vCenter consideraciones sobre RBAC de Server para ONTAP tools
Hay varios aspectos de las ONTAP tools for VMware vSphere 10 en la implementación de RBAC con vCenter Server que debes considerar antes de usarlas en un entorno de producción.
vCenter roles y la cuenta de administrador
Solo necesitas definir y usar los roles personalizados de vCenter Server si quieres limitar el acceso a los objetos de vSphere y a las tareas administrativas asociadas. Si no es necesario limitar el acceso, puedes usar una cuenta de administrador en su lugar. Cada cuenta de administrador se define con el rol de administrador en el nivel superior de la jerarquía de objetos. Esto proporciona acceso completo a los objetos de vSphere, incluidos los añadidos por ONTAP tools for VMware vSphere 10.
vSphere jerarquía de objetos
El inventario de objetos de vSphere está organizado en una jerarquía. Por ejemplo, puedes desplazarte hacia abajo en la jerarquía de la siguiente manera:
vCenter Server -→ Datacenter -→ Cluster -→ ESXi host -→ Virtual Machine
Todos los permisos se validan en la jerarquía de objetos de vSphere excepto las operaciones del complemento VAAI, que se validan en el host ESXi de destino.
Roles incluidos con ONTAP tools for VMware vSphere 10
Para simplificar el trabajo con vCenter Server RBAC, ONTAP tools for VMware vSphere proporciona roles predefinidos adaptados a diversas tareas administrativas.
|
|
Puedes crear nuevos roles personalizados si lo necesitas. Para hacerlo, clona uno de los roles existentes de ONTAP tools y edítalo según lo necesites. Después de hacer los cambios de configuración, los usuarios afectados del cliente vSphere deben cerrar sesión y volver a iniciarla para activar los cambios. |
Para ver las herramientas de ONTAP para los roles de VMware vSphere, selecciona Menú en la parte superior del vSphere Client y haz clic en Administración y luego en Roles a la izquierda. Los siguientes privilegios deben estar incluidos en el rol asignado al usuario vCenter responsable de desplegar o incorporar vCenter Server. Asegúrate de que estos privilegios estén configurados como requisito previo para el proceso de despliegue o incorporación.
-
Alarmas
-
Confirmar alarma
-
-
Biblioteca de contenidos
-
Agregar elemento a la biblioteca
-
Registrar en una plantilla
-
Echa un vistazo a una plantilla
-
Descargar archivos
-
Importar almacenamiento
-
Almacenamiento de lectura
-
Sincronizar elemento de la biblioteca
-
Sincroniza la biblioteca a la que estás suscrito
-
Ver configuración
-
-
Almacén de datos
-
Asignar espacio
-
Examinar almacén de datos
-
Operaciones de archivo de bajo nivel
-
Eliminar archivo
-
Actualizar los archivos de la máquina virtual
-
Actualizar metadatos de máquina virtual
-
-
ESX Agent Manager
-
Ver
-
-
Carpeta
-
Crear carpeta
-
-
Host
-
Configuración
-
Ajustes avanzados
-
Cambiar configuración
-
Configuración de red
-
Recursos del sistema
-
Configuración del inicio automático de la máquina virtual
-
-
Operaciones locales
-
Crear máquina virtual
-
Eliminar máquina virtual
-
Reconfigurar la máquina virtual
-
-
-
Red
-
Asignar red
-
Configura
-
-
OvfManager
-
OvfConsumer Acceso
-
-
Perfil del host
-
Ver
-
-
Recurso
-
Asignar máquina virtual a un pool de recursos
-
-
Tarea programada
-
Crear tareas
-
Modificar tarea
-
Ejecutar tarea
-
-
Tareas
-
Crear tarea
-
Actualizar tarea
-
-
vApp
-
Agregar máquina virtual
-
Asignar pool de recursos
-
Asignar vApp
-
Crear
-
Importar
-
Mover
-
Apagar
-
Encender
-
Obtener de una URL
-
Ver el entorno OVF
-
-
Máquina virtual
-
Modificar la configuración
-
Agregar disco existente
-
Agregar nuevo disco
-
Agregar o eliminar dispositivo
-
Configuración avanzada
-
Cambiar el recuento de CPU
-
Cambiar memoria
-
Cambiar la configuración
-
Cambiar recurso
-
Ampliar el disco virtual
-
Modificar la configuración del dispositivo
-
Quitar disco
-
Restablecer la información del huésped
-
Actualizar la compatibilidad de la máquina virtual
-
-
Editar inventario
-
Crear desde existente
-
Crear nuevo
-
Mover
-
Regístrate
-
Quitar
-
Cancelar registro
-
-
Interacción
-
Operación de copia de seguridad en una máquina virtual
-
Configura el medio CD
-
Configura los disquetes
-
Conectar dispositivos
-
Interacción con la consola
-
Administración del sistema operativo invitado mediante la API de VIX
-
Apagar
-
Encender
-
Restablecer
-
Suspender
-
-
Aprovisionamiento
-
Permitir el acceso al disco
-
Clonar plantilla
-
Personaliza invitado
-
Implementar plantilla
-
Modificar especificación de personalización
-
Leer especificaciones de personalización
-
-
Gestión de instantáneas
-
Crear instantánea
-
Eliminar instantánea
-
Renombrar snapshot
-
Revertir a la instantánea
-
-
Hay tres roles predefinidos, como se describe a continuación.
