Skip to main content
ONTAP tools for VMware vSphere 105
È disponibile una versione più recente di questo prodotto.
La versione in lingua italiana fornita proviene da una traduzione automatica. Per eventuali incoerenze, fare riferimento alla versione in lingua inglese.

Configurare i ruoli e i privilegi utente ONTAP per ONTAP tools

Collaboratori netapp-revathid

Usa questa sezione per configurare i ruoli utente e i privilegi ONTAP per i backend di storage con ONTAP tools for VMware vSphere e ONTAP System Manager. Puoi assegnare ruoli utilizzando i file JSON forniti, creare manualmente utenti e ruoli e applicare i privilegi minimi richiesti per gli account non admin.

Prima di iniziare
  • Scarica il file ONTAP Privileges da ONTAP tools for VMware vSphere usando https://<ONTAPtoolsIP>:8443/virtualization/user-privileges/users_roles.zip. Dopo aver scaricato il file zip, trovi due file JSON. Usa il file JSON specifico per ASA r2 quando configuri un sistema ASA r2.

    Nota Puoi creare utenti a livello di cluster o direttamente a livello di storage virtual machines (SVM). Se non usi il file user_roles.json, assicurati che l'utente abbia le autorizzazioni SVM minime richieste.
  • Accedi con i privilegi di amministratore al backend di archiviazione.

Passaggi
  1. Estrai il file https://<ONTAPtoolsIP>:8443/virtualization/user-privileges/users_roles.zip che hai scaricato.

  2. Accedi a ONTAP System Manager utilizzando l'indirizzo IP di gestione del cluster.

  3. Accedi al cluster con privilegi di amministratore. Per configurare un utente:

    1. Per configurare un utente degli ONTAP tools per il cluster, seleziona Cluster > Impostazioni > riquadro Utenti e ruoli.

    2. Per configurare un utente ONTAP tools SVM, seleziona Storage SVM > Impostazioni > riquadro Utenti e ruoli.

    3. Seleziona Aggiungi sotto Utenti.

    4. Nella finestra di dialogo Aggiungi utente, seleziona Prodotti di virtualizzazione.

    5. Sfoglia per selezionare e caricare il file JSON ONTAP Privileges. Per i sistemi non-ASA r2, seleziona il file users_roles.json e per i sistemi ASA r2, seleziona il file users_roles_ASAr2.json.

      ONTAP tools compila automaticamente il campo Product.

    6. Seleziona la funzionalità del prodotto come VSC, VASA Provider e SRA dal menu a tendina.

      ONTAP tools compila automaticamente il campo Ruolo in base alla funzionalità del prodotto che selezioni.

    7. Inserisci il nome utente e la password richiesti.

    8. Seleziona i privilegi (Rilevamento, Crea Storage, Modifica Storage, Elimina Storage, Ruolo NAS/SAN) di cui l'utente ha bisogno, quindi seleziona Aggiungi.

ONTAP tools aggiunge il nuovo ruolo e il nuovo utente. Puoi visualizzare i privilegi sotto il ruolo che hai configurato.

Requisiti di mappatura degli aggregate SVM

Quando esegui il provisioning dei datastore utilizzando le credenziali utente SVM, ONTAP tools for VMware vSphere crea volumi sull'aggregate specificato nell'API POST dei datastore. ONTAP impedisce agli utenti SVM di creare volumi su aggregate non mappati all'SVM. Mappa l'SVM agli aggregate richiesti utilizzando l'API REST o la CLI di ONTAP prima di creare i volumi.

API REST:

PATCH "/api/svm/svms/f16f0935-5281-11e8-b94d-005056b46485" '{"aggregates":{"name":["aggr1","aggr2","aggr3"]}}'

CLI di ONTAP:

sti115_vsim_ucs630f_aggr1 vserver show-aggregates                                        AvailableVserver        Aggregate      State         Size Type    SnapLock Type-------------- -------------- ------- ---------- ------- --------------svm_test       sti115_vsim_ucs630f_aggr1                               online     10.11GB vmdisk  non-snaplock

Crea manualmente l'utente e il ruolo ONTAP

Crea utenti e ruoli manualmente senza il file JSON.

