selecciona
-→. -
Seleccione Agregar en Usuarios y seleccione Productos de virtualización.
-
Seleccione el archivo JSON en su estación de trabajo local y cárguelo.
Como parte de la definición del rol, debe tomar varias decisiones administrativas. Consulte Configure el rol mediante System Manager para obtener más información.
Configure el rol mediante System Manager
Después de comenzar a crear un usuario y un rol nuevos con System Manager y haber cargado el archivo JSON, puede personalizar el rol según el entorno y las necesidades.
Configuración de rol y usuario principal
Las definiciones de RBAC se empaquetan como varias funcionalidades de producto, como las combinaciones de VSC, VASA Provider y SRA. Debe seleccionar el entorno o los entornos donde necesite compatibilidad con RBAC. Por ejemplo, si desea que los roles admitan la funcionalidad de plugin remoto, seleccione VSC. También debe elegir el nombre de usuario y la contraseña asociada.
Privilegios
Los privilegios de los roles se organizan en cuatro grupos en función del nivel de acceso necesario para el almacenamiento ONTAP. Los privilegios en los que se basan los roles son los siguientes:
-
Detección
Este rol le permite añadir sistemas de almacenamiento.
-
Crear almacenamiento
Este rol le permite crear almacenamiento. También incluye todos los Privileges asociados con el rol de detección.
-
Modifique el almacenamiento
Este rol permite modificar almacenamiento. También incluye todos los Privileges asociados con la detección y crear los roles de almacenamiento.
-
Destruya el almacenamiento
Este rol le permite destruir almacenamiento. También incluye todas las Privileges asociadas con la detección, crear almacenamiento y modificar los roles de almacenamiento.
Generar el usuario con un rol
Una vez que hayas seleccionado las opciones de configuración para tu entorno, haz clic en Add y ONTAP crea el usuario y el rol. El nombre del rol generado es una concatenación de los siguientes valores:
-
Valor de prefijo constante definido en el archivo JSON (por ejemplo “OTV_10”)
-
Capacidad del producto que ha seleccionado
-
Lista de juegos de privilegios.
OTV_10_VSC_Discovery_Create
El nuevo usuario aparece en la lista de la página Usuarios y roles. Ten en cuenta que se admiten tanto el inicio de sesión mediante HTTP como mediante ONTAPI.