Cómo funciona ONTAP RBAC con ONTAP tools
ONTAP ofrece un entorno RBAC robusto y ampliable. Puedes utilizar la funcionalidad RBAC para controlar el acceso a los recursos de almacenamiento y a las operaciones del sistema expuestas a través de la API de REST y la CLI. Es útil estar familiarizado con el entorno antes de usarlo con una implementación de ONTAP tools for VMware vSphere 10.
Resumen de las opciones administrativas
Existen varias opciones disponibles a la hora de utilizar el RBAC de ONTAP, en función de tu entorno y tus objetivos. A continuación se ofrece una visión general de las principales decisiones administrativas. También puedes ver "Automatización de ONTAP: descripción general de la seguridad RBAC" para más información.
|
|
El RBAC de ONTAP está diseñado específicamente para un entorno de almacenamiento y es más sencillo que la implementación de RBAC que ofrece vCenter Server. Con ONTAP, asignas un rol directamente al usuario. Configurar permisos explícitos, como los que se usan con vCenter Server, no es necesario con el RBAC de ONTAP. |
Se requiere un rol de ONTAP al definir un usuario de ONTAP. Existen dos tipos de roles de ONTAP:
-
REST
Los roles REST se introdujeron con ONTAP 9.6 y, por lo general, se aplican a los usuarios que acceden a ONTAP a través de la API de REST. Los privilegios incluidos en estos roles se definen en función del acceso a los endpoints de la API de REST de ONTAP y las acciones asociadas.
-
Tradicional
Estos son los roles heredados que existían antes de ONTAP 9.6. Siguen siendo un aspecto fundamental de RBAC. Los privilegios se definen en términos de acceso a los comandos CLI de ONTAP.
Aunque los roles REST se introdujeron más recientemente, los roles tradicionales ofrecen algunas ventajas. Por ejemplo, se pueden incluir parámetros de consulta adicionales para que los Privileges definan con mayor precisión los objetos a los que se aplican.
Las funciones de ONTAP pueden definirse con uno de dos ámbitos diferentes. Pueden aplicarse a un SVM de datos específico (nivel de SVM) o a todo el clúster de ONTAP (nivel de clúster).
ONTAP ofrece un conjunto de roles predefinidos tanto a nivel de clúster como de SVM. También puedes definir roles personalizados.
Trabajar con los roles REST de ONTAP
Hay varios aspectos que hay que tener en cuenta al utilizar los roles REST de ONTAP incluidos en ONTAP tools for VMware vSphere 10.
Tanto si usas un rol tradicional como uno REST, todas las decisiones de acceso de ONTAP se toman en función del comando CLI subyacente. Pero como los privilegios en un rol REST se definen en términos de los endpoints de la API de REST, ONTAP necesita crear un rol tradicional asignado para cada uno de los roles REST. Por eso, cada rol REST se asigna a un rol tradicional subyacente. Esto permite que ONTAP tome decisiones de control de acceso de manera coherente sin importar el tipo de rol. No puedes modificar los roles asignados en paralelo.
Dado que ONTAP siempre utiliza los comandos de la CLI para determinar el acceso a nivel básico, es posible definir un rol REST utilizando los privilegios de los comandos de la CLI en lugar de los endpoints REST. Una de las ventajas de este enfoque es la mayor granularidad que ofrecen los roles tradicionales.
Puedes crear usuarios y roles mediante la CLI de ONTAP y la API de REST. Sin embargo, es más conveniente usar la interfaz de System Manager junto con el archivo JSON disponible a través de ONTAP tools Manager. Consulta "Utiliza el RBAC de ONTAP con ONTAP tools for VMware vSphere 10" para más información.