Skip to main content
ONTAP tools for VMware vSphere 105
Une version plus récente de ce produit est disponible.
La version française est une traduction automatique. La version anglaise prévaut sur la française en cas de divergence.

Configurer les rôles et privilèges des utilisateurs ONTAP pour les outils ONTAP

Contributeurs netapp-revathid

Utilisez cette section pour configurer les rôles et privilèges des utilisateurs ONTAP pour les backends de stockage avec ONTAP tools for VMware vSphere et ONTAP System Manager. Vous pouvez attribuer des rôles à l'aide des fichiers JSON fournis, créer manuellement des utilisateurs et des rôles, et appliquer les privilèges minimaux requis aux comptes non administrateurs.

Avant de commencer
  • Téléchargez le fichier ONTAP Privileges depuis ONTAP tools for VMware vSphere en utilisant https://<ONTAPtoolsIP>:8443/virtualization/user-privileges/users_roles.zip. Après avoir téléchargé le fichier zip, vous trouverez deux fichiers JSON. Utilisez le fichier JSON spécifique à ASA r2 lors de la configuration d’un système ASA r2.

    Remarque Vous pouvez créer des utilisateurs au niveau du cluster ou directement au niveau des machines virtuelles de stockage (SVM). Si vous n'utilisez pas le fichier user_roles.json, assurez-vous que l'utilisateur dispose des autorisations SVM minimales requises.
  • Connectez-vous avec des privilèges d'administrateur pour le stockage principal.

Étapes
  1. Extrayez le fichier https://<ONTAPtoolsIP>:8443/virtualization/user-privileges/users_roles.zip que vous avez téléchargé.

  2. Accédez à ONTAP System Manager à l'aide de l'adresse IP de gestion du cluster.

  3. Connectez-vous au cluster avec des privilèges d'administrateur. Pour configurer un utilisateur :

    1. Pour configurer un utilisateur ONTAP tools pour le cluster, sélectionnez Cluster > Paramètres > volet Utilisateurs et rôles.

    2. Pour configurer un utilisateur ONTAP tools SVM, sélectionnez Storage SVM > Paramètres > Utilisateurs et rôles.

    3. Sélectionnez Ajouter sous Utilisateurs.

    4. Dans la boîte de dialogue Ajouter un utilisateur, sélectionnez Produits de virtualisation.

    5. Parcourez pour sélectionner et télécharger le fichier JSON ONTAP Privileges. Pour les systèmes non-ASA r2, sélectionnez le fichier users_roles.json et pour les systèmes ASA r2, sélectionnez le fichier users_roles_ASAr2.json.

      Les outils ONTAP remplissent automatiquement le champ Product.

    6. Sélectionnez la capacité du produit VSC, VASA Provider et SRA dans la liste déroulante.

      Les outils ONTAP remplissent automatiquement le champ Rôle en fonction de la fonctionnalité du produit que vous sélectionnez.

    7. Saisissez le nom d'utilisateur et le mot de passe requis.

    8. Sélectionnez les privilèges (Discovery, Create Storage, Modify Storage, Destroy Storage, NAS/SAN Role) dont l'utilisateur a besoin, puis sélectionnez Add.

ONTAP tools ajoute le nouveau rôle et l'utilisateur. Vous pouvez consulter les Privileges associés au rôle que vous avez configuré.

Exigences de mappage d'agrégat SVM

Lors du provisionnement de datastores à l'aide d'identifiants utilisateur SVM, ONTAP tools for VMware vSphere crée des volumes sur l'agrégat spécifié dans l'API POST des datastores. ONTAP empêche les utilisateurs SVM de créer des volumes sur des agrégats non associés à la SVM. Associez la SVM aux agrégats requis à l'aide de l'API REST ou de l'interface de ligne de commande ONTAP avant de créer des volumes.

API REST :

PATCH "/api/svm/svms/f16f0935-5281-11e8-b94d-005056b46485" '{"aggregates":{"name":["aggr1","aggr2","aggr3"]}}'

ONTAP CLI :

sti115_vsim_ucs630f_aggr1 vserver show-aggregates                                        AvailableVserver        Aggregate      State         Size Type    SnapLock Type-------------- -------------- ------- ---------- ------- --------------svm_test       sti115_vsim_ucs630f_aggr1                               online     10.11GB vmdisk  non-snaplock

Créer manuellement l'utilisateur et le rôle ONTAP

Créez manuellement les utilisateurs et les rôles sans le fichier JSON.

