ONTAP tools用のONTAPユーザーロールと権限を設定する
このセクションでは、ONTAP tools for VMware vSphere および ONTAP System Manager を使用して、ストレージバックエンドの ONTAP ユーザーロールと Privileges を設定します。提供されている JSON ファイルを使用してロールを割り当てたり、ユーザーとロールを手動で作成したり、管理者以外のアカウントに必要最小限の Privileges を適用したりできます。
-
ONTAP tools for VMware vSphere から ONTAP Privileges ファイルを https://<ONTAPtoolsIP>:8443/virtualization/user-privileges/users_roles.zip を使用してダウンロードします。zip ファイルをダウンロードすると、2 つの JSON ファイルが見つかります。ASA r2 システムを設定する際は、ASA r2 固有の JSON ファイルを使用してください。
ユーザーは、クラスタレベルまたはストレージ仮想マシン(SVM)レベルで直接作成できます。user_roles.json ファイルを使用しない場合は、ユーザーが最低限必要な SVM 権限を持っていることを確認してください。 -
ストレージバックエンドの管理者権限でログインしてください。
-
ダウンロードした https://<ONTAPtoolsIP>:8443/virtualization/user-privileges/users_roles.zip ファイルを展開します。
-
クラスタのクラスタ管理 IP アドレスを使用して、ONTAP System Manager にアクセスします。
-
管理者権限でクラスターにログインしてください。ユーザーを設定するには:
-
クラスター ONTAP tools ユーザーを設定するには、クラスター > 設定 > ユーザーと役割 ペインを選択します。
-
SVM ONTAP tools ユーザーを設定するには、ストレージ SVM > 設定 > ユーザーと役割 ペインを選択します。
-
「Users」の下にある「Add」を選択します。
-
「ユーザーの追加」ダイアログ ボックスで、「仮想化製品」を選択します。
-
*参照*して ONTAP Privileges JSON ファイルを選択してアップロードします。ASA r2 以外のシステムの場合は users_roles.json ファイルを選択し、ASA r2 システムの場合は users_roles_ASAr2.json ファイルを選択します。
ONTAP tools は製品フィールドに自動的に入力します。
-
ドロップダウンから、製品機能として「VSC、VASA Provider、SRA」を選択してください。
ONTAP tools は、選択した製品機能に基づいて「役割」フィールドを自動的に設定します。
-
必要なユーザ名とパスワードを入力します。
-
ユーザーに必要な Privileges (Discovery、Create Storage、Modify Storage、Destroy Storage、NAS/SAN Role)を選択し、Add を選択します。
-
ONTAP tools は新しいロールとユーザーを追加します。設定したロールに付与されている Privileges を確認できます。
SVMアグリゲートマッピング要件
SVM ユーザー認証情報を使用してデータストアをプロビジョニングする場合、ONTAP tools for VMware vSphere は、データストアの POST API で指定されたアグリゲート上にボリュームを作成します。ONTAP は、SVM にマッピングされていないアグリゲート上に SVM ユーザーがボリュームを作成することを防止します。ボリュームを作成する前に、ONTAP REST API または CLI を使用して、SVM を必要なアグリゲートにマッピングしてください。
REST API:
PATCH "/api/svm/svms/f16f0935-5281-11e8-b94d-005056b46485" '{"aggregates":{"name":["aggr1","aggr2","aggr3"]}}'
ONTAP CLI:
sti115_vsim_ucs630f_aggr1 vserver show-aggregates AvailableVserver Aggregate State Size Type SnapLock Type-------------- -------------- ------- ---------- ------- --------------svm_test sti115_vsim_ucs630f_aggr1 online 10.11GB vmdisk non-snaplock
ONTAP ユーザーとロールを手動で作成する
JSONファイルを使わずに、ユーザーとロールを手動で作成します。
-
クラスタのクラスタ管理 IP アドレスを使用して、ONTAP System Manager にアクセスします。
-
管理者権限でクラスターにログインします。
-
クラスター ONTAP tools のロールを設定するには、クラスター > 設定 > *ユーザーとロール*を選択します。
-
クラスター SVM の ONTAP tools ロールを設定するには、ストレージ SVM > 設定 > *ユーザーとロール*を選択します。
-
-
役割を作成する:
-
Roles テーブルの Add を選択します。
-
*役割名*と*役割属性*の詳細を入力してください。
*REST API パス*を追加し、ドロップダウンリストからアクセスを選択してください。
-
必要なAPIをすべて追加し、変更を保存します。
-
-
ユーザーを作成する:
-
ユーザー テーブルの下にある 追加 を選択します。
-
「ユーザーの追加」ダイアログボックスで、「System Manager」を選択します。
-
*ユーザー名*を入力してください。
-
上記の「ロールの作成」手順で作成したオプションから「ロール」を選択してください。
-
アクセスを許可するアプリケーションと認証方法を入力します。ONTAPI と HTTP は必須のアプリケーションで、認証タイプは * Password * です。
-
ユーザーのパスワードを設定し、ユーザーを保存します。
-
管理者権限を持たないグローバルスコープのクラスタユーザーに必要な最小限の Privileges の一覧
このページでは、JSON ファイルを持たない非管理者グローバルスコープのクラスタユーザーに必要な最小限の Privileges を一覧表示します。クラスターがローカルスコープにある場合は、JSON ファイルを使用してユーザーを作成してください。これは、ONTAP tools for VMware vSphere が ONTAP 上でプロビジョニングを行うために、読み取り Privileges 以上の権限を必要とするためです。
APIを使用して機能にアクセスできます:
API |
アクセス レベル |
使用目的 |
/api/cluster |
読み取り専用 |
クラスタ構成の検出 |
/api/cluster/licensing/licenses |
読み取り専用 |
プロトコル固有のライセンスのライセンスチェック |
/api/cluster/nodes |
読み取り専用 |
プラットフォームタイプの検出 |
/api/security/accounts |
読み取り専用 |
特権の検出 |
/api/security/roles |
読み取り専用 |
特権の検出 |
/api/storage/aggregates |
読み取り専用 |
データストア/ボリュームのプロビジョニング中のアグリゲートスペースチェック |
/api/storage/cluster |
読み取り専用 |
クラスターレベルのスペースと効率データを取得するには |
/api/storage/disks |
読み取り専用 |
集約に関連付けられているディスクを取得するには |
/api/storage/qos/policies |
読み取り/作成/変更 |
QoSおよびVMポリシー管理 |
/api/svm/svms |
読み取り専用 |
クラスターをローカルで追加した際に、SVM構成を取得するため。 |
/api/network/ip/interfaces |
読み取り専用 |
ストレージバックエンドの追加 - 管理LIFスコープがクラスター/SVMであることを識別する |
/api/storage/availability-zones |
読み取り専用 |
SAZ ディスカバリ。ONTAP 9.16.1 リリース以降および ASA r2 システムに適用されます。 |
/api/cluster/metrocluster |
読み取り専用 |
MetroCluster のステータスと設定の詳細を取得します。 |
VMware vSphere 向け ONTAP tools の ONTAP API ベースのクラスタスコープユーザーを作成する
|
|
データストアに対するPATCH操作および自動ロールバックには、検出、作成、変更、および破棄の権限が必要です。権限が不足していると、ワークフローやクリーンアップに問題が発生する可能性があります。 |
