Skip to main content
ONTAP tools for VMware vSphere 105
Hay disponible una nueva versión de este producto.
Se proporciona el idioma español mediante traducción automática para su comodidad. En caso de alguna inconsistencia, el inglés precede al español.

Cómo funciona ONTAP RBAC con ONTAP tools

Colaboradores netapp-revathid

ONTAP ofrece un entorno RBAC robusto y ampliable. Puedes utilizar la funcionalidad RBAC para controlar el acceso a los recursos de almacenamiento y a las operaciones del sistema expuestas a través de la API de REST y la CLI. Es útil estar familiarizado con el entorno antes de usarlo con una implementación de ONTAP tools for VMware vSphere 10.

Resumen de las opciones administrativas

Existen varias opciones disponibles a la hora de utilizar el RBAC de ONTAP, en función de tu entorno y tus objetivos. A continuación se ofrece una visión general de las principales decisiones administrativas. También puedes ver "Automatización de ONTAP: descripción general de la seguridad RBAC" para más información.

Nota El RBAC de ONTAP está diseñado específicamente para un entorno de almacenamiento y es más sencillo que la implementación de RBAC que ofrece vCenter Server. Con ONTAP, asignas un rol directamente al usuario. Configurar permisos explícitos, como los que se usan con vCenter Server, no es necesario con el RBAC de ONTAP.
Tipos de roles y privilegios

Se requiere un rol de ONTAP al definir un usuario de ONTAP. Existen dos tipos de roles de ONTAP:

  • REST

    Los roles REST se introdujeron con ONTAP 9.6 y, por lo general, se aplican a los usuarios que acceden a ONTAP a través de la API de REST. Los privilegios incluidos en estos roles se definen en función del acceso a los endpoints de la API de REST de ONTAP y las acciones asociadas.

  • Tradicional

    Estos son los roles heredados que existían antes de ONTAP 9.6. Siguen siendo un aspecto fundamental de RBAC. Los privilegios se definen en términos de acceso a los comandos CLI de ONTAP.

Aunque los roles REST se introdujeron más recientemente, los roles tradicionales ofrecen algunas ventajas. Por ejemplo, se pueden incluir parámetros de consulta adicionales para que los Privileges definan con mayor precisión los objetos a los que se aplican.

Ámbito

Las funciones de ONTAP pueden definirse con uno de dos ámbitos diferentes. Pueden aplicarse a un SVM de datos específico (nivel de SVM) o a todo el clúster de ONTAP (nivel de clúster).

Definiciones de funciones

ONTAP ofrece un conjunto de roles predefinidos tanto a nivel de clúster como de SVM. También puedes definir roles personalizados.

Trabajar con los roles REST de ONTAP

Hay varios aspectos que hay que tener en cuenta al utilizar los roles REST de ONTAP incluidos en ONTAP tools for VMware vSphere 10.

Asignación de funciones

Tanto si usas un rol tradicional como uno REST, todas las decisiones de acceso de ONTAP se toman en función del comando CLI subyacente. Pero como los privilegios en un rol REST se definen en términos de los endpoints de la API de REST, ONTAP necesita crear un rol tradicional asignado para cada uno de los roles REST. Por eso, cada rol REST se asigna a un rol tradicional subyacente. Esto permite que ONTAP tome decisiones de control de acceso de manera coherente sin importar el tipo de rol. No puedes modificar los roles asignados en paralelo.

Definir un rol REST usando privilegios de la CLI

Dado que ONTAP siempre utiliza los comandos de la CLI para determinar el acceso a nivel básico, es posible definir un rol REST utilizando los privilegios de los comandos de la CLI en lugar de los endpoints REST. Una de las ventajas de este enfoque es la mayor granularidad que ofrecen los roles tradicionales.

Interfaz administrativa al definir roles de ONTAP

Puedes crear usuarios y roles mediante la CLI de ONTAP y la API de REST. Sin embargo, es más conveniente usar la interfaz de System Manager junto con el archivo JSON disponible a través de ONTAP tools Manager. Consulta "Utiliza el RBAC de ONTAP con ONTAP tools for VMware vSphere 10" para más información.