Configure los roles y privilegios de usuario de ONTAP
Es posible configurar nuevos roles y privilegios de usuario para gestionar back-ends de almacenamiento mediante el archivo JSON proporcionado con las herramientas de ONTAP para VMware vSphere y el administrador del sistema de ONTAP.
Lo que necesitará
-
Debe haber descargado el archivo de privilegios de ONTAP desde las herramientas de ONTAP para VMware vSphere mediante https://<loadbalancerIP>:8443/virtualization/user-privileges/users_roles.zip.
-
Debe haber descargado el archivo de privilegios de ONTAP de las herramientas de ONTAP mediante
https://<loadbalancerIP>:8443/virtualization/user-privileges/users_roles.zip
.Puede crear usuarios en el clúster o directamente en el nivel de las máquinas virtuales de almacenamiento (SVM). También puede crear usuarios sin utilizar el archivo user_roles.json y, si hace esto, debe tener un conjunto mínimo de privilegios en el nivel de SVM. -
Debe haber iniciado sesión con privilegios de administrador para el back-end de almacenamiento.
-
Pasos*
-
Extraiga el archivo descargado https://<loadbalancerIP>:8443/virtualization/user-privileges/users_roles.zip.
-
Acceda a ONTAP System Manager mediante la dirección IP de gestión del clúster.
-
Inicie sesión en el clúster con la Privileges de administrador. Para configurar un usuario, realice los siguientes pasos:
-
Para configurar el usuario de las herramientas ONTAP del clúster, seleccione el panel Clúster > Configuración > Usuarios y roles.
-
Para configurar el usuario de las herramientas ONTAP de SVM, seleccione el panel SVM de almacenamiento > Configuración > Usuarios y roles.
-
Seleccione Agregar en Usuarios.
-
En el cuadro de diálogo Agregar usuario, seleccione Productos de virtualización.
-
Examinar para seleccionar y cargar el archivo JSON de privilegios ONTAP.
El campo Producto se rellena automáticamente.
-
Seleccione la capacidad necesaria en el menú desplegable Capacidad del producto.
El campo Rol se rellena automáticamente según la capacidad del producto seleccionada.
-
Introduzca el nombre de usuario y la contraseña necesarios.
-
Seleccione los privilegios (Detección, Crear almacenamiento, Modificar almacenamiento, Destruir almacenamiento, Función NAS/SAN) necesarios para el usuario y, a continuación, haga clic en Agregar.
-
-
Se agregan el nuevo rol y usuario, y puede ver los privilegios detallados bajo el rol que ha configurado.
La operación de desinstalación no elimina los roles de la herramienta ONTAP, sino que elimina los nombres localizados para los privilegios específicos de la herramienta ONTAP y agrega el prefijo XXX missing privilege para ellos. Al volver a instalar ONTAP tools para VMware vSphere o actualizar a una versión más nueva, se restauran todos los roles de ONTAP tools estándar para VMware vSphere y privilegios específicos de ONTAP tools.
|
Requisitos de asignación de agregados de SVM
Para usar credenciales de usuario de SVM para aprovisionar almacenes de datos, las herramientas de ONTAP internamente para VMware vSphere crean volúmenes en el agregado especificado en los almacenes de datos POSTERIORES a la API. ONTAP no permite la creación de volúmenes en agregados sin asignar en una SVM usando credenciales de usuario de SVM. Para resolver esto, debe asignar las SVM con los agregados usando la API de REST o la interfaz de línea de comandos de ONTAP como se describe aquí.
API DE REST:
PATCH "/api/svm/svms/f16f0935-5281-11e8-b94d-005056b46485" '{"aggregates":{"name":["aggr1","aggr2","aggr3"]}}'
CLI de ONTAP:
sti115_vsim_ucs630f_aggr1 vserver show-aggregates AvailableVserver Aggregate State Size Type SnapLock Type-------------- -------------- ------- ---------- ------- --------------svm_test sti115_vsim_ucs630f_aggr1 online 10.11GB vmdisk non-snaplock
Crear el usuario y el rol de ONTAP manualmente
Siga las instrucciones de esta sección para crear el usuario y los roles manualmente sin utilizar el archivo JSON.
-
Acceda a ONTAP System Manager mediante la dirección IP de gestión del clúster.
-
Inicie sesión en el clúster con la Privileges de administrador.
-
Para configurar las funciones de las herramientas ONTAP de clúster, seleccione el panel Clúster > Configuración > Usuarios y roles.
-
Para configurar las funciones de las herramientas ONTAP de SVM de clúster, seleccione el panel Storage SVM > Settings > Users and Roles
-
-
Crear Roles:
-
Seleccione Agregar en la tabla Roles.
-
Introduzca los detalles de nombre de rol y atributos de rol.
Agregue la REST API Path y el acceso respectivo desde el menú desplegable.
-
Agregue todas las API necesarias y guarde los cambios.
-
-
Crear usuarios:
-
Seleccione Agregar en la tabla Usuarios.
-
En el cuadro de diálogo Agregar usuario, seleccione Administrador del sistema.
-
Introduzca el Nombre de usuario.
-
Seleccione Rol de las opciones creadas en el paso Crear Roles anterior.
-
Introduzca las aplicaciones a las que desea acceder y el método de autenticación. ONTAPI y HTTP son las aplicaciones requeridas, y el tipo de autenticación es Password.
-
Establezca la Contraseña para el usuario y Guardar para el usuario.
