En savoir plus sur le RBAC des outils ONTAP
Le contrôle d'accès basé sur les rôles (RBAC) est un cadre de sécurité permettant de contrôler l'accès aux ressources au sein d'une organisation. Le RBAC simplifie l'administration en définissant des rôles avec des niveaux d'autorité spécifiques pour effectuer des actions, au lieu d'attribuer des autorisations à chaque utilisateur. Les rôles définis sont attribués aux utilisateurs, ce qui contribue à réduire le risque d'erreur et simplifie la gestion du contrôle d'accès dans toute votre organisation.
Le modèle standard RBAC comprend plusieurs technologies ou phases d'implémentation de complexité croissante. Le résultat est que les déploiements RBAC réels, basés sur les besoins des éditeurs de logiciels et de leurs clients, peuvent différer et aller de relativement simples à très complexes.
Composants RBAC
De manière générale, plusieurs composants sont inhérents à toute implémentation RBAC. Ces composants sont liés entre eux de différentes manières afin de définir les processus d'autorisation.
Un privilège est une action ou une capacité qui peut être autorisée ou refusée. Il peut s'agir d'une action simple, comme la possibilité de lire un fichier, ou d'une opération plus abstraite, spécifique à un système logiciel donné. Privileges peuvent également être définis pour restreindre l'accès aux points de terminaison REST API et aux commandes CLI. Chaque implémentation RBAC inclut des privilèges prédéfinis et peut également permettre aux administrateurs de créer des privilèges personnalisés.
Un rôle est un conteneur regroupant un ou plusieurs privilèges. Les rôles sont généralement définis en fonction de tâches ou de fonctions spécifiques. Lorsqu'un rôle est attribué à un utilisateur, celui-ci reçoit tous les privilèges contenus dans ce rôle. À l'instar des privilèges, les implémentations incluent des rôles prédéfinis et permettent généralement de créer des rôles personnalisés.
Un objet représente une ressource réelle ou abstraite identifiée dans l'environnement RBAC. Les actions définies par les privilèges sont exécutées sur ou avec les objets associés. Selon l'implémentation, les privilèges peuvent être accordés à un type d'objet ou à une instance d'objet spécifique.
Les utilisateurs sont affectés ou associés à un rôle appliqué après l’authentification. Certaines implémentations de RBAC n’autorisent qu’un seul rôle par utilisateur, tandis que d’autres permettent plusieurs rôles par utilisateur, avec éventuellement un seul rôle actif à la fois. L’attribution de rôles à des groupes peut encore simplifier l’administration de la sécurité.
Une permission est une définition qui associe un utilisateur ou un groupe, ainsi qu'un rôle, à un objet. Les permissions peuvent être utiles dans un modèle d'objet hiérarchique où elles peuvent éventuellement être héritées par les éléments enfants de la hiérarchie.
Deux environnements RBAC
Il existe deux environnements RBAC distincts à prendre en compte lors de l'utilisation des ONTAP tools for VMware vSphere 10. ONTAP tools for VMware vSphere 10 requiert des privilèges spécifiques à la fois dans vCenter et dans ONTAP pour effectuer ses opérations. Bien que les ONTAP tools automatisent les tâches de gestion du stockage, ils ne créent pas de comptes utilisateur ni dans vCenter ni dans ONTAP. Les comptes de service doivent être créés par un administrateur vSphere selon les besoins. Cette documentation fournit des instructions aux administrateurs pour attribuer les rôles et autorisations nécessaires à une gestion efficace des ONTAP tools.
L'implémentation RBAC dans VMware vCenter Server est utilisée pour restreindre l'accès aux objets exposés via l'interface utilisateur du client vSphere. Dans le cadre de l'installation des ONTAP tools for VMware vSphere 10, l'environnement RBAC est étendu pour inclure des objets supplémentaires représentant les capacités des ONTAP tools. L'accès à ces objets est fourni via le plug-in distant. Voir "vCenter Server environnement RBAC" pour plus d'informations.
ONTAP tools for VMware vSphere 10 se connecte à un cluster ONTAP via l’API REST ONTAP pour effectuer des opérations liées au stockage. L’accès aux ressources de stockage est contrôlé par un rôle ONTAP associé à l’utilisateur ONTAP fourni lors de l’authentification. Voir "Environnement RBAC ONTAP" pour plus d’informations.