Skip to main content
ONTAP tools for VMware vSphere 105
本製品の最新リリースがご利用いただけます。
日本語は機械翻訳による参考訳です。内容に矛盾や不一致があった場合には、英語の内容が優先されます。

ONTAP tools用のONTAPユーザーロールと権限を設定する

共同作成者 netapp-revathid

このセクションでは、ONTAP tools for VMware vSphere および ONTAP System Manager を使用して、ストレージバックエンドの ONTAP ユーザーロールと Privileges を設定します。提供されている JSON ファイルを使用してロールを割り当てたり、ユーザーとロールを手動で作成したり、管理者以外のアカウントに必要最小限の Privileges を適用したりできます。

開始する前に
  • ONTAP tools for VMware vSphere から ONTAP Privileges ファイルを https://<ONTAPtoolsIP>:8443/virtualization/user-privileges/users_roles.zip を使用してダウンロードします。zip ファイルをダウンロードすると、2 つの JSON ファイルが見つかります。ASA r2 システムを設定する際は、ASA r2 固有の JSON ファイルを使用してください。

    メモ ユーザーは、クラスタレベルまたはストレージ仮想マシン(SVM)レベルで直接作成できます。user_roles.json ファイルを使用しない場合は、ユーザーが最低限必要な SVM 権限を持っていることを確認してください。
  • ストレージバックエンドの管理者権限でログインしてください。

手順
  1. ダウンロードした https://<ONTAPtoolsIP>:8443/virtualization/user-privileges/users_roles.zip ファイルを展開します。

  2. クラスタのクラスタ管理 IP アドレスを使用して、ONTAP System Manager にアクセスします。

  3. 管理者権限でクラスターにログインしてください。ユーザーを設定するには:

    1. クラスター ONTAP tools ユーザーを設定するには、クラスター > 設定 > ユーザーと役割 ペインを選択します。

    2. SVM ONTAP tools ユーザーを設定するには、ストレージ SVM > 設定 > ユーザーと役割 ペインを選択します。

    3. 「Users」の下にある「Add」を選択します。

    4. 「ユーザーの追加」ダイアログ ボックスで、「仮想化製品」を選択します。

    5. *参照*して ONTAP Privileges JSON ファイルを選択してアップロードします。ASA r2 以外のシステムの場合は users_roles.json ファイルを選択し、ASA r2 システムの場合は users_roles_ASAr2.json ファイルを選択します。

      ONTAP tools は製品フィールドに自動的に入力します。

    6. ドロップダウンから、製品機能として「VSC、VASA Provider、SRA」を選択してください。

      ONTAP tools は、選択した製品機能に基づいて「役割」フィールドを自動的に設定します。

    7. 必要なユーザ名とパスワードを入力します。

    8. ユーザーに必要な Privileges (Discovery、Create Storage、Modify Storage、Destroy Storage、NAS/SAN Role)を選択し、Add を選択します。

ONTAP tools は新しいロールとユーザーを追加します。設定したロールに付与されている Privileges を確認できます。

SVMアグリゲートマッピング要件

SVM ユーザー認証情報を使用してデータストアをプロビジョニングする場合、ONTAP tools for VMware vSphere は、データストアの POST API で指定されたアグリゲート上にボリュームを作成します。ONTAP は、SVM にマッピングされていないアグリゲート上に SVM ユーザーがボリュームを作成することを防止します。ボリュームを作成する前に、ONTAP REST API または CLI を使用して、SVM を必要なアグリゲートにマッピングしてください。

REST API:

PATCH "/api/svm/svms/f16f0935-5281-11e8-b94d-005056b46485" '{"aggregates":{"name":["aggr1","aggr2","aggr3"]}}'

ONTAP CLI:

sti115_vsim_ucs630f_aggr1 vserver show-aggregates                                        AvailableVserver        Aggregate      State         Size Type    SnapLock Type-------------- -------------- ------- ---------- ------- --------------svm_test       sti115_vsim_ucs630f_aggr1                               online     10.11GB vmdisk  non-snaplock

