Fonctionnement du contrôle d'accès basé sur les rôles (RBAC) ONTAP avec les ONTAP tools
ONTAP offre un environnement RBAC robuste et extensible qui contrôle l'accès au stockage et aux opérations système via l'API REST et l'interface de ligne de commande (CLI). Comprendre les concepts RBAC d'ONTAP — y compris les types de rôles, les étendues et les privilèges — vous aide à configurer et à gérer l'accès des utilisateurs pour vos ONTAP tools for VMware vSphere 10.
Présentation des options administratives
Plusieurs options s'offrent à vous lors de l'utilisation de ONTAP RBAC, selon votre environnement et vos objectifs. Les sections suivantes présentent les principales décisions d'administration. Consultez également "Automatisation ONTAP : présentation de la sécurité RBAC" pour plus d'informations.
|
|
ONTAP RBAC est conçu pour un environnement de stockage et est plus simple que l'implémentation RBAC fournie avec vCenter Server. Avec ONTAP, vous attribuez un rôle directement à l'utilisateur. Contrairement à vCenter Server, ONTAP RBAC ne vous oblige pas à configurer des autorisations explicites. |
Un rôle ONTAP est requis lors de la définition d'un utilisateur ONTAP. Il existe deux types de rôles ONTAP :
-
REPOS
Les rôles REST ont été introduits avec ONTAP 9.6 et sont généralement appliqués aux utilisateurs qui accèdent à ONTAP via l'API REST. Les Privileges incluses dans ces rôles sont définies en termes d'accès aux terminaux de l'API REST ONTAP et aux actions associées.
-
Traditionnel
Il s'agit des rôles hérités antérieurs à ONTAP 9.6. Ils demeurent un élément fondamental du RBAC. Les privilèges sont définis en termes d'accès aux commandes CLI ONTAP.
Bien que les rôles REST aient été introduits plus récemment, les rôles traditionnels présentent certains avantages. Par exemple, vous pouvez inclure des paramètres de requête supplémentaires afin que les privilèges définissent plus précisément les objets auxquels ils s'appliquent.
Les rôles ONTAP peuvent être définis avec l'une des deux étendues différentes. Elles peuvent être appliquées à un SVM de données spécifique (niveau SVM) ou à l'ensemble du cluster ONTAP (niveau cluster).
ONTAP fournit un ensemble de rôles prédéfinis au niveau du cluster et du SVM. Vous pouvez également définir des rôles personnalisés.
Utilisation des rôles REST ONTAP
Gardez à l'esprit les points suivants lorsque vous utilisez les rôles ONTAP REST inclus avec ONTAP tools for VMware vSphere 10.
Que vous utilisiez un rôle classique ou REST, toutes les décisions d'accès à ONTAP sont basées sur la commande de l'interface de ligne de commande sous-jacente. Mais comme le Privileges dans un rôle REST est défini en termes de terminaux d'API REST, ONTAP doit créer un rôle mappé traditionnel pour chacun des rôles REST. Par conséquent, chaque rôle REST est associé à un rôle traditionnel sous-jacent. ONTAP peut ainsi prendre des décisions de contrôle d'accès de manière cohérente, quel que soit le type de rôle. Vous ne pouvez pas modifier les rôles mappés en parallèle.
Comme ONTAP utilise toujours les commandes de l'interface de ligne de commande pour déterminer l'accès au niveau de base, il est possible d'exprimer un rôle REST en utilisant la commande de l'interface de ligne de commande Privileges à la place des terminaux REST. L'un des avantages de cette approche est la granularité supplémentaire disponible avec les rôles traditionnels.
Vous pouvez créer des utilisateurs et des rôles à l'aide de l'interface de ligne de commandes et de l'API REST de ONTAP. Cependant, il est plus pratique d'utiliser l'interface System Manager et le fichier JSON disponible via le gestionnaire d'outils ONTAP. Voir "Utilisez ONTAP RBAC avec les outils ONTAP pour VMware vSphere 10" pour plus d'informations.