  1. Accedi a ONTAP System Manager utilizzando l'indirizzo IP di gestione del cluster.

  2. Accedi al cluster con privilegi di amministratore.

    1. Per configurare i ruoli degli ONTAP tools per il cluster, seleziona Cluster > Impostazioni > Utenti e ruoli.

    2. Per configurare i ruoli degli strumenti ONTAP SVM del cluster, seleziona Storage SVM > Impostazioni > Utenti e ruoli.

  3. Crea ruoli:

    1. Seleziona Aggiungi nella tabella Ruoli.

    2. Inserisci i dettagli relativi al nome del ruolo e agli attributi del ruolo.

      Aggiungi il Percorso REST API e scegli l'accesso dall'elenco a discesa.

    3. Aggiungi tutte le API necessarie e salva le modifiche.

  4. Crea utenti:

    1. Seleziona Aggiungi nella tabella Users.

    2. Nella finestra di dialogo Aggiungi utente, seleziona System Manager.

    3. Inserisci il nome utente.

    4. Seleziona Role tra le opzioni create nella fase Create Roles descritta sopra.

    5. Inserisci le applicazioni a cui desideri concedere l'accesso e il metodo di autenticazione. ONTAPI e HTTP sono le applicazioni richieste e il tipo di autenticazione è Password.

    6. Imposta la password per l'utente e salva l'utente.

Elenco dei privilegi minimi richiesti per un utente cluster con ambito globale non amministratore

Questa pagina elenca i privilegi minimi richiesti per un utente di cluster con ambito globale non amministratore senza un file JSON. Se un cluster è in ambito locale, usa il file JSON per creare gli utenti perché ONTAP tools for VMware vSphere richiede più dei soli privilegi di lettura per il provisioning su ONTAP.

Puoi accedere alla funzionalità tramite le API:

API

Livello di accesso

Utilizzato per

/api/cluster

Sola lettura

Rilevamento della configurazione del cluster

/api/cluster/licensing/licenses

Sola lettura

Verifica delle licenze specifiche del protocollo

/api/cluster/nodes

Sola lettura

Rilevamento del tipo di piattaforma

/api/security/accounts

Sola lettura

Scoperta dei privilegi

/api/security/roles

Sola lettura

Scoperta dei privilegi

/api/storage/aggregates

Sola lettura

Verifica dello spazio aggregato durante il provisioning del datastore/volume

/api/storage/cluster

Sola lettura

Per ottenere i dati relativi allo spazio e all'efficienza a livello di cluster

/api/storage/disks

Sola lettura

Per ottenere i dischi associati in un aggregato

/api/storage/qos/policies

Leggi/Crea/Modifica

Gestione delle policy QoS e VM

/api/svm/svms

Sola lettura

Per ottenere la configurazione SVM quando il cluster viene aggiunto localmente.

/api/network/ip/interfaces

Sola lettura

Aggiungi backend di archiviazione - Per identificare l'ambito della LIF di gestione è cluster/SVM

/api/storage/availability-zones

Sola lettura

Rilevamento SAZ. Applicabile alla release ONTAP 9.16.1 e successive e ai sistemi ASA r2.

/api/cluster/metrocluster

Sola lettura

Recupera lo stato e i dettagli di configurazione di MetroCluster.

Crea un utente con ambito cluster basato su API ONTAP per ONTAP tools for VMware vSphere

Nota Per le operazioni PATCH e il rollback automatico sui datastore sono necessari i privilegi di discovery, create, modify e destroy. La mancanza di tali privilegi potrebbe causare problemi al workflow e alla pulizia.

Un utente basato su API ONTAP con privilegi di individuazione, creazione, modifica ed eliminazione può gestire i workflow degli ONTAP tools.