ONTAP ユーザーとロールを手動で作成する

JSONファイルを使わずに、ユーザーとロールを手動で作成します。

  1. クラスタのクラスタ管理 IP アドレスを使用して、ONTAP System Manager にアクセスします。

  2. 管理者権限でクラスターにログインします。

    1. クラスター ONTAP tools のロールを設定するには、クラスター > 設定 > *ユーザーとロール*を選択します。

    2. クラスター SVM の ONTAP tools ロールを設定するには、ストレージ SVM > 設定 > *ユーザーとロール*を選択します。

  3. 役割を作成する:

    1. Roles テーブルの Add を選択します。

    2. *役割名*と*役割属性*の詳細を入力してください。

      *REST API パス*を追加し、ドロップダウンリストからアクセスを選択してください。

    3. 必要なAPIをすべて追加し、変更を保存します。

  4. ユーザーを作成する:

    1. ユーザー テーブルの下にある 追加 を選択します。

    2. 「ユーザーの追加」ダイアログボックスで、「System Manager」を選択します。

    3. *ユーザー名*を入力してください。

    4. 上記の「ロールの作成」手順で作成したオプションから「ロール」を選択してください。

    5. アクセスを許可するアプリケーションと認証方法を入力します。ONTAPI と HTTP は必須のアプリケーションで、認証タイプは * Password * です。

    6. ユーザーのパスワードを設定し、ユーザーを保存します。

管理者権限を持たないグローバルスコープのクラスタユーザーに必要な最小限の Privileges の一覧

このページでは、JSON ファイルを持たない非管理者グローバルスコープのクラスタユーザーに必要な最小限の Privileges を一覧表示します。クラスターがローカルスコープにある場合は、JSON ファイルを使用してユーザーを作成してください。これは、ONTAP tools for VMware vSphere が ONTAP 上でプロビジョニングを行うために、読み取り Privileges 以上の権限を必要とするためです。

APIを使用して機能にアクセスできます:

API

アクセス レベル

使用目的

/api/cluster

読み取り専用

クラスタ構成の検出

/api/cluster/licensing/licenses

読み取り専用

プロトコル固有のライセンスのライセンスチェック

/api/cluster/nodes

読み取り専用

プラットフォームタイプの検出

/api/security/accounts

読み取り専用

特権の検出

/api/security/roles

読み取り専用

特権の検出

/api/storage/aggregates

読み取り専用

データストア/ボリュームのプロビジョニング中のアグリゲートスペースチェック

/api/storage/cluster

読み取り専用

クラスターレベルのスペースと効率データを取得するには

/api/storage/disks

読み取り専用

集約に関連付けられているディスクを取得するには

/api/storage/qos/policies

読み取り/作成/変更

QoSおよびVMポリシー管理

/api/svm/svms

読み取り専用

クラスターをローカルで追加した際に、SVM構成を取得するため。

/api/network/ip/interfaces

読み取り専用

ストレージバックエンドの追加 - 管理LIFスコープがクラスター/SVMであることを識別する

/api/storage/availability-zones

読み取り専用

SAZ ディスカバリ。ONTAP 9.16.1 リリース以降および ASA r2 システムに適用されます。

/api/cluster/metrocluster

読み取り専用

MetroCluster のステータスと設定の詳細を取得します。

VMware vSphere 向け ONTAP tools の ONTAP API ベースのクラスタスコープユーザーを作成する

メモ データストアに対するPATCH操作および自動ロールバックには、検出、作成、変更、および破棄の権限が必要です。権限が不足していると、ワークフローやクリーンアップに問題が発生する可能性があります。

検出、作成、変更、削除の権限を持つ ONTAP API ベースのユーザーは、ONTAP tools のワークフローを管理できます。

上記で述べたすべての権限を持つクラスタスコープのユーザーを作成するには、次のコマンドを実行します:

security login rest-role create -role <role-name> -api /api/application/consistency-groups -access all

security login rest-role create -role <role-name> -api /api/private/cli/snapmirror -access all

security login rest-role create -role <role-name> -api /api/protocols/nfs/export-policies -access all

security login rest-role create -role <role-name> -api /api/protocols/nvme/subsystem-maps -access all

security login rest-role create -role <role-name> -api /api/protocols/nvme/subsystems -access all

