Configura los roles y privilegios de usuario de ONTAP para ONTAP tools
Utiliza esta sección para configurar los roles y privilegios de usuario de ONTAP para los backends de almacenamiento con ONTAP tools for VMware vSphere y ONTAP System Manager. Puedes asignar roles utilizando los archivos JSON proporcionados, crear usuarios y roles manualmente y aplicar los privilegios mínimos necesarios para las cuentas que no sean de administrador.
-
Descarga el archivo de Privileges de ONTAP desde ONTAP tools for VMware vSphere usando https://<ONTAPtoolsIP>:8443/virtualization/user-privileges/users_roles.zip. Después de descargar el archivo zip, encontrarás dos archivos JSON. Usa el archivo JSON específico de ASA r2 cuando configures un sistema ASA r2.
Puedes crear usuarios a nivel de clúster o directamente a nivel de las máquinas virtuales de almacenamiento (SVM). Si no utilizas el archivo user_roles.json, asegúrate de que el usuario tenga los permisos mínimos requeridos para las SVM. -
Inicia sesión con privilegios de administrador para el backend de almacenamiento.
-
Extrae el archivo https://<ONTAPtoolsIP>:8443/virtualization/user-privileges/users_roles.zip que descargaste.
-
Accede a ONTAP System Manager usando la dirección IP de gestión del clúster.
-
Inicia sesión en el clúster con privilegios de administrador. Para configurar un usuario:
-
Para configurar un usuario de ONTAP tools del clúster, selecciona Cluster > Settings > el panel Users and Roles.
-
Para configurar un usuario de ONTAP tools en una SVM, selecciona Storage SVM > Settings > el panel Users and Roles.
-
Selecciona Add en Usuarios.
-
En el cuadro de diálogo Add User, selecciona Virtualization products.
-
Navega para seleccionar y cargar el archivo JSON de Privileges de ONTAP. Para los sistemas que no sean ASA r2, selecciona el archivo users_roles.json y para los sistemas ASA r2, selecciona el archivo users_roles_ASAr2.json.
ONTAP tools rellena automáticamente el campo Producto.
-
Selecciona la funcionalidad del producto VSC, VASA Provider y SRA en el menú desplegable.
ONTAP tools rellena automáticamente el campo Role según la capacidad del producto que selecciones.
-
Introduce el nombre de usuario y la contraseña requeridos.
-
Selecciona los privilegios (Discovery, Create Storage, Modify Storage, Destroy Storage, NAS/SAN Role) que necesita el usuario y luego selecciona Add.
-
ONTAP tools añade el nuevo rol y el nuevo usuario. Puedes ver los privilegios bajo el rol que configuraste.
Requisitos de mapeo de agregados de SVM
Al aprovisionar almacenes de datos utilizando las credenciales de usuario de SVM, ONTAP tools for VMware vSphere crea volúmenes en el agregado especificado en la API POST de los almacenes de datos. ONTAP impide que los usuarios de SVM creen volúmenes en agregados que no estén asignados al SVM. Asigna el SVM a los agregados necesarios usando la API de REST de ONTAP o la CLI antes de crear volúmenes.
API de REST:
PATCH "/api/svm/svms/f16f0935-5281-11e8-b94d-005056b46485" '{"aggregates":{"name":["aggr1","aggr2","aggr3"]}}'
CLI de ONTAP:
sti115_vsim_ucs630f_aggr1 vserver show-aggregates AvailableVserver Aggregate State Size Type SnapLock Type-------------- -------------- ------- ---------- ------- --------------svm_test sti115_vsim_ucs630f_aggr1 online 10.11GB vmdisk non-snaplock
Crear usuario y rol de ONTAP manualmente
Crea usuarios y roles manualmente sin el archivo JSON.
-
Accede a ONTAP System Manager usando la dirección IP de gestión del clúster.
-
Inicia sesión en el clúster con privilegios de administrador.
-
Para configurar las funciones de las herramientas ONTAP del clúster, selecciona Cluster > Settings > Users and Roles.
-
Para configurar los roles de las herramientas SVM ONTAP del clúster, selecciona Storage SVM > Settings > Users and Roles.
-
-
Crear roles:
-
Selecciona Add en la tabla Roles.
-
Introduce los datos de Nombre del rol y Atributos del rol.
Agrega la ruta de la API de REST y elige el tipo de acceso en la lista desplegable.