Per creare un utente con ambito cluster dotato di tutti i privilegi sopra menzionati, esegui i seguenti comandi:

security login rest-role create -role <role-name> -api /api/application/consistency-groups -access all

security login rest-role create -role <role-name> -api /api/private/cli/snapmirror -access all

security login rest-role create -role <role-name> -api /api/protocols/nfs/export-policies -access all

security login rest-role create -role <role-name> -api /api/protocols/nvme/subsystem-maps -access all

security login rest-role create -role <role-name> -api /api/protocols/nvme/subsystems -access all

security login rest-role create -role <role-name> -api /api/protocols/san/igroups -access all

security login rest-role create -role <role-name> -api /api/protocols/san/lun-maps -access all

security login rest-role create -role <role-name> -api /api/protocols/san/vvol-bindings -access all

security login rest-role create -role <role-name> -api /api/snapmirror/relationships -access all

security login rest-role create -role <role-name> -api /api/storage/volumes -access all

security login rest-role create -role <role-name> -api "/api/storage/volumes/*/snapshots" -access all

security login rest-role create -role <role-name> -api /api/storage/luns -access all

security login rest-role create -role <role-name> -api /api/storage/namespaces -access all

security login rest-role create -role <role-name> -api /api/storage/qos/policies -access all

security login rest-role create -role <role-name> -api /api/cluster/schedules -access read_create

security login rest-role create -role <role-name> -api /api/snapmirror/policies -access read_create

security login rest-role create -role <role-name> -api /api/storage/file/clone -access read_create

security login rest-role create -role <role-name> -api /api/storage/file/copy -access read_create

security login rest-role create -role <role-name> -api /api/support/ems/application-logs -access read_create

security login rest-role create -role <role-name> -api /api/protocols/nfs/services -access read_modify

security login rest-role create -role <role-name> -api /api/cluster -access readonly

security login rest-role create -role <role-name> -api /api/cluster/jobs -access readonly

security login rest-role create -role <role-name> -api /api/cluster/licensing/licenses -access readonly

security login rest-role create -role <role-name> -api /api/cluster/nodes -access readonly

security login rest-role create -role <role-name> -api /api/cluster/peers -access readonly

security login rest-role create -role <role-name> -api /api/name-services/name-mappings -access readonly

security login rest-role create -role <role-name> -api /api/network/ethernet/ports -access readonly

security login rest-role create -role <role-name> -api /api/network/fc/interfaces -access readonly

security login rest-role create -role <role-name> -api /api/network/fc/logins -access readonly

security login rest-role create -role <role-name> -api /api/network/fc/ports -access readonly

security login rest-role create -role <role-name> -api /api/network/ip/interfaces -access readonly

security login rest-role create -role <role-name> -api /api/protocols/nfs/kerberos/interfaces -access readonly

security login rest-role create -role <role-name> -api /api/protocols/nvme/interfaces -access readonly

security login rest-role create -role <role-name> -api /api/protocols/san/fcp/services -access readonly

security login rest-role create -role <role-name> -api /api/protocols/san/iscsi/services -access readonly

security login rest-role create -role <role-name> -api /api/security/accounts -access readonly

security login rest-role create -role <role-name> -api /api/security/roles -access readonly

security login rest-role create -role <role-name> -api /api/storage/aggregates -access readonly

security login rest-role create -role <role-name> -api /api/storage/cluster -access readonly

security login rest-role create -role <role-name> -api /api/storage/disks -access readonly

security login rest-role create -role <role-name> -api /api/storage/qtrees -access readonly

security login rest-role create -role <role-name> -api /api/storage/quota/reports -access readonly

security login rest-role create -role <role-name> -api /api/storage/snapshot-policies -access readonly

security login rest-role create -role <role-name> -api /api/svm/peers -access readonly

security login rest-role create -role <role-name> -api /api/svm/svms -access readonly

security login rest-role create -role <role-name> -api /api/cluster/metrocluster -access readonly

Inoltre, per le versioni di ONTAP 9.16.0 e successive, eseguire il seguente comando:

security login rest-role create -role <role-name> -api /api/storage/storage-units -access all

Per i sistemi ASA r2 con versioni di ONTAP 9.16.1 e successive, eseguire il seguente comando:

security login rest-role create -role <role-name> -api /api/storage/availability-zones -access readonly

Crea un utente SVM con ambito basato su API ONTAP per ONTAP tools for VMware vSphere