security login rest-role create -role <role-name> -api /api/protocols/san/igroups -access all

security login rest-role create -role <role-name> -api /api/protocols/san/lun-maps -access all

security login rest-role create -role <role-name> -api /api/protocols/san/vvol-bindings -access all

security login rest-role create -role <role-name> -api /api/snapmirror/relationships -access all

security login rest-role create -role <role-name> -api /api/storage/volumes -access all

security login rest-role create -role <role-name> -api "/api/storage/volumes/*/snapshots" -access all

security login rest-role create -role <role-name> -api /api/storage/luns -access all

security login rest-role create -role <role-name> -api /api/storage/namespaces -access all

security login rest-role create -role <role-name> -api /api/storage/qos/policies -access all

security login rest-role create -role <role-name> -api /api/cluster/schedules -access read_create

security login rest-role create -role <role-name> -api /api/snapmirror/policies -access read_create

security login rest-role create -role <role-name> -api /api/storage/file/clone -access read_create

security login rest-role create -role <role-name> -api /api/storage/file/copy -access read_create

security login rest-role create -role <role-name> -api /api/support/ems/application-logs -access read_create

security login rest-role create -role <role-name> -api /api/protocols/nfs/services -access read_modify

security login rest-role create -role <role-name> -api /api/cluster -access readonly

security login rest-role create -role <role-name> -api /api/cluster/jobs -access readonly

security login rest-role create -role <role-name> -api /api/cluster/licensing/licenses -access readonly

security login rest-role create -role <role-name> -api /api/cluster/nodes -access readonly

security login rest-role create -role <role-name> -api /api/cluster/peers -access readonly

security login rest-role create -role <role-name> -api /api/name-services/name-mappings -access readonly

security login rest-role create -role <role-name> -api /api/network/ethernet/ports -access readonly

security login rest-role create -role <role-name> -api /api/network/fc/interfaces -access readonly

security login rest-role create -role <role-name> -api /api/network/fc/logins -access readonly

security login rest-role create -role <role-name> -api /api/network/fc/ports -access readonly

security login rest-role create -role <role-name> -api /api/network/ip/interfaces -access readonly

security login rest-role create -role <role-name> -api /api/protocols/nfs/kerberos/interfaces -access readonly

security login rest-role create -role <role-name> -api /api/protocols/nvme/interfaces -access readonly

security login rest-role create -role <role-name> -api /api/protocols/san/fcp/services -access readonly

security login rest-role create -role <role-name> -api /api/protocols/san/iscsi/services -access readonly

security login rest-role create -role <role-name> -api /api/security/accounts -access readonly

security login rest-role create -role <role-name> -api /api/security/roles -access readonly

security login rest-role create -role <role-name> -api /api/storage/aggregates -access readonly

security login rest-role create -role <role-name> -api /api/storage/cluster -access readonly

security login rest-role create -role <role-name> -api /api/storage/disks -access readonly

security login rest-role create -role <role-name> -api /api/storage/qtrees -access readonly

security login rest-role create -role <role-name> -api /api/storage/quota/reports -access readonly

security login rest-role create -role <role-name> -api /api/storage/snapshot-policies -access readonly

security login rest-role create -role <role-name> -api /api/svm/peers -access readonly

security login rest-role create -role <role-name> -api /api/svm/svms -access readonly

security login rest-role create -role <role-name> -api /api/cluster/metrocluster -access readonly

さらに、ONTAPバージョン9.16.0以降では、以下のコマンドを実行してください:

security login rest-role create -role <role-name> -api /api/storage/storage-units -access all

ONTAP バージョン 9.16.1 以降の ASA r2 システムの場合は、次のコマンドを実行します。

security login rest-role create -role <role-name> -api /api/storage/availability-zones -access readonly

