Skip to main content
SnapCenter software
日本語は機械翻訳による参考訳です。内容に矛盾や不一致があった場合には、英語の内容が優先されます。

SnapCenterでのロールベースアクセス制御

共同作成者

SnapCenterのロールベースアクセス制御(RBAC)とONTAP権限を使用すると、SnapCenter管理者は、SnapCenterリソースの制御を別のユーザまたはユーザグループに委譲できます。この一元管理されたアクセスにより、アプリケーション管理者は委任された環境で安全に作業を行うことができます。

ロールの作成と変更、ユーザへのリソースアクセスの追加はいつでも実行できます。ただし、SnapCenterを初めてセットアップするときは、少なくともActive Directoryユーザまたはグループをロールに追加してから、それらのユーザまたはグループにリソースアクセスを追加する必要があります。

メモ SnapCenterを使用してユーザアカウントまたはグループアカウントを作成することはできません。オペレーティングシステムまたはデータベースのActive Directoryにユーザアカウントまたはグループアカウントを作成する必要があります。

SnapCenterのRBACの種類

SnapCenter では、次のタイプのロールベースアクセス制御を使用します。

  • SnapCenter RBAC

  • アプリケーションレベルのRBAC

  • VMware vSphere RBAC用SnapCenterプラグイン

  • ONTAPケンケン

SnapCenter RBAC

SnapCenterには事前定義されたロールがあり、それらのロールにユーザまたはユーザグループを割り当てることができます。定義済みのロールは次のとおりです。

  • SnapCenter 管理者ロール

  • App Backup and Clone Adminロール

  • Backup and Clone Viewerロール

  • Infrastructure Adminロール

ユーザにロールを割り当てると、SnapCenterAdminロールを割り当てていないかぎり、そのユーザに関連するジョブだけが[Jobs]ページに表示されます。

また、新しいロールを作成して権限とユーザを管理することもできます。ユーザまたはグループに権限を割り当てて、ホスト、ストレージ接続、リソースグループなどのSnapCenterオブジェクトにアクセスすることができます。

RBACの権限は、同じフォレスト内のユーザとグループ、および異なるフォレストに属するユーザに割り当てることができます。フォレスト間でネストされたグループに属するユーザにRBAC権限を割り当てることはできません。

メモ カスタムロールを作成する場合は、SnapCenterAdminロールのすべての権限が含まれている必要があります。Host addやHost removeなど、一部の権限のみをコピーした場合は、それらの処理を実行できません。

ユーザは、グラフィカルユーザインターフェイス(GUI)またはPowerShellコマンドレットを使用して、ログイン時に認証を指定する必要があります。ユーザが複数のロールのメンバーである場合は、ログインクレデンシャルを入力すると、使用するロールを指定するように求められます。また、APIを実行するための認証も必要です。

アプリケーションレベルのRBAC

SnapCenterは、クレデンシャルを使用して、許可されたSnapCenterユーザがアプリケーションレベルの権限も持っていることを確認します。

たとえば、SQL Server環境でデータ保護処理を実行する場合は、WindowsまたはSQLの適切なクレデンシャルを使用してクレデンシャルを設定する必要があります。SnapCenterサーバは、いずれかの方法で設定されたクレデンシャルを認証します。Windowsファイルシステム環境でONTAPストレージ上でデータ保護処理を実行する場合は、Windowsホスト上でSnapCenterのadminロールにadmin Privilegesが設定されている必要があります。

同様に、Oracleデータベースに対してデータ保護処理を実行する場合に、データベースホストでオペレーティングシステム(OS)認証が無効になっている場合は、OracleデータベースまたはOracle ASMのクレデンシャルを使用してクレデンシャルを設定する必要があります。SnapCenterサーバは、操作に応じて、次のいずれかの方法を使用して設定されたクレデンシャルを認証します。

SnapCenter Plug-in for VMware vSphere の RBAC をサポートしています

VMと整合性のあるデータ保護にSnapCenter VMwareプラグインを使用している場合は、vCenter ServerでRBACをさらに強化できます。SnapCenter VMwareプラグインは、vCenter Server RBACとONTAP RBACの両方をサポートしています。 "詳細"

* ベストプラクティス: * SnapCenter Plug-in for VMware vSphere の処理用に ONTAP ロールを 1 つ作成し、必要な権限をすべて割り当てることを推奨します。

ONTAPケンケン

ストレージシステムへのアクセスに必要な権限を持つvsadminアカウントを作成する必要があります。"詳細"

事前定義されたSnapCenterロールに割り当てられた権限

ロールにユーザを追加するときは、Storage Connection権限を割り当ててStorage Virtual Machine(SVM)の通信を有効にするか、SVMをユーザに割り当ててSVMを使用する権限を有効にする必要があります。Storage Connection 権限を割り当てられたユーザは SVM 接続を作成できます。

たとえば、 SnapCenter Admin ロールのユーザは、 SVM 接続を作成し、 App Backup and Clone Admin ロールのユーザに割り当てることができます。 App Backup and Clone Admin ロールには、デフォルトでは SVM 接続を作成または編集する権限は付与されていません。SVM 接続がないと、ユーザはバックアップ、クローニング、リストアの処理を実行できません。

