Skip to main content
ONTAP tools for VMware vSphere 105
Hay disponible una nueva versión de este producto.
Se proporciona el idioma español mediante traducción automática para su comodidad. En caso de alguna inconsistencia, el inglés precede al español.

Configura los roles y privilegios de usuario de ONTAP para ONTAP tools

Colaboradores netapp-revathid

Utiliza esta sección para configurar los roles y privilegios de usuario de ONTAP para los backends de almacenamiento con ONTAP tools for VMware vSphere y ONTAP System Manager. Puedes asignar roles utilizando los archivos JSON proporcionados, crear usuarios y roles manualmente y aplicar los privilegios mínimos necesarios para las cuentas que no sean de administrador.

Antes de empezar
  • Descarga el archivo de Privileges de ONTAP desde ONTAP tools for VMware vSphere usando https://<ONTAPtoolsIP>:8443/virtualization/user-privileges/users_roles.zip. Después de descargar el archivo zip, encontrarás dos archivos JSON. Usa el archivo JSON específico de ASA r2 cuando configures un sistema ASA r2.

    Nota Puedes crear usuarios a nivel de clúster o directamente a nivel de las máquinas virtuales de almacenamiento (SVM). Si no utilizas el archivo user_roles.json, asegúrate de que el usuario tenga los permisos mínimos requeridos para las SVM.
  • Inicia sesión con privilegios de administrador para el backend de almacenamiento.

Pasos
  1. Extrae el archivo https://<ONTAPtoolsIP>:8443/virtualization/user-privileges/users_roles.zip que descargaste.

  2. Accede a ONTAP System Manager usando la dirección IP de gestión del clúster.

  3. Inicia sesión en el clúster con privilegios de administrador. Para configurar un usuario:

    1. Para configurar un usuario de ONTAP tools del clúster, selecciona Cluster > Settings > el panel Users and Roles.

    2. Para configurar un usuario de ONTAP tools en una SVM, selecciona Storage SVM > Settings > el panel Users and Roles.

    3. Selecciona Add en Usuarios.

    4. En el cuadro de diálogo Add User, selecciona Virtualization products.

    5. Navega para seleccionar y cargar el archivo JSON de Privileges de ONTAP. Para los sistemas que no sean ASA r2, selecciona el archivo users_roles.json y para los sistemas ASA r2, selecciona el archivo users_roles_ASAr2.json.

      ONTAP tools rellena automáticamente el campo Producto.

    6. Selecciona la funcionalidad del producto VSC, VASA Provider y SRA en el menú desplegable.

      ONTAP tools rellena automáticamente el campo Role según la capacidad del producto que selecciones.

    7. Introduce el nombre de usuario y la contraseña requeridos.

    8. Selecciona los privilegios (Discovery, Create Storage, Modify Storage, Destroy Storage, NAS/SAN Role) que necesita el usuario y luego selecciona Add.

ONTAP tools añade el nuevo rol y el nuevo usuario. Puedes ver los privilegios bajo el rol que configuraste.

Requisitos de mapeo de agregados de SVM

Al aprovisionar almacenes de datos utilizando las credenciales de usuario de SVM, ONTAP tools for VMware vSphere crea volúmenes en el agregado especificado en la API POST de los almacenes de datos. ONTAP impide que los usuarios de SVM creen volúmenes en agregados que no estén asignados al SVM. Asigna el SVM a los agregados necesarios usando la API de REST de ONTAP o la CLI antes de crear volúmenes.

API de REST:

PATCH "/api/svm/svms/f16f0935-5281-11e8-b94d-005056b46485" '{"aggregates":{"name":["aggr1","aggr2","aggr3"]}}'

CLI de ONTAP:

sti115_vsim_ucs630f_aggr1 vserver show-aggregates                                        AvailableVserver        Aggregate      State         Size Type    SnapLock Type-------------- -------------- ------- ---------- ------- --------------svm_test       sti115_vsim_ucs630f_aggr1                               online     10.11GB vmdisk  non-snaplock

Crear usuario y rol de ONTAP manualmente

Crea usuarios y roles manualmente sin el archivo JSON.