-
Lista de privilegios mínimos necesarios para el usuario de cluster de ámbito global no administrativo
En esta sección se enumeran los privilegios mínimos necesarios para el usuario de cluster de ámbito global no administrador creado sin utilizar el archivo JSON de los usuarios. Si se agrega un clúster en el ámbito local, se recomienda utilizar el archivo JSON para crear los usuarios, ya que las herramientas de ONTAP para VMware vSphere requieren mucho más que solo los privilegios de lectura para aprovisionar en ONTAP.
Uso de las API:
API |
Nivel de acceso |
Se utiliza para |
/api/clúster |
Solo lectura |
Detección de la configuración del clúster |
/api/cluster/licencias/licencias |
Solo lectura |
Comprobación de licencia para licencias específicas de protocolo |
/api/cluster/nodos |
Solo lectura |
Detección de tipo de plataforma |
/api/almacenamiento/agregados |
Solo lectura |
Comprobación de espacio agregado durante el aprovisionamiento de almacenes de datos/volúmenes |
/api/almacenamiento/clúster |
Solo lectura |
Para obtener el nivel del clúster Datos de espacio y eficiencia |
/api/storage/disks |
Solo lectura |
Para obtener los discos asociados a un agregado |
/api/almacenamiento/qos/políticas |
Lectura/Crear/Modificar |
QoS y gestión de políticas de máquinas virtuales |
/api/svm/svm |
Solo lectura |
Para obtener la configuración de SVM en caso de que se añada el clúster de forma local. |
/api/network/ip/interfaces |
Solo lectura |
Agregar entorno de administración de almacenamiento: Para identificar el alcance de la LIF de gestión es Cluster/SVM |
/api |
Solo lectura |
Los usuarios del clúster deben tener este privilegio para obtener el estado de back-end de almacenamiento correcto. De lo contrario, el Administrador de herramientas de ONTAP muestra un estado de back-end de almacenamiento «desconocido». |
Actualice las herramientas de ONTAP para un usuario de VMware vSphere 10,1 a 10,2 usuario
Si el usuario de las herramientas de ONTAP para VMware vSphere 10,1 es un usuario de ámbito de clúster creado mediante el archivo json, ejecute los siguientes comandos en la interfaz de línea de comandos de ONTAP utilizando el usuario admin para actualizar a la versión 10,2.
Para las capacidades del producto:
-
VSC
-
VSC y proveedor VASA
-
VSC y SRA
-
VSC, proveedor VASA y SRA.
Privileges de clúster:
security login role create -role <existing-role-name> -cmddirname «vserver nvme namespace show» -access all
security login role create -role <existing-role-name> -cmddirname «vserver nvme subsystem show» -access all
security login role create -role <existing-role-name> -cmddirname «vserver nvme subsystem host show» -access all
security login role create -role <existing-role-name> -cmddirname «vserver nvme subsystem map show» -access all
security login role create -role <existing-role-name> -cmddirname «vserver nvme show-interface» -access read
security login role create -role <existing-role-name> -cmddirname «vserver nvme subsystem host add» -access all
security login role create -role <existing-role-name> -cmddirname «vserver nvme subsystem map add» -access all
security login role create -role <existing-role-name> -cmddirname «vserver nvme namespace delete» -access all
security login role create -role <existing-role-name> -cmddirname «vserver nvme subsystem delete» -access all
security login role create -role <existing-role-name> -cmddirname «vserver nvme subsystem host remove» -access all
security login role create -role <existing-role-name> -cmddirname «vserver nvme subsystem map remove» -access all
Si el usuario de las herramientas de ONTAP para VMware vSphere 10,1 es un usuario de ámbito SVM creado con el archivo json, ejecute los siguientes comandos en la interfaz de línea de comandos de ONTAP utilizando el usuario admin para actualizar a la versión 10,2.
Privileges de SVM:
security login role create -role <existing-role-name> -cmddirname «vserver nvme namespace show» -access all -vserver <vserver-name>
security login role create -role <existing-role-name> -cmddirname «vserver nvme subsystem show» -access all -vserver <vserver-name>
security login role create -role <existing-role-name> -cmddirname «vserver nvme subsystem host show» -access all -vserver <vserver-name>
security login role create -role <existing-role-name> -cmddirname «vserver nvme subsystem map show» -access all -vserver <vserver-name>
security login role create -role <existing-role-name> -cmddirname «vserver nvme show-interface» -access read -vserver <vserver-name>
security login role create -role <existing-role-name> -cmddirname «vserver nvme subsystem host add» -access all -vserver <vserver-name>
security login role create -role <existing-role-name> -cmddirname «vserver nvme subsystem map add» -access all -vserver <vserver-name>
security login role create -role <existing-role-name> -cmddirname «vserver nvme namespace delete» -access all -vserver <vserver-name>
security login role create -role <existing-role-name> -cmddirname «vserver nvme subsystem delete» -access all -vserver <vserver-name>
security login role create -role <existing-role-name> -cmddirname «vserver nvme subsystem host remove» -access all -vserver <vserver-name>
security login role create -role <existing-role-name> -cmddirname «vserver nvme subsystem map remove» -access all -vserver <vserver-name>
Al agregar el comando vserver nvme namespace show y vserver nvme subsystem show al rol existente, se agregan los siguientes comandos.
vserver nvme namespace create vserver nvme namespace modify vserver nvme subsystem create vserver nvme subsystem modify