  1. Accédez à ONTAP System Manager à l'aide de l'adresse IP de gestion du cluster.

  2. Connectez-vous au cluster avec des privilèges d'administration.

    1. Pour configurer les rôles des ONTAP tools du cluster, sélectionnez Cluster > Paramètres > Utilisateurs et rôles.

    2. Pour configurer les rôles des outils ONTAP du cluster SVM, sélectionnez SVM de stockage > Paramètres > Utilisateurs et rôles.

  3. Créer des rôles :

    1. Sélectionnez Ajouter sous le tableau Rôles.

    2. Saisissez les détails du nom du rôle et des attributs du rôle.

      Ajoutez le chemin d'accès à l'API REST et choisissez l'accès dans la liste déroulante.

    3. Ajoutez toutes les API nécessaires et enregistrez les modifications.

  4. Créer des utilisateurs :

    1. Sélectionnez Ajouter sous le tableau Utilisateurs.

    2. Dans la boîte de dialogue Ajouter un utilisateur, sélectionnez System Manager.

    3. Saisissez le nom d'utilisateur.

    4. Sélectionnez Role parmi les options créées à l’étape Create Roles ci-dessus.

    5. Saisissez les applications auxquelles vous souhaitez donner accès et la méthode d'authentification. ONTAPI et HTTP sont les applications requises, et le type d'authentification est Password.

    6. Définissez le mot de passe de l'utilisateur et enregistrez l'utilisateur.

Liste des privilèges minimaux requis pour un utilisateur de cluster à portée globale non administrateur

Cette page répertorie les privilèges minimaux requis pour un utilisateur de cluster à portée globale non administrateur sans fichier JSON. Si un cluster est à portée locale, utilisez le fichier JSON pour créer les utilisateurs, car ONTAP tools for VMware vSphere nécessite plus que les seuls privilèges de lecture pour le provisionnement sur ONTAP.

Vous pouvez accéder à la fonctionnalité en utilisant des API :

API

Niveau d'accès

Utilisé pour

/api/cluster

Lecture seule

Découverte de la configuration du cluster

/api/cluster/licensing/licenses

Lecture seule

Vérification des licences spécifiques au protocole

/api/cluster/nodes

Lecture seule

découverte du type de plateforme

/api/security/accounts

Lecture seule

Découverte des privilèges

/api/security/roles

Lecture seule

Découverte des privilèges

/api/storage/aggregates

Lecture seule

Vérification de l'espace agrégé lors du provisionnement de la banque de données/du volume

/api/storage/cluster

Lecture seule

Pour obtenir les données d'espace et d'efficacité au niveau du cluster

/api/storage/disks

Lecture seule

Pour obtenir les disques associés dans un agrégat

/api/storage/qos/policies

Lire/Créer/Modifier

Gestion des politiques QoS et VM

/api/svm/svms

Lecture seule

Pour obtenir la configuration SVM lorsque le cluster est ajouté localement.

/api/network/ip/interfaces

Lecture seule

Ajouter un stockage backend - Pour identifier la portée de la LIF de gestion, il s'agit d'un cluster/SVM

/api/storage/availability-zones

Lecture seule

Découverte SAZ. Applicable à la version ONTAP 9.16.1 et aux systèmes ASA r2.

/api/cluster/metrocluster

Lecture seule

Obtient l'état et les détails de configuration de MetroCluster.

Créer un utilisateur à l'échelle du cluster basé sur l'API ONTAP pour ONTAP tools for VMware vSphere

Remarque Les privilèges de découverte, de création, de modification et de suppression sont requis pour les opérations PATCH et la restauration automatique sur les datastores. L'absence de ces privilèges peut entraîner des problèmes de flux de travail et de nettoyage.

Un utilisateur basé sur l'API ONTAP disposant des privilèges de découverte, de création, de modification et de destruction peut gérer les workflows des outils ONTAP.