検出、作成、変更、削除の権限を持つ ONTAP API ベースのユーザーは、ONTAP tools のワークフローを管理できます。
上記で述べたすべての権限を持つクラスタスコープのユーザーを作成するには、次のコマンドを実行します:
security login rest-role create -role <role-name> -api /api/application/consistency-groups -access all security login rest-role create -role <role-name> -api /api/private/cli/snapmirror -access all security login rest-role create -role <role-name> -api /api/protocols/nfs/export-policies -access all security login rest-role create -role <role-name> -api /api/protocols/nvme/subsystem-maps -access all security login rest-role create -role <role-name> -api /api/protocols/nvme/subsystems -access all security login rest-role create -role <role-name> -api /api/protocols/san/igroups -access all security login rest-role create -role <role-name> -api /api/protocols/san/lun-maps -access all security login rest-role create -role <role-name> -api /api/protocols/san/vvol-bindings -access all security login rest-role create -role <role-name> -api /api/snapmirror/relationships -access all security login rest-role create -role <role-name> -api /api/storage/volumes -access all security login rest-role create -role <role-name> -api "/api/storage/volumes/*/snapshots" -access all security login rest-role create -role <role-name> -api /api/storage/luns -access all security login rest-role create -role <role-name> -api /api/storage/namespaces -access all security login rest-role create -role <role-name> -api /api/storage/qos/policies -access all security login rest-role create -role <role-name> -api /api/cluster/schedules -access read_create security login rest-role create -role <role-name> -api /api/snapmirror/policies -access read_create security login rest-role create -role <role-name> -api /api/storage/file/clone -access read_create security login rest-role create -role <role-name> -api /api/storage/file/copy -access read_create security login rest-role create -role <role-name> -api /api/support/ems/application-logs -access read_create security login rest-role create -role <role-name> -api /api/protocols/nfs/services -access read_modify security login rest-role create -role <role-name> -api /api/cluster -access readonly security login rest-role create -role <role-name> -api /api/cluster/jobs -access readonly security login rest-role create -role <role-name> -api /api/cluster/licensing/licenses -access readonly security login rest-role create -role <role-name> -api /api/cluster/nodes -access readonly security login rest-role create -role <role-name> -api /api/cluster/peers -access readonly security login rest-role create -role <role-name> -api /api/name-services/name-mappings -access readonly security login rest-role create -role <role-name> -api /api/network/ethernet/ports -access readonly security login rest-role create -role <role-name> -api /api/network/fc/interfaces -access readonly security login rest-role create -role <role-name> -api /api/network/fc/logins -access readonly security login rest-role create -role <role-name> -api /api/network/fc/ports -access readonly security login rest-role create -role <role-name> -api /api/network/ip/interfaces -access readonly security login rest-role create -role <role-name> -api /api/protocols/nfs/kerberos/interfaces -access readonly security login rest-role create -role <role-name> -api /api/protocols/nvme/interfaces -access readonly security login rest-role create -role <role-name> -api /api/protocols/san/fcp/services -access readonly security login rest-role create -role <role-name> -api /api/protocols/san/iscsi/services -access readonly security login rest-role create -role <role-name> -api /api/security/accounts -access readonly security login rest-role create -role <role-name> -api /api/security/roles -access readonly security login rest-role create -role <role-name> -api /api/storage/aggregates -access readonly security login rest-role create -role <role-name> -api /api/storage/cluster -access readonly security login rest-role create -role <role-name> -api /api/storage/disks -access readonly security login rest-role create -role <role-name> -api /api/storage/qtrees -access readonly security login rest-role create -role <role-name> -api /api/storage/quota/reports -access readonly security login rest-role create -role <role-name> -api /api/storage/snapshot-policies -access readonly security login rest-role create -role <role-name> -api /api/svm/peers -access readonly security login rest-role create -role <role-name> -api /api/svm/svms -access readonly security login rest-role create -role <role-name> -api /api/cluster/metrocluster -access readonly