-
Agrega todas las API necesarias y guarda los cambios.
-
-
Crear usuarios:
-
Selecciona Add en la tabla Users.
-
En el cuadro de diálogo Añadir usuario, selecciona System Manager.
-
Introduce el nombre de usuario.
-
Selecciona Rol entre las opciones creadas en el paso Crear Roles anterior.
-
Introduce las aplicaciones a las que quieres dar acceso y el método de autenticación. ONTAPI y HTTP son las aplicaciones requeridas, y el tipo de autenticación es Password.
-
Establece la contraseña del usuario y guarda el usuario.
-
Lista de privilegios mínimos necesarios para un usuario del clúster sin derechos de administrador y con ámbito global
En esta página se enumeran los privilegios mínimos necesarios para un usuario del clúster de ámbito global que no sea administrador y que no disponga de un archivo JSON. Si el clúster tiene ámbito local, utiliza el archivo JSON para crear usuarios porque ONTAP tools for VMware vSphere necesita algo más que los privilegios de lectura para el aprovisionamiento en ONTAP.
Puedes acceder a las funciones mediante las API:
API |
Nivel de acceso |
Se utiliza para |
/api/cluster |
Solo lectura |
Detección de la configuración del clúster |
/api/cluster/licensing/licenses |
Solo lectura |
Comprobación de licencias específicas del protocolo |
/api/cluster/nodes |
Solo lectura |
Detección del tipo de plataforma |
/api/security/accounts |
Solo lectura |
Detección de privilegios |
/api/security/roles |
Solo lectura |
Detección de privilegios |
/api/storage/aggregates |
Solo lectura |
Comprobación del espacio del agregado durante el aprovisionamiento del almacén de datos o volumen |
/api/storage/cluster |
Solo lectura |
Para obtener los datos sobre el espacio y la eficiencia a nivel de clúster |
/api/storage/disks |
Solo lectura |
Para obtener los discos asociados en un agregado |
/api/storage/qos/policies |
Leer/Crear/Modificar |
Gestión de políticas de QoS y de VM |
/api/svm/svms |
Solo lectura |
Para obtener la configuración de SVM cuando se añade el clúster de forma local. |
/api/network/ip/interfaces |
Solo lectura |
Agregar backend de almacenamiento: para identificar que el ámbito del LIF de gestión es clúster/SVM |
/api/storage/availability-zones |
Solo lectura |
Descubrimiento de SAZ. Aplicable a la versión ONTAP 9.16.1 en adelante y a los sistemas ASA r2. |
/api/cluster/metrocluster |
Solo lectura |
Obtiene el estado y los detalles de configuración de MetroCluster. |
Crear herramientas ONTAP para VMware vSphere usuario con ámbito de clúster basado en la API de ONTAP
|
|
Para las operaciones PATCH y la reversión automática en los almacenes de datos se requieren privilegios de discovery, create, modify y destroy. La falta de permisos podría causar problemas en el flujo de trabajo y en la limpieza. |
Un usuario basado en la API de ONTAP con privilegios para detectar, crear, modificar y eliminar puede gestionar los flujos de trabajo de las herramientas de ONTAP.