Pour créer un utilisateur à portée de cluster disposant de tous les privilèges mentionnés ci-dessus, exécutez les commandes suivantes :

security login rest-role create -role <role-name> -api /api/application/consistency-groups -access all

security login rest-role create -role <role-name> -api /api/private/cli/snapmirror -access all

security login rest-role create -role <role-name> -api /api/protocols/nfs/export-policies -access all

security login rest-role create -role <role-name> -api /api/protocols/nvme/subsystem-maps -access all

security login rest-role create -role <role-name> -api /api/protocols/nvme/subsystems -access all

security login rest-role create -role <role-name> -api /api/protocols/san/igroups -access all

security login rest-role create -role <role-name> -api /api/protocols/san/lun-maps -access all

security login rest-role create -role <role-name> -api /api/protocols/san/vvol-bindings -access all

security login rest-role create -role <role-name> -api /api/snapmirror/relationships -access all

security login rest-role create -role <role-name> -api /api/storage/volumes -access all

security login rest-role create -role <role-name> -api "/api/storage/volumes/*/snapshots" -access all

security login rest-role create -role <role-name> -api /api/storage/luns -access all

security login rest-role create -role <role-name> -api /api/storage/namespaces -access all

security login rest-role create -role <role-name> -api /api/storage/qos/policies -access all

security login rest-role create -role <role-name> -api /api/cluster/schedules -access read_create

security login rest-role create -role <role-name> -api /api/snapmirror/policies -access read_create

security login rest-role create -role <role-name> -api /api/storage/file/clone -access read_create

security login rest-role create -role <role-name> -api /api/storage/file/copy -access read_create

security login rest-role create -role <role-name> -api /api/support/ems/application-logs -access read_create

security login rest-role create -role <role-name> -api /api/protocols/nfs/services -access read_modify

security login rest-role create -role <role-name> -api /api/cluster -access readonly

security login rest-role create -role <role-name> -api /api/cluster/jobs -access readonly

security login rest-role create -role <role-name> -api /api/cluster/licensing/licenses -access readonly

security login rest-role create -role <role-name> -api /api/cluster/nodes -access readonly

security login rest-role create -role <role-name> -api /api/cluster/peers -access readonly

security login rest-role create -role <role-name> -api /api/name-services/name-mappings -access readonly

security login rest-role create -role <role-name> -api /api/network/ethernet/ports -access readonly

security login rest-role create -role <role-name> -api /api/network/fc/interfaces -access readonly

security login rest-role create -role <role-name> -api /api/network/fc/logins -access readonly

security login rest-role create -role <role-name> -api /api/network/fc/ports -access readonly

security login rest-role create -role <role-name> -api /api/network/ip/interfaces -access readonly

security login rest-role create -role <role-name> -api /api/protocols/nfs/kerberos/interfaces -access readonly

security login rest-role create -role <role-name> -api /api/protocols/nvme/interfaces -access readonly

security login rest-role create -role <role-name> -api /api/protocols/san/fcp/services -access readonly

security login rest-role create -role <role-name> -api /api/protocols/san/iscsi/services -access readonly

security login rest-role create -role <role-name> -api /api/security/accounts -access readonly

security login rest-role create -role <role-name> -api /api/security/roles -access readonly

security login rest-role create -role <role-name> -api /api/storage/aggregates -access readonly

security login rest-role create -role <role-name> -api /api/storage/cluster -access readonly

security login rest-role create -role <role-name> -api /api/storage/disks -access readonly

security login rest-role create -role <role-name> -api /api/storage/qtrees -access readonly

security login rest-role create -role <role-name> -api /api/storage/quota/reports -access readonly

security login rest-role create -role <role-name> -api /api/storage/snapshot-policies -access readonly

security login rest-role create -role <role-name> -api /api/svm/peers -access readonly

security login rest-role create -role <role-name> -api /api/svm/svms -access readonly

security login rest-role create -role <role-name> -api /api/cluster/metrocluster -access readonly

De plus, pour les versions ONTAP 9.16.0 et supérieures, exécutez la commande suivante :

security login rest-role create -role <role-name> -api /api/storage/storage-units -access all

Pour les systèmes ASA r2 sur ONTAP versions 9.16.1 et supérieures, exécutez la commande suivante :

security login rest-role create -role <role-name> -api /api/storage/availability-zones -access readonly

Créer un utilisateur SVM à portée ONTAP basé sur l'API pour les ONTAP tools for VMware vSphere