  1. Accede a ONTAP System Manager usando la dirección IP de gestión del clúster.

  2. Inicia sesión en el clúster con privilegios de administrador.

    1. Para configurar las funciones de las herramientas ONTAP del clúster, selecciona Cluster > Settings > Users and Roles.

    2. Para configurar los roles de las herramientas SVM ONTAP del clúster, selecciona Storage SVM > Settings > Users and Roles.

  3. Crear roles:

    1. Selecciona Add en la tabla Roles.

    2. Introduce los datos de Nombre del rol y Atributos del rol.

      Agrega la ruta de la API de REST y elige el tipo de acceso en la lista desplegable.

    3. Agrega todas las API necesarias y guarda los cambios.

  4. Crear usuarios:

    1. Selecciona Add en la tabla Users.

    2. En el cuadro de diálogo Añadir usuario, selecciona System Manager.

    3. Introduce el nombre de usuario.

    4. Selecciona Rol entre las opciones creadas en el paso Crear Roles anterior.

    5. Introduce las aplicaciones a las que quieres dar acceso y el método de autenticación. ONTAPI y HTTP son las aplicaciones requeridas, y el tipo de autenticación es Password.

    6. Establece la contraseña del usuario y guarda el usuario.

Lista de privilegios mínimos necesarios para un usuario del clúster sin derechos de administrador y con ámbito global

En esta página se enumeran los privilegios mínimos necesarios para un usuario del clúster de ámbito global que no sea administrador y que no disponga de un archivo JSON. Si el clúster tiene ámbito local, utiliza el archivo JSON para crear usuarios porque ONTAP tools for VMware vSphere necesita algo más que los privilegios de lectura para el aprovisionamiento en ONTAP.

Puedes acceder a las funciones mediante las API:

API

Nivel de acceso

Se utiliza para

/api/cluster

Solo lectura

Detección de la configuración del clúster

/api/cluster/licensing/licenses

Solo lectura

Comprobación de licencias específicas del protocolo

/api/cluster/nodes

Solo lectura

Detección del tipo de plataforma

/api/security/accounts

Solo lectura

Detección de privilegios

/api/security/roles

Solo lectura

Detección de privilegios

/api/storage/aggregates

Solo lectura

Comprobación del espacio del agregado durante el aprovisionamiento del almacén de datos o volumen

/api/storage/cluster

Solo lectura

Para obtener los datos sobre el espacio y la eficiencia a nivel de clúster

/api/storage/disks

Solo lectura

Para obtener los discos asociados en un agregado

/api/storage/qos/policies

Leer/Crear/Modificar

Gestión de políticas de QoS y de VM

/api/svm/svms

Solo lectura

Para obtener la configuración de SVM cuando se añade el clúster de forma local.

/api/network/ip/interfaces

Solo lectura

Agregar backend de almacenamiento: para identificar que el ámbito del LIF de gestión es clúster/SVM

/api/storage/availability-zones

Solo lectura

Descubrimiento de SAZ. Aplicable a la versión ONTAP 9.16.1 en adelante y a los sistemas ASA r2.

/api/cluster/metrocluster

Solo lectura

Obtiene el estado y los detalles de configuración de MetroCluster.

Crear herramientas ONTAP para VMware vSphere usuario con ámbito de clúster basado en la API de ONTAP

Nota Para las operaciones PATCH y la reversión automática en los almacenes de datos se requieren privilegios de discovery, create, modify y destroy. La falta de permisos podría causar problemas en el flujo de trabajo y en la limpieza.

Un usuario basado en la API de ONTAP con privilegios para detectar, crear, modificar y eliminar puede gestionar los flujos de trabajo de las herramientas de ONTAP.

