Skip to main content
ONTAP tools for VMware vSphere 10
La version française est une traduction automatique. La version anglaise prévaut sur la française en cas de divergence.

Fonctionnement du contrôle d'accès basé sur les rôles (RBAC) ONTAP avec les ONTAP tools

Contributeurs jani netapp-jani dmp-netapp

ONTAP offre un environnement RBAC robuste et extensible qui contrôle l'accès au stockage et aux opérations système via l'API REST et l'interface de ligne de commande (CLI). Comprendre les concepts RBAC d'ONTAP — y compris les types de rôles, les étendues et les privilèges — vous aide à configurer et à gérer l'accès des utilisateurs pour vos ONTAP tools for VMware vSphere 10.

Présentation des options administratives

Plusieurs options s'offrent à vous lors de l'utilisation de ONTAP RBAC, selon votre environnement et vos objectifs. Les sections suivantes présentent les principales décisions d'administration. Consultez également "Automatisation ONTAP : présentation de la sécurité RBAC" pour plus d'informations.

Remarque ONTAP RBAC est conçu pour un environnement de stockage et est plus simple que l'implémentation RBAC fournie avec vCenter Server. Avec ONTAP, vous attribuez un rôle directement à l'utilisateur. Contrairement à vCenter Server, ONTAP RBAC ne vous oblige pas à configurer des autorisations explicites.
Types de rôles et de Privileges

Un rôle ONTAP est requis lors de la définition d'un utilisateur ONTAP. Il existe deux types de rôles ONTAP :

  • REPOS

    Les rôles REST ont été introduits avec ONTAP 9.6 et sont généralement appliqués aux utilisateurs qui accèdent à ONTAP via l'API REST. Les Privileges incluses dans ces rôles sont définies en termes d'accès aux terminaux de l'API REST ONTAP et aux actions associées.

  • Traditionnel

    Il s'agit des rôles hérités antérieurs à ONTAP 9.6. Ils demeurent un élément fondamental du RBAC. Les privilèges sont définis en termes d'accès aux commandes CLI ONTAP.

Bien que les rôles REST aient été introduits plus récemment, les rôles traditionnels présentent certains avantages. Par exemple, vous pouvez inclure des paramètres de requête supplémentaires afin que les privilèges définissent plus précisément les objets auxquels ils s'appliquent.

Portée

Les rôles ONTAP peuvent être définis avec l'une des deux étendues différentes. Elles peuvent être appliquées à un SVM de données spécifique (niveau SVM) ou à l'ensemble du cluster ONTAP (niveau cluster).

Définitions de rôle

ONTAP fournit un ensemble de rôles prédéfinis au niveau du cluster et du SVM. Vous pouvez également définir des rôles personnalisés.

Utilisation des rôles REST ONTAP

Gardez à l'esprit les points suivants lorsque vous utilisez les rôles ONTAP REST inclus avec ONTAP tools for VMware vSphere 10.

Mappage de rôles

Que vous utilisiez un rôle classique ou REST, toutes les décisions d'accès à ONTAP sont basées sur la commande de l'interface de ligne de commande sous-jacente. Mais comme le Privileges dans un rôle REST est défini en termes de terminaux d'API REST, ONTAP doit créer un rôle mappé traditionnel pour chacun des rôles REST. Par conséquent, chaque rôle REST est associé à un rôle traditionnel sous-jacent. ONTAP peut ainsi prendre des décisions de contrôle d'accès de manière cohérente, quel que soit le type de rôle. Vous ne pouvez pas modifier les rôles mappés en parallèle.

Définition d'un rôle REST à l'aide de l'interface de ligne de commande Privileges

Comme ONTAP utilise toujours les commandes de l'interface de ligne de commande pour déterminer l'accès au niveau de base, il est possible d'exprimer un rôle REST en utilisant la commande de l'interface de ligne de commande Privileges à la place des terminaux REST. L'un des avantages de cette approche est la granularité supplémentaire disponible avec les rôles traditionnels.

Interface d'administration lors de la définition des rôles ONTAP

Vous pouvez créer des utilisateurs et des rôles à l'aide de l'interface de ligne de commandes et de l'API REST de ONTAP. Cependant, il est plus pratique d'utiliser l'interface System Manager et le fichier JSON disponible via le gestionnaire d'outils ONTAP. Voir "Utilisez ONTAP RBAC avec les outils ONTAP pour VMware vSphere 10" pour plus d'informations.