SnapCenter 管理者ロール

SnapCenter Admin ロールでは、すべての権限が有効になっています。このロールの権限は変更できません。ロールにユーザやグループを追加したり、削除したりできます。

App Backup and Clone Adminロール

App Backup and Clone Adminロールには、アプリケーションのバックアップとクローン関連のタスクに対して管理操作を実行するために必要な権限があります。このロールには、ホスト管理、プロビジョニング、ストレージ接続管理、またはリモートインストールに関する権限はありません。

権限 有効 作成 読み取り 更新 削除

リソースグループ

該当なし

はい

はい

はい

はい

ポリシー

該当なし

はい

はい

はい

はい

バックアップ

該当なし

はい

はい

はい

はい

ホスト

該当なし

はい

はい

はい

はい

ストレージ接続

該当なし

いいえ

はい

いいえ

いいえ

クローン

該当なし

はい

はい

はい

はい

プロビジョニング

該当なし

いいえ

はい

いいえ

いいえ

ダッシュボード

はい

該当なし

該当なし

該当なし

該当なし

レポート

はい

該当なし

該当なし

該当なし

該当なし

リストア

はい

該当なし

該当なし

該当なし

該当なし

リソース

はい

はい

はい

はい

はい

プラグインのインストール/アンインストール

いいえ

該当なし

該当なし

該当なし

移行

いいえ

該当なし

該当なし

該当なし

該当なし

マウントする

はい

はい

該当なし

該当なし

該当なし

アンマウント

はい

はい

該当なし

該当なし

該当なし

フルボリュームリストア

いいえ

いいえ

該当なし

該当なし

該当なし

セカンダリ保護

いいえ

いいえ

該当なし

該当なし

該当なし

ジョブモニタ

はい

該当なし

該当なし

該当なし

該当なし

Backup and Clone Viewerロール

Backup and Clone Viewerロールには、すべての権限が読み取り専用で表示されます。また、検出、レポート、およびダッシュボードへのアクセスに必要な権限も有効になっています。

権限 有効 作成 読み取り 更新 削除

リソースグループ

該当なし

いいえ

はい

いいえ

いいえ

ポリシー

該当なし

いいえ

はい

いいえ

いいえ

バックアップ

該当なし

いいえ

はい

いいえ

いいえ

ホスト

該当なし

いいえ

はい

いいえ

いいえ

ストレージ接続

該当なし

いいえ

はい

いいえ

いいえ

クローン

該当なし

いいえ

はい

いいえ

いいえ

プロビジョニング

該当なし

いいえ

はい

いいえ

いいえ

ダッシュボード

はい

該当なし

該当なし

該当なし

該当なし

レポート

はい

該当なし

該当なし

該当なし

該当なし

リストア

いいえ

いいえ

該当なし

該当なし

該当なし

リソース

いいえ

いいえ

はい

はい

いいえ

プラグインのインストール/アンインストール

いいえ

該当なし

該当なし

該当なし

該当なし

移行

いいえ

該当なし

該当なし

該当なし

該当なし

マウントする

はい

該当なし

該当なし

該当なし

該当なし

アンマウント

はい

該当なし

該当なし

該当なし

該当なし

フルボリュームリストア

いいえ

該当なし

該当なし

該当なし

該当なし

セカンダリ保護

いいえ

該当なし

該当なし

該当なし

該当なし

ジョブモニタ

はい

該当なし

該当なし

該当なし

該当なし

Infrastructure Adminロール

Infrastructure Adminロールでは、ホスト管理、ストレージ管理、プロビジョニング、リソースグループ、リモートインストールレポート、 をクリックし、ダッシュボードにアクセスします。

権限 有効 作成 読み取り 更新 削除

リソースグループ

該当なし

はい

はい

はい

はい

ポリシー

該当なし

いいえ

はい

はい

はい

バックアップ

該当なし

はい

はい

はい

はい

ホスト

該当なし

はい

はい

はい

はい

ストレージ接続

該当なし

はい

はい

はい

はい

クローン

該当なし

いいえ

はい

いいえ

いいえ

プロビジョニング

該当なし

はい

はい

はい

はい

ダッシュボード

はい

該当なし

該当なし

該当なし

該当なし

レポート

はい

該当なし

該当なし

該当なし

該当なし

リストア

はい

該当なし

該当なし

該当なし

該当なし

リソース

はい

はい

はい

はい

はい

プラグインのインストール/アンインストール

はい

該当なし

該当なし

該当なし

該当なし

移行

いいえ

該当なし

該当なし

該当なし

該当なし

マウントする

いいえ

該当なし

該当なし

該当なし

該当なし

アンマウント

いいえ

該当なし

該当なし

該当なし

該当なし

フルボリュームリストア

いいえ

いいえ

該当なし

該当なし

該当なし

セカンダリ保護

いいえ

いいえ

該当なし

該当なし

該当なし

ジョブモニタ

はい

該当なし

該当なし

該当なし

該当なし