VMware vSphere 向け ONTAP tools の ONTAP API ベースの SVM スコープユーザーを作成する

以下のコマンドを実行して、すべての権限を持つSVMスコープのユーザーを作成します。

security login rest-role create -role <role-name> -api /api/application/consistency-groups -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/private/cli/snapmirror -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/nfs/export-policies -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/nvme/subsystem-maps -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/nvme/subsystems -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/san/igroups -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/san/lun-maps -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/san/vvol-bindings -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/snapmirror/relationships -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/volumes -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api "/api/storage/volumes/*/snapshots" -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/luns -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/namespaces -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/cluster/schedules -access read_create -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/snapmirror/policies -access read_create -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/file/clone -access read_create -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/file/copy -access read_create -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/support/ems/application-logs -access read_create -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/nfs/services -access read_modify -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/cluster -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/cluster/jobs -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/cluster/peers -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/name-services/name-mappings -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/network/ethernet/ports -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/network/fc/interfaces -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/network/fc/logins -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/network/ip/interfaces -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/nfs/kerberos/interfaces -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/nvme/interfaces -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/san/fcp/services -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/san/iscsi/services -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/security/accounts -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/security/roles -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/qtrees -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/quota/reports -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/snapshot-policies -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/svm/peers -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/svm/svms -access readonly -vserver <vserver-name>

さらに、ONTAPバージョン9.16.0以降では、以下のコマンドを実行してください:

security login rest-role create -role <role-name> -api /api/storage/storage-units -access all -vserver <vserver-name>

以前に作成したAPIベースのロールを使用して新しいAPIベースのユーザーを作成するには、次のコマンドを実行します:

security login create -user-or-group-name <user-name> -application http -authentication-method password -role <role-name> -vserver <cluster-or-vserver-name>

例:

security login create -user-or-group-name testvpsraall -application http -authentication-method password -role OTV_10_VP_SRA_Discovery_Create_Modify_Destroy -vserver C1_sti160-cluster_

アカウントのロックを解除して管理インターフェイスへのアクセスを有効にするには、次のコマンドを実行します:

security login unlock -user <user-name> -vserver <cluster-or-vserver-name>

例:

security login unlock -username testvpsraall -vserver C1_sti160-cluster

ONTAP tools for VMware vSphere 10.1ユーザーから10.3ユーザーへのアップグレード

JSONファイルを使用して作成されたクラスタスコープのユーザーを持つONTAP tools for VMware vSphere 10.1ユーザーは、以下のONTAP CLIコマンドを管理者権限で使用して、10.3リリースにアップグレードしてください。

製品の機能について:

  • VSC

  • VSCおよびVASAプロバイダー

  • VSCおよびSRA

  • VSC、VASAプロバイダー、およびSRA。

クラスタ権限:

security login role create -role <existing-role-name> -cmddirname "vserver nvme namespace show" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem show" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host show" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map show" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme show-interface" -access read

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host add" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map add" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme namespace delete" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem delete" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host remove" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map remove" -access all

ONTAP tools for VMware vSphere 10.1 で json ファイルを使用して作成された SVM スコープのユーザーを使用している場合は、管理者権限を持つ ONTAP CLI コマンドを使用して 10.3 リリースにアップグレードしてください。

SVM権限:

security login role create -role <existing-role-name> -cmddirname "vserver nvme namespace show" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem show" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host show" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map show" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme show-interface" -access read -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host add" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map add" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme namespace delete" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem delete" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host remove" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map remove" -access all -vserver <vserver-name>

以下のコマンドを有効にするには、既存のロールに vserver nvme namespace show および vserver nvme subsystem show コマンドを追加します。

vserver nvme namespace create

vserver nvme namespace modify

vserver nvme subsystem create

vserver nvme subsystem modify

ONTAP tools for VMware vSphere 10.3ユーザーから10.4ユーザーへのアップグレード

ONTAP 9.16.1 以降、ONTAP tools for VMware vSphere 10.3 ユーザーを 10.4 ユーザーにアップグレードします。

JSON ファイルを使用して作成されたクラスタスコープユーザーおよび ONTAP バージョン 9.16.1 以降を使用している ONTAP tools for VMware vSphere 10.3 のユーザーは、管理者権限を持つ ONTAP CLI コマンドを使用して 10.4 リリースにアップグレードしてください。

製品の機能について:

  • VSC

  • VSCおよびVASAプロバイダー

  • VSCおよびSRA

  • VSC、VASAプロバイダー、およびSRA。

クラスタ権限:

security login role create -role <existing-role-name> -cmddirname "storage availability-zone show" -access all