Skip to main content
ONTAP tools for VMware vSphere 10
Hay disponible una nueva versión de este producto.
Se proporciona el idioma español mediante traducción automática para su comodidad. En caso de alguna inconsistencia, el inglés precede al español.

Información general sobre el control de acceso basado en roles en las herramientas de ONTAP

VCenter Server proporciona un control de acceso basado en roles (RBAC) que permite controlar el acceso a los objetos de vSphere. VCenter Server proporciona servicios de autenticación y autorización centralizados en muchos niveles diferentes dentro de su inventario mediante derechos de usuario y grupo con roles y privilegios. VCenter Server cuenta con cinco componentes principales para la gestión de RBAC:

Componentes

Descripción

Privilegios

Un privilegio habilita o deniega el acceso para realizar acciones en vSphere.

Funciones

Un rol contiene uno o más privilegios del sistema donde cada privilegio define un derecho administrativo para un determinado objeto o tipo de objeto del sistema. Al asignar un rol a un usuario, el usuario hereda las capacidades de los privilegios definidos en ese rol.

Usuarios y grupos

Los usuarios y grupos se usan en permisos para asignar roles desde Active Directory (AD) o, potencialmente, usuarios/grupos de Windows locales también (no se recomienda)

Permisos

Los permisos permiten asignar privilegios a usuarios o grupos para realizar ciertas acciones y realizar cambios en objetos dentro de vCenter Server. Los permisos de vCenter Server afectan solo a los usuarios que inician sesión en vCenter Server en lugar de a los usuarios que inician sesión en un host ESXi directamente.

Objeto

Una entidad sobre la que se realizan las acciones. Los objetos de VMware vCenter son centros de datos, carpetas, pools de recursos, clústeres, hosts, y máquinas virtuales

Para completar correctamente una tarea, debe contar con los roles de RBAC de vCenter Server correspondientes. Durante una tarea, las herramientas de ONTAP comprueban los roles de vCenter Server de un usuario antes de comprobar los privilegios de ONTAP del usuario.

Nota Los roles de vCenter Server se aplican a los usuarios de las herramientas de ONTAP de vCenter, no a los administradores. De forma predeterminada, los administradores tienen acceso completo al producto y no requieren roles asignados a ellos.

Los usuarios y los grupos obtienen acceso a un rol formando parte de un rol de vCenter Server.

Puntos clave sobre la asignación y modificación de roles para vCenter Server

Solo debe configurar roles de vCenter Server si desea limitar el acceso a objetos y tareas de vSphere. De lo contrario, puede iniciar sesión como administrador. Este inicio de sesión permite acceder automáticamente a todos los objetos de vSphere.

Donde se asigna un rol, determina las tareas de las herramientas de ONTAP que puede realizar un usuario. Puede modificar un rol en cualquier momento. Si cambia los privilegios dentro de un rol, el usuario asociado a ese rol debe cerrar la sesión y, a continuación, volver a iniciar sesión para activar el rol actualizado.

Funciones estándar incluidas en las herramientas de ONTAP

Para simplificar el trabajo con los privilegios de vCenter Server y el control de acceso basado en roles, las herramientas de ONTAP ofrecen funciones de herramientas estándar de ONTAP que permiten realizar tareas de herramientas clave de ONTAP. También hay un rol de solo lectura que permite ver la información, pero no ejecutar tareas.

Puede ver las funciones estándar de las herramientas de ONTAP haciendo clic en Roles en la página inicial del cliente de vSphere. Los roles que las herramientas de ONTAP proporcionan le permiten realizar las siguientes tareas:

Rol

Descripción

Administrador de herramientas de NetApp ONTAP

Ofrece todos los privilegios nativos de vCenter Server y privilegios específicos de las herramientas de ONTAP que se requieren para ejecutar algunas de las tareas de herramientas de ONTAP.

Herramientas de NetApp ONTAP Sólo lectura

Ofrece acceso de solo lectura a herramientas de ONTAP. Estos usuarios no pueden realizar ninguna acción de las herramientas de ONTAP que esté controlada por acceso.

Aprovisionamiento de herramientas de NetApp ONTAP

Ofrece algunos privilegios nativos de vCenter Server y privilegios específicos de las herramientas de ONTAP que se requieren para aprovisionar el almacenamiento. Es posible realizar las siguientes tareas:

  • Crear nuevos almacenes de datos

  • Gestionar almacenes de datos

El rol de administrador de la interfaz de usuario de administrador no está registrado en vCenter. Este rol es específico de la interfaz de usuario del administrador.

Si su empresa requiere que implemente funciones que son más restrictivas que las funciones de herramientas estándar de ONTAP, puede utilizar las funciones de herramientas de ONTAP para crear nuevas funciones.

En este caso, debe clonar los roles de herramientas ONTAP necesarios y, a continuación, editar el rol clonado para que solo tenga los privilegios que necesite el usuario.

Permisos para back-ends de almacenamiento de ONTAP y objetos de vSphere

Si el permiso de vCenter Server es suficiente, las herramientas de ONTAP luego comprueba los privilegios de RBAC de ONTAP (el rol de ONTAP) asociados con las credenciales de back-ends de almacenamiento (el nombre de usuario y la contraseña). para determinar si tiene suficientes privilegios para realizar las operaciones de almacenamiento que requiere la tarea de herramientas de ONTAP en ese back-end de almacenamiento. Si tiene los privilegios de ONTAP correctos, puede acceder a Almacenamiento back-ends y realizar la tarea de herramientas ONTAP. Los roles ONTAP determinan las tareas de herramientas de ONTAP que se pueden realizar en el back-end de almacenamiento.