Para crear un usuario con ámbito de clúster que cuente con todos los privilegios mencionados anteriormente, ejecuta los siguientes comandos:

security login rest-role create -role <role-name> -api /api/application/consistency-groups -access all

security login rest-role create -role <role-name> -api /api/private/cli/snapmirror -access all

security login rest-role create -role <role-name> -api /api/protocols/nfs/export-policies -access all

security login rest-role create -role <role-name> -api /api/protocols/nvme/subsystem-maps -access all

security login rest-role create -role <role-name> -api /api/protocols/nvme/subsystems -access all

security login rest-role create -role <role-name> -api /api/protocols/san/igroups -access all

security login rest-role create -role <role-name> -api /api/protocols/san/lun-maps -access all

security login rest-role create -role <role-name> -api /api/protocols/san/vvol-bindings -access all

security login rest-role create -role <role-name> -api /api/snapmirror/relationships -access all

security login rest-role create -role <role-name> -api /api/storage/volumes -access all

security login rest-role create -role <role-name> -api "/api/storage/volumes/*/snapshots" -access all

security login rest-role create -role <role-name> -api /api/storage/luns -access all

security login rest-role create -role <role-name> -api /api/storage/namespaces -access all

security login rest-role create -role <role-name> -api /api/storage/qos/policies -access all

security login rest-role create -role <role-name> -api /api/cluster/schedules -access read_create

security login rest-role create -role <role-name> -api /api/snapmirror/policies -access read_create

security login rest-role create -role <role-name> -api /api/storage/file/clone -access read_create

security login rest-role create -role <role-name> -api /api/storage/file/copy -access read_create

security login rest-role create -role <role-name> -api /api/support/ems/application-logs -access read_create

security login rest-role create -role <role-name> -api /api/protocols/nfs/services -access read_modify

security login rest-role create -role <role-name> -api /api/cluster -access readonly

security login rest-role create -role <role-name> -api /api/cluster/jobs -access readonly

security login rest-role create -role <role-name> -api /api/cluster/licensing/licenses -access readonly

security login rest-role create -role <role-name> -api /api/cluster/nodes -access readonly

security login rest-role create -role <role-name> -api /api/cluster/peers -access readonly

security login rest-role create -role <role-name> -api /api/name-services/name-mappings -access readonly

security login rest-role create -role <role-name> -api /api/network/ethernet/ports -access readonly

security login rest-role create -role <role-name> -api /api/network/fc/interfaces -access readonly

security login rest-role create -role <role-name> -api /api/network/fc/logins -access readonly

security login rest-role create -role <role-name> -api /api/network/fc/ports -access readonly

security login rest-role create -role <role-name> -api /api/network/ip/interfaces -access readonly

security login rest-role create -role <role-name> -api /api/protocols/nfs/kerberos/interfaces -access readonly

security login rest-role create -role <role-name> -api /api/protocols/nvme/interfaces -access readonly

security login rest-role create -role <role-name> -api /api/protocols/san/fcp/services -access readonly

security login rest-role create -role <role-name> -api /api/protocols/san/iscsi/services -access readonly

security login rest-role create -role <role-name> -api /api/security/accounts -access readonly

security login rest-role create -role <role-name> -api /api/security/roles -access readonly

security login rest-role create -role <role-name> -api /api/storage/aggregates -access readonly

security login rest-role create -role <role-name> -api /api/storage/cluster -access readonly

security login rest-role create -role <role-name> -api /api/storage/disks -access readonly

security login rest-role create -role <role-name> -api /api/storage/qtrees -access readonly

security login rest-role create -role <role-name> -api /api/storage/quota/reports -access readonly

security login rest-role create -role <role-name> -api /api/storage/snapshot-policies -access readonly

security login rest-role create -role <role-name> -api /api/svm/peers -access readonly

security login rest-role create -role <role-name> -api /api/svm/svms -access readonly

security login rest-role create -role <role-name> -api /api/cluster/metrocluster -access readonly

Además, para las versiones de ONTAP 9.16.0 y superiores, ejecuta el siguiente comando:

security login rest-role create -role <role-name> -api /api/storage/storage-units -access all

Para sistemas ASA r2 en versiones de ONTAP 9.16.1 y superiores, ejecuta el siguiente comando:

security login rest-role create -role <role-name> -api /api/storage/availability-zones -access readonly

Crear herramientas ONTAP para VMware vSphere usuario con ámbito SVM basado en la API de ONTAP