さらに、ONTAPバージョン9.16.0以降では、以下のコマンドを実行してください:
security login rest-role create -role <role-name> -api /api/storage/storage-units -access all
ONTAP バージョン 9.16.1 以降の ASA r2 システムの場合は、次のコマンドを実行します。
security login rest-role create -role <role-name> -api /api/storage/availability-zones -access readonly
VMware vSphere 向け ONTAP tools の ONTAP API ベースの SVM スコープユーザーを作成する
以下のコマンドを実行して、すべての権限を持つSVMスコープのユーザーを作成します。
security login rest-role create -role <role-name> -api /api/application/consistency-groups -access all -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/private/cli/snapmirror -access all -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/protocols/nfs/export-policies -access all -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/protocols/nvme/subsystem-maps -access all -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/protocols/nvme/subsystems -access all -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/protocols/san/igroups -access all -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/protocols/san/lun-maps -access all -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/protocols/san/vvol-bindings -access all -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/snapmirror/relationships -access all -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/storage/volumes -access all -vserver <vserver-name> security login rest-role create -role <role-name> -api "/api/storage/volumes/*/snapshots" -access all -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/storage/luns -access all -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/storage/namespaces -access all -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/cluster/schedules -access read_create -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/snapmirror/policies -access read_create -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/storage/file/clone -access read_create -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/storage/file/copy -access read_create -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/support/ems/application-logs -access read_create -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/protocols/nfs/services -access read_modify -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/cluster -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/cluster/jobs -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/cluster/peers -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/name-services/name-mappings -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/network/ethernet/ports -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/network/fc/interfaces -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/network/fc/logins -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/network/ip/interfaces -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/protocols/nfs/kerberos/interfaces -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/protocols/nvme/interfaces -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/protocols/san/fcp/services -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/protocols/san/iscsi/services -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/security/accounts -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/security/roles -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/storage/qtrees -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/storage/quota/reports -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/storage/snapshot-policies -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/svm/peers -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/svm/svms -access readonly -vserver <vserver-name>