Ofrece todos los privilegios nativos de vCenter Server y los privilegios específicos de ONTAP tools necesarios para realizar las tareas principales de administrador de ONTAP tools for VMware vSphere.
Proporciona acceso de solo lectura a las herramientas de ONTAP. Estos usuarios no pueden realizar ninguna acción de las herramientas de ONTAP para VMware vSphere que esté sujeta al control de acceso.
Ofrece algunos de los privilegios nativos de vCenter Server y los privilegios específicos de ONTAP tools que se requieren para aprovisionar almacenamiento. Puedes realizar las siguientes tareas:
-
Crear nuevos almacenes de datos
-
Gestiona almacenes de datos
vSphere objetos y backends de almacenamiento ONTAP
Los dos entornos RBAC funcionan conjuntamente. Al realizar una tarea en la interfaz de cliente de vSphere, primero se comprueban los roles de ONTAP tools definidos en vCenter Server. Si la operación está permitida por vSphere, se examinan los privilegios del rol de ONTAP. Este segundo paso se realiza según el rol de ONTAP asignado al usuario cuando se creó y configuró el backend de almacenamiento.
Trabajar con RBAC de vCenter Server
Hay algunos aspectos que debes tener en cuenta al trabajar con los privilegios y permisos de vCenter Server.
Privilegios necesarios
Para acceder a la interfaz de usuario de ONTAP tools for VMware vSphere 10, necesitas tener el privilegio View específico de ONTAP tools. Si inicias sesión en vSphere sin este privilegio y haces clic en el icono de NetApp, ONTAP tools for VMware vSphere muestra un mensaje de error y te impide acceder a la interfaz de usuario.
El nivel de asignación en la jerarquía de objetos de vSphere determina a qué partes de la interfaz de usuario puedes acceder. Asignar el privilegio de Ver al objeto raíz te permite acceder a ONTAP tools for VMware vSphere haciendo clic en el icono de NetApp.
En su lugar, puedes asignar el privilegio View a otro nivel de objeto inferior de vSphere. Sin embargo, esto limitará los menús de ONTAP tools for VMware vSphere a los que puedes acceder y usar.
Asignación de permisos
Debes utilizar los permisos de vCenter Server si deseas limitar el acceso a los objetos y tareas de vSphere. El lugar en el que asignes los permisos dentro de la jerarquía de objetos de vSphere determina las tareas de ONTAP tools for VMware vSphere 10 que los usuarios pueden realizar.
|
|
A menos que necesites definir un acceso más restrictivo, por lo general es buena práctica asignar permisos a nivel del objeto raíz o de la carpeta raíz. |
Los permisos disponibles con ONTAP tools for VMware vSphere 10 se aplican a objetos personalizados que no son de vSphere, como los sistemas de almacenamiento. Si es posible, deberías asignar estos permisos al objeto raíz de ONTAP tools for VMware vSphere porque no hay ningún objeto de vSphere al que puedas asignarlos. Por ejemplo, cualquier permiso que incluya un privilegio de ONTAP tools for VMware vSphere “Add/Modify/Remove storage systems” debería asignarse a nivel del objeto raíz.
Al definir un permiso en un nivel superior de la jerarquía de objetos, puedes configurarlo para que se transmita y sea heredado por los objetos hijos. Si lo necesitas, puedes asignar permisos adicionales a los objetos hijos que anulen los permisos heredados del padre.
Puedes modificar un permiso en cualquier momento. Si modificas alguno de los privilegios de un permiso, los usuarios asociados a dicho permiso deben cerrar sesión en vSphere y volver a iniciar sesión para que el cambio surta efecto.