Esegui i seguenti comandi per creare un utente con ambito SVM e tutti i privilegi:

security login rest-role create -role <role-name> -api /api/application/consistency-groups -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/private/cli/snapmirror -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/nfs/export-policies -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/nvme/subsystem-maps -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/nvme/subsystems -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/san/igroups -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/san/lun-maps -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/san/vvol-bindings -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/snapmirror/relationships -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/volumes -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api "/api/storage/volumes/*/snapshots" -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/luns -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/namespaces -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/cluster/schedules -access read_create -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/snapmirror/policies -access read_create -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/file/clone -access read_create -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/file/copy -access read_create -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/support/ems/application-logs -access read_create -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/nfs/services -access read_modify -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/cluster -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/cluster/jobs -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/cluster/peers -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/name-services/name-mappings -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/network/ethernet/ports -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/network/fc/interfaces -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/network/fc/logins -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/network/ip/interfaces -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/nfs/kerberos/interfaces -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/nvme/interfaces -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/san/fcp/services -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/san/iscsi/services -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/security/accounts -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/security/roles -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/qtrees -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/quota/reports -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/snapshot-policies -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/svm/peers -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/svm/svms -access readonly -vserver <vserver-name>

Inoltre, per le versioni di ONTAP 9.16.0 e successive, eseguire il seguente comando:

security login rest-role create -role <role-name> -api /api/storage/storage-units -access all -vserver <vserver-name>

Per creare un nuovo utente basato su API utilizzando i ruoli basati su API creati in precedenza, eseguire il seguente comando:

security login create -user-or-group-name <user-name> -application http -authentication-method password -role <role-name> -vserver <cluster-or-vserver-name>

Esempio:

security login create -user-or-group-name testvpsraall -application http -authentication-method password -role OTV_10_VP_SRA_Discovery_Create_Modify_Destroy -vserver C1_sti160-cluster_

Esegui il seguente comando per sbloccare l'account e abilitare l'accesso all'interfaccia di gestione:

security login unlock -user <user-name> -vserver <cluster-or-vserver-name>

Esempio:

security login unlock -username testvpsraall -vserver C1_sti160-cluster

Aggiorna ONTAP tools for VMware vSphere 10.1 user a 10.3 user

Per gli utenti di ONTAP tools for VMware vSphere 10.1 con un utente a livello di cluster creato tramite file JSON, usa i seguenti comandi ONTAP CLI con privilegi admin per eseguire l'aggiornamento alla release 10.3.

Per le funzionalità del prodotto:

  • VSC

  • VSC e VASA Provider

  • VSC e SRA

  • VSC, VASA Provider e SRA.

Privilegi del cluster:

security login role create -role <existing-role-name> -cmddirname "vserver nvme namespace show" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem show" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host show" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map show" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme show-interface" -access read

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host add" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map add" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme namespace delete" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem delete" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host remove" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map remove" -access all

Per gli utenti di ONTAP tools for VMware vSphere 10.1 con un utente con ambito SVM creato tramite file json, usa i comandi CLI di ONTAP con privilegi di amministratore per eseguire l'aggiornamento alla release 10.3.

Privilegi SVM:

security login role create -role <existing-role-name> -cmddirname "vserver nvme namespace show" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem show" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host show" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map show" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme show-interface" -access read -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host add" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map add" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme namespace delete" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem delete" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host remove" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map remove" -access all -vserver <vserver-name>

Per abilitare i seguenti comandi, aggiungi i comandi vserver nvme namespace show e vserver nvme subsystem show al ruolo esistente.

vserver nvme namespace create

vserver nvme namespace modify

vserver nvme subsystem create

vserver nvme subsystem modify

Aggiorna ONTAP tools for VMware vSphere utente 10.3 a utente 10.4

A partire da ONTAP 9.16.1, aggiorna l'utente di ONTAP tools for VMware vSphere 10.3 a utente 10.4.

Per ONTAP tools for VMware vSphere 10.3, se hai un utente con ambito cluster creato tramite file JSON e versione di ONTAP 9.16.1 o superiore, usa il comando ONTAP CLI con privilegi di amministratore per eseguire l'aggiornamento alla release 10.4.

Per le funzionalità del prodotto:

  • VSC

  • VSC e VASA Provider

  • VSC e SRA

  • VSC, VASA Provider e SRA.

Privilegi del cluster:

security login role create -role <existing-role-name> -cmddirname "storage availability-zone show" -access all