Ejecuta los siguientes comandos para crear un usuario con ámbito SVM y todos los privilegios:

security login rest-role create -role <role-name> -api /api/application/consistency-groups -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/private/cli/snapmirror -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/nfs/export-policies -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/nvme/subsystem-maps -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/nvme/subsystems -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/san/igroups -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/san/lun-maps -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/san/vvol-bindings -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/snapmirror/relationships -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/volumes -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api "/api/storage/volumes/*/snapshots" -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/luns -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/namespaces -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/cluster/schedules -access read_create -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/snapmirror/policies -access read_create -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/file/clone -access read_create -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/file/copy -access read_create -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/support/ems/application-logs -access read_create -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/nfs/services -access read_modify -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/cluster -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/cluster/jobs -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/cluster/peers -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/name-services/name-mappings -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/network/ethernet/ports -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/network/fc/interfaces -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/network/fc/logins -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/network/ip/interfaces -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/nfs/kerberos/interfaces -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/nvme/interfaces -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/san/fcp/services -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/san/iscsi/services -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/security/accounts -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/security/roles -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/qtrees -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/quota/reports -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/snapshot-policies -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/svm/peers -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/svm/svms -access readonly -vserver <vserver-name>

Además, para las versiones de ONTAP 9.16.0 y superiores, ejecuta el siguiente comando:

security login rest-role create -role <role-name> -api /api/storage/storage-units -access all -vserver <vserver-name>

Para crear un nuevo usuario basado en API usando los roles basados en API creados previamente, ejecuta el siguiente comando:

security login create -user-or-group-name <user-name> -application http -authentication-method password -role <role-name> -vserver <cluster-or-vserver-name>

Ejemplo:

security login create -user-or-group-name testvpsraall -application http -authentication-method password -role OTV_10_VP_SRA_Discovery_Create_Modify_Destroy -vserver C1_sti160-cluster_

Ejecuta el siguiente comando para desbloquear la cuenta y habilitar el acceso a la interfaz de administración:

security login unlock -user <user-name> -vserver <cluster-or-vserver-name>

Ejemplo:

security login unlock -username testvpsraall -vserver C1_sti160-cluster

Actualiza ONTAP tools for VMware vSphere usuario 10.1 a usuario 10.3

Los usuarios de ONTAP tools for VMware vSphere 10.1 que tengan un usuario con ámbito de clúster creado mediante el archivo JSON deben usar los siguientes comandos de la CLI de ONTAP con privilegios de admin para actualizar a la versión 10.3.

Para las capacidades del producto:

  • VSC

  • VSC y VASA Provider

  • VSC y SRA

  • VSC, VASA Provider y SRA.

Privilegios del clúster:

security login role create -role <existing-role-name> -cmddirname "vserver nvme namespace show" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem show" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host show" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map show" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme show-interface" -access read

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host add" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map add" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme namespace delete" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem delete" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host remove" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map remove" -access all

Para los usuarios de ONTAP tools for VMware vSphere 10.1 con un usuario con ámbito SVM creado usando el archivo json, usa los comandos de la CLI de ONTAP con privilegios de usuario admin para actualizar a la versión 10.3.

Privilegios de SVM:

security login role create -role <existing-role-name> -cmddirname "vserver nvme namespace show" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem show" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host show" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map show" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme show-interface" -access read -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host add" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map add" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme namespace delete" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem delete" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host remove" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map remove" -access all -vserver <vserver-name>

Para habilitar los siguientes comandos, añade los comandos vserver nvme namespace show y vserver nvme subsystem show al rol existente.

vserver nvme namespace create

vserver nvme namespace modify

vserver nvme subsystem create

vserver nvme subsystem modify

Actualiza ONTAP tools for VMware vSphere 10.3 user a 10.4 user

A partir de ONTAP 9.16.1, actualiza el usuario de ONTAP tools for VMware vSphere 10.3 a usuario 10.4.

Para los usuarios de ONTAP tools for VMware vSphere 10.3 con un usuario con ámbito de clúster creado usando el archivo JSON y ONTAP versión 9.16.1 o superior, usa el comando de la CLI de ONTAP con privilegios de usuario admin para actualizar a la versión 10.4.

Para las capacidades del producto:

  • VSC

  • VSC y VASA Provider

  • VSC y SRA

  • VSC, VASA Provider y SRA.

Privilegios del clúster:

security login role create -role <existing-role-name> -cmddirname "storage availability-zone show" -access all