Scopri il controllo degli accessi in base al ruolo (RBAC) negli ONTAP tools
Il controllo degli accessi in base al ruolo (RBAC) è un framework di sicurezza per controllare l'accesso alle risorse all'interno di un'organizzazione. ONTAP tools for VMware vSphere utilizza l'RBAC in due ambienti distinti — VMware vCenter Server e cluster ONTAP — per gestire chi può eseguire operazioni di storage e accedere agli oggetti vSphere. L'RBAC semplifica l'amministrazione definendo ruoli con livelli specifici di autorità, invece di assegnare autorizzazioni ai singoli utenti, riducendo il rischio di errore e semplificando la gestione del controllo degli accessi.
Il modello standard RBAC è composto da diverse tecnologie di implementazione o fasi di crescente complessità. Il risultato è che le effettive implementazioni RBAC, basate sulle esigenze dei fornitori di software e dei loro clienti, possono differire e variare da relativamente semplice a molto complesso.
Componenti RBAC
Ogni implementazione RBAC include diversi componenti che sono collegati tra loro in modi diversi per definire i processi di autorizzazione.
Un privilegio è un'azione o una capacità che può essere consentita o negata. Può trattarsi di qualcosa di semplice, come la possibilità di leggere un file, o di un'operazione più astratta specifica di un determinato sistema software. Privileges possono anche essere definiti per limitare l'accesso agli endpoint delle REST API e ai comandi della CLI. Ogni implementazione di RBAC include privilegi predefiniti e può anche consentire agli amministratori di creare privilegi personalizzati.
Un ruolo è un container che include uno o più privilegi. I ruoli sono generalmente definiti in base a compiti o funzioni lavorative specifiche. Quando un ruolo viene assegnato a un utente, l'utente riceve tutti i privilegi contenuti nel ruolo. Come per i privilegi, le implementazioni includono ruoli predefiniti e generalmente permettono di creare ruoli personalizzati.
Un object rappresenta una risorsa reale o astratta identificata nell'ambiente RBAC. Le azioni definite tramite Privileges vengono eseguite su o con gli oggetti associati. A seconda dell'implementazione, Privileges può essere concesso a un tipo di oggetto o a una specifica istanza di oggetto.
Users sono assegnati o associati a un ruolo applicato dopo l'autenticazione. Alcune implementazioni RBAC consentono di assegnare un solo ruolo a un utente, mentre altre consentono più ruoli per utente, magari con un solo ruolo attivo alla volta. L'assegnazione di ruoli a gruppi può semplificare ulteriormente l'amministrazione della protezione.
Un permesso è una definizione che associa un utente o un gruppo insieme a un ruolo a un oggetto. Le autorizzazioni possono essere utili con un modello a oggetti gerarchico in cui possono essere eventualmente ereditate dai figli nella gerarchia.
Due ambienti RBAC
Quando si lavora con gli ONTAP tools for VMware vSphere 10, è necessario prendere in considerazione due distinti ambienti RBAC. Per eseguire le operazioni, gli ONTAP tools for VMware vSphere 10 richiedono privilegi specifici sia in vCenter che in ONTAP . Sebbene gli strumenti ONTAP automatizzino le attività di gestione dello storage, non creano account utente né in vCenter né in ONTAP. Gli account di servizio devono essere creati da un amministratore vSphere in base alle necessità. Questa documentazione fornisce agli amministratori una guida per assegnare i ruoli e le autorizzazioni necessari per una gestione efficace degli strumenti ONTAP .
L'implementazione RBAC in VMware vCenter Server limita l'accesso agli oggetti esposti tramite l'interfaccia utente del client vSphere. Come parte dell'installazione di ONTAP tools for VMware vSphere 10, l'ambiente RBAC viene esteso per includere oggetti aggiuntivi che rappresentano le funzionalità di ONTAP tools. L'accesso a questi oggetti è fornito tramite il plug-in remoto. Vedi "Ambiente RBAC vCenter Server" per maggiori informazioni.
ONTAP tools for VMware vSphere 10 si connette a un ONTAP cluster tramite l'ONTAP REST API per eseguire operazioni relative allo storage. L'accesso alle risorse di storage è controllato tramite un ruolo ONTAP associato all'utente ONTAP fornito durante l'autenticazione. Vedi "Ambiente RBAC ONTAP" per maggiori informazioni.