Para crear un usuario con ámbito de clúster que cuente con todos los privilegios mencionados anteriormente, ejecuta los siguientes comandos:
security login rest-role create -role <role-name> -api /api/application/consistency-groups -access all security login rest-role create -role <role-name> -api /api/private/cli/snapmirror -access all security login rest-role create -role <role-name> -api /api/protocols/nfs/export-policies -access all security login rest-role create -role <role-name> -api /api/protocols/nvme/subsystem-maps -access all security login rest-role create -role <role-name> -api /api/protocols/nvme/subsystems -access all security login rest-role create -role <role-name> -api /api/protocols/san/igroups -access all security login rest-role create -role <role-name> -api /api/protocols/san/lun-maps -access all security login rest-role create -role <role-name> -api /api/protocols/san/vvol-bindings -access all security login rest-role create -role <role-name> -api /api/snapmirror/relationships -access all security login rest-role create -role <role-name> -api /api/storage/volumes -access all security login rest-role create -role <role-name> -api "/api/storage/volumes/*/snapshots" -access all security login rest-role create -role <role-name> -api /api/storage/luns -access all security login rest-role create -role <role-name> -api /api/storage/namespaces -access all security login rest-role create -role <role-name> -api /api/storage/qos/policies -access all security login rest-role create -role <role-name> -api /api/cluster/schedules -access read_create security login rest-role create -role <role-name> -api /api/snapmirror/policies -access read_create security login rest-role create -role <role-name> -api /api/storage/file/clone -access read_create security login rest-role create -role <role-name> -api /api/storage/file/copy -access read_create security login rest-role create -role <role-name> -api /api/support/ems/application-logs -access read_create security login rest-role create -role <role-name> -api /api/protocols/nfs/services -access read_modify security login rest-role create -role <role-name> -api /api/cluster -access readonly security login rest-role create -role <role-name> -api /api/cluster/jobs -access readonly security login rest-role create -role <role-name> -api /api/cluster/licensing/licenses -access readonly security login rest-role create -role <role-name> -api /api/cluster/nodes -access readonly security login rest-role create -role <role-name> -api /api/cluster/peers -access readonly security login rest-role create -role <role-name> -api /api/name-services/name-mappings -access readonly security login rest-role create -role <role-name> -api /api/network/ethernet/ports -access readonly security login rest-role create -role <role-name> -api /api/network/fc/interfaces -access readonly security login rest-role create -role <role-name> -api /api/network/fc/logins -access readonly security login rest-role create -role <role-name> -api /api/network/fc/ports -access readonly security login rest-role create -role <role-name> -api /api/network/ip/interfaces -access readonly security login rest-role create -role <role-name> -api /api/protocols/nfs/kerberos/interfaces -access readonly security login rest-role create -role <role-name> -api /api/protocols/nvme/interfaces -access readonly security login rest-role create -role <role-name> -api /api/protocols/san/fcp/services -access readonly security login rest-role create -role <role-name> -api /api/protocols/san/iscsi/services -access readonly security login rest-role create -role <role-name> -api /api/security/accounts -access readonly security login rest-role create -role <role-name> -api /api/security/roles -access readonly security login rest-role create -role <role-name> -api /api/storage/aggregates -access readonly security login rest-role create -role <role-name> -api /api/storage/cluster -access readonly security login rest-role create -role <role-name> -api /api/storage/disks -access readonly security login rest-role create -role <role-name> -api /api/storage/qtrees -access readonly security login rest-role create -role <role-name> -api /api/storage/quota/reports -access readonly security login rest-role create -role <role-name> -api /api/storage/snapshot-policies -access readonly security login rest-role create -role <role-name> -api /api/svm/peers -access readonly security login rest-role create -role <role-name> -api /api/svm/svms -access readonly security login rest-role create -role <role-name> -api /api/cluster/metrocluster -access readonly
Además, para las versiones de ONTAP 9.16.0 y superiores, ejecuta el siguiente comando:
security login rest-role create -role <role-name> -api /api/storage/storage-units -access all
Para sistemas ASA r2 en versiones de ONTAP 9.16.1 y superiores, ejecuta el siguiente comando:
security login rest-role create -role <role-name> -api /api/storage/availability-zones -access readonly
Crear herramientas ONTAP para VMware vSphere usuario con ámbito SVM basado en la API de ONTAP
Ejecuta los siguientes comandos para crear un usuario con ámbito SVM y todos los privilegios:
security login rest-role create -role <role-name> -api /api/application/consistency-groups -access all -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/private/cli/snapmirror -access all -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/protocols/nfs/export-policies -access all -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/protocols/nvme/subsystem-maps -access all -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/protocols/nvme/subsystems -access all -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/protocols/san/igroups -access all -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/protocols/san/lun-maps -access all -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/protocols/san/vvol-bindings -access all -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/snapmirror/relationships -access all -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/storage/volumes -access all -vserver <vserver-name> security login rest-role create -role <role-name> -api "/api/storage/volumes/*/snapshots" -access all -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/storage/luns -access all -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/storage/namespaces -access all -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/cluster/schedules -access read_create -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/snapmirror/policies -access read_create -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/storage/file/clone -access read_create -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/storage/file/copy -access read_create -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/support/ems/application-logs -access read_create -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/protocols/nfs/services -access read_modify -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/cluster -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/cluster/jobs -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/cluster/peers -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/name-services/name-mappings -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/network/ethernet/ports -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/network/fc/interfaces -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/network/fc/logins -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/network/ip/interfaces -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/protocols/nfs/kerberos/interfaces -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/protocols/nvme/interfaces -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/protocols/san/fcp/services -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/protocols/san/iscsi/services -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/security/accounts -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/security/roles -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/storage/qtrees -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/storage/quota/reports -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/storage/snapshot-policies -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/svm/peers -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/svm/svms -access readonly -vserver <vserver-name>
Además, para las versiones de ONTAP 9.16.0 y superiores, ejecuta el siguiente comando:
security login rest-role create -role <role-name> -api /api/storage/storage-units -access all -vserver <vserver-name>
Para crear un nuevo usuario basado en API usando los roles basados en API creados previamente, ejecuta el siguiente comando:
security login create -user-or-group-name <user-name> -application http -authentication-method password -role <role-name> -vserver <cluster-or-vserver-name>
Ejemplo:
security login create -user-or-group-name testvpsraall -application http -authentication-method password -role OTV_10_VP_SRA_Discovery_Create_Modify_Destroy -vserver C1_sti160-cluster_
Ejecuta el siguiente comando para desbloquear la cuenta y habilitar el acceso a la interfaz de administración:
security login unlock -user <user-name> -vserver <cluster-or-vserver-name>
Ejemplo:
security login unlock -username testvpsraall -vserver C1_sti160-cluster
Actualiza ONTAP tools for VMware vSphere usuario 10.1 a usuario 10.3
Los usuarios de ONTAP tools for VMware vSphere 10.1 que tengan un usuario con ámbito de clúster creado mediante el archivo JSON deben usar los siguientes comandos de la CLI de ONTAP con privilegios de admin para actualizar a la versión 10.3.
Para las capacidades del producto:
-
VSC
-
VSC y VASA Provider
-
VSC y SRA
-
VSC, VASA Provider y SRA.
Privilegios del clúster:
security login role create -role <existing-role-name> -cmddirname "vserver nvme namespace show" -access all
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem show" -access all
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host show" -access all
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map show" -access all
security login role create -role <existing-role-name> -cmddirname "vserver nvme show-interface" -access read
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host add" -access all
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map add" -access all
security login role create -role <existing-role-name> -cmddirname "vserver nvme namespace delete" -access all
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem delete" -access all
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host remove" -access all
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map remove" -access all
Para los usuarios de ONTAP tools for VMware vSphere 10.1 con un usuario con ámbito SVM creado usando el archivo json, usa los comandos de la CLI de ONTAP con privilegios de usuario admin para actualizar a la versión 10.3.
Privilegios de SVM:
security login role create -role <existing-role-name> -cmddirname "vserver nvme namespace show" -access all -vserver <vserver-name>
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem show" -access all -vserver <vserver-name>
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host show" -access all -vserver <vserver-name>
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map show" -access all -vserver <vserver-name>
security login role create -role <existing-role-name> -cmddirname "vserver nvme show-interface" -access read -vserver <vserver-name>
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host add" -access all -vserver <vserver-name>
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map add" -access all -vserver <vserver-name>
security login role create -role <existing-role-name> -cmddirname "vserver nvme namespace delete" -access all -vserver <vserver-name>
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem delete" -access all -vserver <vserver-name>
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host remove" -access all -vserver <vserver-name>
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map remove" -access all -vserver <vserver-name>
Para habilitar los siguientes comandos, añade los comandos vserver nvme namespace show y vserver nvme subsystem show al rol existente.
vserver nvme namespace create vserver nvme namespace modify vserver nvme subsystem create vserver nvme subsystem modify
Actualiza ONTAP tools for VMware vSphere 10.3 user a 10.4 user
A partir de ONTAP 9.16.1, actualiza el usuario de ONTAP tools for VMware vSphere 10.3 a usuario 10.4.
Para los usuarios de ONTAP tools for VMware vSphere 10.3 con un usuario con ámbito de clúster creado usando el archivo JSON y ONTAP versión 9.16.1 o superior, usa el comando de la CLI de ONTAP con privilegios de usuario admin para actualizar a la versión 10.4.
Para las capacidades del producto:
-
VSC
-
VSC y VASA Provider
-
VSC y SRA
-
VSC, VASA Provider y SRA.
Privilegios del clúster:
security login role create -role <existing-role-name> -cmddirname "storage availability-zone show" -access all