Skip to main content
ONTAP tools for VMware vSphere 105
Une version plus récente de ce produit est disponible.
La version française est une traduction automatique. La version anglaise prévaut sur la française en cas de divergence.

Fonctionnement du contrôle d'accès basé sur les rôles (RBAC) ONTAP avec les ONTAP tools

Contributeurs netapp-revathid

ONTAP offre un environnement RBAC robuste et extensible. Vous pouvez utiliser la fonctionnalité RBAC pour contrôler l'accès au stockage et aux opérations système exposées via l'API REST et le CLI. Il est utile de bien connaître l'environnement avant de l'utiliser avec un déploiement ONTAP tools for VMware vSphere 10.

Aperçu des options administratives

Plusieurs options s'offrent à vous lors de l'utilisation de ONTAP RBAC, selon votre environnement et vos objectifs. Un aperçu des principales décisions d'administration est présenté ci-dessous. Voir aussi "Automatisation ONTAP : aperçu de la sécurité RBAC" pour plus d'informations.

Remarque ONTAP RBAC est conçu spécifiquement pour les environnements de stockage et est plus simple que l'implémentation RBAC fournie avec vCenter Server. Avec ONTAP, vous attribuez directement un rôle à l'utilisateur. La configuration explicite des autorisations, comme celle utilisée avec vCenter Server, n'est pas nécessaire avec ONTAP RBAC.
Types de rôles et de privilèges

Un rôle ONTAP est requis lors de la définition d'un utilisateur ONTAP. Il existe deux types de rôles ONTAP :

  • REST

    Les rôles REST ont été introduits avec ONTAP 9.6 et s'appliquent généralement aux utilisateurs accédant à ONTAP via l'API REST. Les privilèges inclus dans ces rôles sont définis en termes d'accès aux points de terminaison de l'API REST d'ONTAP et aux actions associées.

  • Traditionnel

    Il s'agit des rôles hérités antérieurs à ONTAP 9.6. Ils demeurent un élément fondamental du RBAC. Les privilèges sont définis en termes d'accès aux commandes CLI ONTAP.

Bien que les rôles REST soient plus récents, les rôles traditionnels présentent certains avantages. Par exemple, des paramètres de requête supplémentaires peuvent être inclus afin de permettre aux Privileges de définir plus précisément les objets auxquels ils s'appliquent.

Portée

Les rôles ONTAP peuvent être définis avec l'une des deux étendues différentes. Ils peuvent être appliqués à une SVM de données spécifique (niveau SVM) ou à l'ensemble du cluster ONTAP (niveau cluster).

Définitions des rôles

ONTAP propose un ensemble de rôles prédéfinis au niveau du cluster et de la SVM. Vous pouvez également définir des rôles personnalisés.

Travailler avec les rôles REST ONTAP

Plusieurs points sont à prendre en compte lors de l'utilisation des rôles ONTAP REST inclus avec ONTAP tools for VMware vSphere 10.

Cartographie des rôles

Que vous utilisiez un rôle traditionnel ou REST, toutes les décisions d'accès ONTAP sont prises en fonction de la commande CLI sous-jacente. Mais comme les privilèges dans un rôle REST sont définis en termes de points de terminaison de l'API REST, ONTAP doit créer un rôle traditionnel mappé pour chacun des rôles REST. Par conséquent, chaque rôle REST correspond à un rôle traditionnel sous-jacent. Cela permet à ONTAP de prendre des décisions de contrôle d'accès de manière cohérente, quel que soit le type de rôle. Vous ne pouvez pas modifier les rôles mappés parallèles.

Définition d'un rôle REST à l'aide des privilèges de l'interface de ligne de commande

Comme ONTAP utilise systématiquement les commandes CLI pour déterminer les accès de base, il est possible d'exprimer un rôle REST à l'aide des privilèges des commandes CLI plutôt que des points de terminaison REST. Un avantage de cette approche est la granularité supplémentaire offerte par les rôles traditionnels.

Interface d'administration lors de la définition des rôles ONTAP

Vous pouvez créer des utilisateurs et des rôles avec l'interface de ligne de commande ONTAP (CLI) et l'API REST ONTAP. Cependant, il est plus pratique d'utiliser l'interface System Manager ainsi que le fichier JSON disponible via ONTAP tools Manager. Voir "Utilisez ONTAP RBAC avec les ONTAP tools for VMware vSphere 10" pour plus d'informations.