さらに、ONTAPバージョン9.16.0以降では、以下のコマンドを実行してください:
security login rest-role create -role <role-name> -api /api/storage/storage-units -access all -vserver <vserver-name>
以前に作成したAPIベースのロールを使用して新しいAPIベースのユーザーを作成するには、次のコマンドを実行します:
security login create -user-or-group-name <user-name> -application http -authentication-method password -role <role-name> -vserver <cluster-or-vserver-name>
例:
security login create -user-or-group-name testvpsraall -application http -authentication-method password -role OTV_10_VP_SRA_Discovery_Create_Modify_Destroy -vserver C1_sti160-cluster_
アカウントのロックを解除して管理インターフェイスへのアクセスを有効にするには、次のコマンドを実行します:
security login unlock -user <user-name> -vserver <cluster-or-vserver-name>
例:
security login unlock -username testvpsraall -vserver C1_sti160-cluster
ONTAP tools for VMware vSphere 10.1ユーザーから10.3ユーザーへのアップグレード
JSONファイルを使用して作成されたクラスタスコープのユーザーを持つONTAP tools for VMware vSphere 10.1ユーザーは、以下のONTAP CLIコマンドを管理者権限で使用して、10.3リリースにアップグレードしてください。
製品の機能について:
-
VSC
-
VSCおよびVASAプロバイダー
-
VSCおよびSRA
-
VSC、VASAプロバイダー、およびSRA。
クラスタ権限:
security login role create -role <existing-role-name> -cmddirname "vserver nvme namespace show" -access all
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem show" -access all
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host show" -access all
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map show" -access all
security login role create -role <existing-role-name> -cmddirname "vserver nvme show-interface" -access read
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host add" -access all
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map add" -access all
security login role create -role <existing-role-name> -cmddirname "vserver nvme namespace delete" -access all
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem delete" -access all
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host remove" -access all
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map remove" -access all
ONTAP tools for VMware vSphere 10.1 で json ファイルを使用して作成された SVM スコープのユーザーを使用している場合は、管理者権限を持つ ONTAP CLI コマンドを使用して 10.3 リリースにアップグレードしてください。
SVM権限:
security login role create -role <existing-role-name> -cmddirname "vserver nvme namespace show" -access all -vserver <vserver-name>
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem show" -access all -vserver <vserver-name>
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host show" -access all -vserver <vserver-name>
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map show" -access all -vserver <vserver-name>
security login role create -role <existing-role-name> -cmddirname "vserver nvme show-interface" -access read -vserver <vserver-name>
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host add" -access all -vserver <vserver-name>
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map add" -access all -vserver <vserver-name>
security login role create -role <existing-role-name> -cmddirname "vserver nvme namespace delete" -access all -vserver <vserver-name>
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem delete" -access all -vserver <vserver-name>
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host remove" -access all -vserver <vserver-name>
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map remove" -access all -vserver <vserver-name>
以下のコマンドを有効にするには、既存のロールに vserver nvme namespace show および vserver nvme subsystem show コマンドを追加します。
vserver nvme namespace create vserver nvme namespace modify vserver nvme subsystem create vserver nvme subsystem modify
ONTAP tools for VMware vSphere 10.3ユーザーから10.4ユーザーへのアップグレード
ONTAP 9.16.1 以降、ONTAP tools for VMware vSphere 10.3 ユーザーを 10.4 ユーザーにアップグレードします。
JSON ファイルを使用して作成されたクラスタスコープユーザーおよび ONTAP バージョン 9.16.1 以降を使用している ONTAP tools for VMware vSphere 10.3 のユーザーは、管理者権限を持つ ONTAP CLI コマンドを使用して 10.4 リリースにアップグレードしてください。
製品の機能について:
-
VSC
-
VSCおよびVASAプロバイダー
-
VSCおよびSRA
-
VSC、VASAプロバイダー、およびSRA。
クラスタ権限:
security login role create -role <existing-role-name> -cmddirname "storage availability-zone show" -access all