ONTAP RBAC가 ONTAP tools와 연동되는 방식
ONTAP는 강력하고 확장 가능한 RBAC 환경을 제공합니다. RBAC 기능을 사용하여 REST API 및 CLI를 통해 노출되는 스토리지 및 시스템 작업에 대한 액세스 제어를 할 수 있습니다. ONTAP tools for VMware vSphere 10 배포와 함께 사용하기 전에 해당 환경에 대해 숙지하는 것이 좋습니다.
관리 옵션 개요
ONTAP RBAC 사용 시에는 환경 및 목표에 따라 여러 가지 옵션을 선택할 수 있습니다. 주요 관리 결정 사항에 대한 개요는 아래에 제시되어 있습니다. 자세한 내용은 "ONTAP 자동화: RBAC 보안 개요"을 참조하십시오.
|
|
ONTAP RBAC는 스토리지 환경에 맞게 조정되어 있으며 vCenter Server에서 제공하는 RBAC 구현보다 간단합니다. ONTAP에서는 사용자에게 역할을 직접 할당합니다. vCenter Server에서 사용하는 것과 같은 명시적인 권한 구성은 ONTAP RBAC에서는 필요하지 않습니다. |
ONTAP 사용자를 정의할 때는 ONTAP 역할이 필요합니다. ONTAP 역할에는 두 가지 유형이 있습니다.
-
REST
REST 역할은 ONTAP 9.6에서 도입되었으며 일반적으로 ONTAP REST API를 통해 ONTAP에 액세스하는 사용자에게 적용됩니다. 이러한 역할에 포함된 Privileges는 ONTAP REST API 엔드포인트 및 관련 작업에 대한 액세스 제어 측면에서 정의됩니다.
-
전통적인
ONTAP 9.6 이전에 존재했던 레거시 역할입니다. RBAC의 기본 요소로 계속 사용됩니다. Privileges는 ONTAP CLI 명령에 대한 액세스 측면에서 정의됩니다.
REST 역할은 비교적 최근에 도입되었지만, 기존 역할에도 몇 가지 장점이 있습니다. 예를 들어, 추가 쿼리 매개변수를 포함하여 Privileges가 적용되는 객체를 더욱 정확하게 정의할 수 있습니다.
ONTAP 역할은 두 가지 범위 중 하나로 정의할 수 있습니다. 특정 데이터 SVM(SVM 수준) 또는 전체 ONTAP 클러스터(클러스터 수준)에 적용할 수 있습니다.
ONTAP는 클러스터 및 SVM 수준 모두에서 미리 정의된 역할 세트를 제공합니다. 사용자 지정 역할도 정의할 수 있습니다.
ONTAP REST 역할 사용
ONTAP tools for VMware vSphere 10에 포함된 ONTAP REST 역할을 사용할 때 고려해야 할 사항이 몇 가지 있습니다.
기존 역할이든 REST 역할이든, 모든 ONTAP 액세스 결정은 기본 CLI 명령어를 기반으로 이루어집니다. 하지만 REST 역할의 Privileges는 REST API 엔드포인트를 기준으로 정의되므로, ONTAP는 각 REST 역할에 대해 매핑된 기존 역할을 생성해야 합니다. 따라서 각 REST 역할은 기본 기존 역할에 매핑됩니다. 이를 통해 ONTAP는 역할 유형에 관계없이 일관된 방식으로 액세스 제어 결정을 내릴 수 있습니다. 병렬로 매핑된 역할은 수정할 수 없습니다.
ONTAP는 항상 CLI 명령어를 사용하여 기본 수준에서 액세스 권한을 결정하기 때문에 REST 엔드포인트 대신 CLI 명령어 권한을 사용하여 REST 역할을 표현할 수 있습니다. 이러한 접근 방식의 장점 중 하나는 기존 역할에서 제공되는 더욱 세밀한 세분성을 활용할 수 있다는 것입니다.
ONTAP CLI와 REST API를 사용하여 사용자와 역할을 생성할 수 있습니다. 하지만 ONTAP tools Manager를 통해 제공되는 JSON 파일과 함께 System Manager 인터페이스를 사용하는 것이 더 편리합니다. 자세한 내용은 "ONTAP tools for VMware vSphere 10과 함께 ONTAP RBAC 사용"을 참조하십시오.