Exécutez les commandes suivantes pour créer un utilisateur SVM disposant de tous les privilèges :

security login rest-role create -role <role-name> -api /api/application/consistency-groups -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/private/cli/snapmirror -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/nfs/export-policies -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/nvme/subsystem-maps -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/nvme/subsystems -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/san/igroups -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/san/lun-maps -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/san/vvol-bindings -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/snapmirror/relationships -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/volumes -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api "/api/storage/volumes/*/snapshots" -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/luns -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/namespaces -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/cluster/schedules -access read_create -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/snapmirror/policies -access read_create -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/file/clone -access read_create -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/file/copy -access read_create -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/support/ems/application-logs -access read_create -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/nfs/services -access read_modify -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/cluster -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/cluster/jobs -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/cluster/peers -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/name-services/name-mappings -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/network/ethernet/ports -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/network/fc/interfaces -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/network/fc/logins -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/network/ip/interfaces -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/nfs/kerberos/interfaces -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/nvme/interfaces -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/san/fcp/services -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/san/iscsi/services -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/security/accounts -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/security/roles -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/qtrees -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/quota/reports -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/snapshot-policies -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/svm/peers -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/svm/svms -access readonly -vserver <vserver-name>

De plus, pour les versions ONTAP 9.16.0 et supérieures, exécutez la commande suivante :

security login rest-role create -role <role-name> -api /api/storage/storage-units -access all -vserver <vserver-name>

Pour créer un nouvel utilisateur basé sur l'API en utilisant les rôles basés sur l'API créés précédemment, exécutez la commande suivante :

security login create -user-or-group-name <user-name> -application http -authentication-method password -role <role-name> -vserver <cluster-or-vserver-name>

Exemple :

security login create -user-or-group-name testvpsraall -application http -authentication-method password -role OTV_10_VP_SRA_Discovery_Create_Modify_Destroy -vserver C1_sti160-cluster_

Exécutez la commande suivante pour déverrouiller le compte et activer l'accès à l'interface de gestion :

security login unlock -user <user-name> -vserver <cluster-or-vserver-name>

Exemple :

security login unlock -username testvpsraall -vserver C1_sti160-cluster

Mettez à niveau l'utilisateur ONTAP tools for VMware vSphere 10.1 vers l'utilisateur 10.3

Pour les utilisateurs de ONTAP tools for VMware vSphere 10.1 disposant d'un utilisateur à portée de cluster créé à l'aide du fichier JSON, utilisez les commandes ONTAP CLI avec les privilèges d'administrateur pour effectuer la mise à niveau vers la version 10.3.

Pour les fonctionnalités du produit :

  • VSC

  • VSC et VASA Provider

  • VSC et SRA

  • VSC, VASA Provider et SRA.

Privilèges du cluster :

security login role create -role <existing-role-name> -cmddirname "vserver nvme namespace show" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem show" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host show" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map show" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme show-interface" -access read

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host add" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map add" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme namespace delete" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem delete" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host remove" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map remove" -access all

Pour les utilisateurs d'ONTAP tools for VMware vSphere 10.1 disposant d'un utilisateur SVM créé à l'aide du fichier json, utilisez les commandes ONTAP CLI avec des privilèges administrateur pour effectuer la mise à niveau vers la version 10.3.

Privilèges SVM :

security login role create -role <existing-role-name> -cmddirname "vserver nvme namespace show" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem show" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host show" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map show" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme show-interface" -access read -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host add" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map add" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme namespace delete" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem delete" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host remove" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map remove" -access all -vserver <vserver-name>

Pour activer les commandes suivantes, ajoutez les commandes vserver nvme namespace show et vserver nvme subsystem show au rôle existant.

vserver nvme namespace create

vserver nvme namespace modify

vserver nvme subsystem create

vserver nvme subsystem modify

Mettez à niveau l'utilisateur des ONTAP tools for VMware vSphere 10.3 vers l'utilisateur 10.4

À partir d'ONTAP 9.16.1, mettez à niveau l'utilisateur des ONTAP tools for VMware vSphere 10.3 vers l'utilisateur 10.4.

Pour les utilisateurs d'ONTAP tools for VMware vSphere 10.3 disposant d'un utilisateur à portée de cluster créé à l'aide du fichier JSON et d'ONTAP version 9.16.1 ou supérieure, utilisez la commande CLI ONTAP avec des privilèges administrateur pour effectuer la mise à niveau vers la version 10.4.

Pour les fonctionnalités du produit :

  • VSC

  • VSC et VASA Provider

  • VSC et SRA

  • VSC, VASA Provider et SRA.

Privilèges du cluster :

security login role create -role <existing-role-name> -cmddirname "storage availability-zone show" -access all