Skip to main content
ONTAP tools for VMware vSphere 105
이 제품의 최신 릴리즈를 사용할 수 있습니다.
본 한국어 번역은 사용자 편의를 위해 제공되는 기계 번역입니다. 영어 버전과 한국어 버전이 서로 어긋나는 경우에는 언제나 영어 버전이 우선합니다.

ONTAP tools에 대한 ONTAP 사용자 역할 및 권한을 구성합니다

기여자 netapp-revathid

이 섹션을 사용하여 ONTAP tools for VMware vSphere 및 ONTAP System Manager를 사용하는 스토리지 백엔드에 대한 ONTAP 사용자 역할 및 Privileges를 구성하십시오. 제공된 JSON 파일을 사용하여 역할을 할당하거나, 사용자 및 역할을 수동으로 생성하거나, 관리자가 아닌 계정에 필요한 최소 Privileges를 적용할 수 있습니다.

시작하기 전에
  • _\https://<ONTAPtoolsIP>:8443/virtualization/user-privileges/users_roles.zip_을 사용하여 ONTAP tools for VMware vSphere에서 ONTAP Privileges 파일을 다운로드하십시오. zip 파일을 다운로드하면 두 개의 JSON 파일이 있습니다. ASA r2 시스템을 구성할 때는 ASA r2 전용 JSON 파일을 사용하십시오.

    참고 클러스터 수준 또는 스토리지 가상 머신(SVM) 수준에서 직접 사용자를 생성할 수 있습니다. user_roles.json 파일을 사용하지 않는 경우, 사용자에게 필요한 최소 SVM 권한이 부여되었는지 확인하십시오.
  • 스토리지 백엔드에 대한 관리자 권한으로 로그인하십시오.

단계
  1. 다운로드한 https://<ONTAPtoolsIP>:8443/virtualization/user-privileges/users_roles.zip 파일의 압축을 푸세요.

  2. 클러스터의 클러스터 관리 IP 주소를 사용하여 ONTAP System Manager에 액세스하십시오.

  3. 관리자 권한으로 클러스터에 로그인합니다. 사용자를 구성하려면 다음을 수행합니다.

    1. 클러스터 ONTAP tools 사용자를 구성하려면 클러스터 > 설정 > 사용자 및 역할 창을 선택하십시오.

    2. SVM ONTAP tools 사용자를 구성하려면 스토리지 SVM > 설정 > 사용자 및 역할 창을 선택하십시오.

    3. 사용자 아래에서 *추가*를 선택합니다.

    4. 사용자 추가 대화 상자에서 *가상화 제품*을 선택합니다.

    5. 찾아보기 를 사용하여 ONTAP Privileges JSON 파일을 선택하고 업로드하십시오. ASA r2 이외의 시스템에서는 users_roles.json 파일을 선택하고, ASA r2 시스템에서는 users_roles_ASAr2.json 파일을 선택하십시오.

      ONTAP tools는 제품 필드를 자동으로 채웁니다.

    6. 드롭다운 메뉴에서 제품 기능을 *VSC, VASA Provider 및 SRA*로 선택하십시오.

      ONTAP tools는 사용자가 선택한 제품 기능에 따라 역할 필드를 자동으로 채웁니다.

    7. 필수 사용자 이름과 비밀번호를 입력합니다.

    8. 사용자에게 필요한 Privileges(Discovery, Create Storage, Modify Storage, Destroy Storage, NAS/SAN Role)를 선택한 다음 *추가*를 선택합니다.

ONTAP tools가 새 역할과 사용자를 추가합니다. 구성한 역할에 대한 Privileges를 확인할 수 있습니다.

SVM 애그리게이트 매핑 요구 사항

SVM 사용자 자격 증명을 사용하여 데이터스토어를 프로비저닝할 때, ONTAP tools for VMware vSphere는 데이터스토어 POST API에 지정된 애그리게이트에 볼륨을 생성합니다. ONTAP는 SVM 사용자가 SVM에 매핑되지 않은 애그리게이트에 볼륨을 생성하는 것을 방지합니다. 볼륨을 생성하기 전에 ONTAP REST API 또는 CLI를 사용하여 SVM을 필요한 애그리게이트에 매핑하십시오.

REST API:

PATCH "/api/svm/svms/f16f0935-5281-11e8-b94d-005056b46485" '{"aggregates":{"name":["aggr1","aggr2","aggr3"]}}'

ONTAP CLI:

sti115_vsim_ucs630f_aggr1 vserver show-aggregates                                        AvailableVserver        Aggregate      State         Size Type    SnapLock Type-------------- -------------- ------- ---------- ------- --------------svm_test       sti115_vsim_ucs630f_aggr1                               online     10.11GB vmdisk  non-snaplock

ONTAP 사용자 및 역할을 수동으로 생성

JSON 파일 없이 수동으로 사용자 및 역할을 생성합니다.

  1. 클러스터의 클러스터 관리 IP 주소를 사용하여 ONTAP System Manager에 액세스하십시오.

  2. 관리자 권한으로 클러스터에 로그인합니다.

    1. 클러스터 ONTAP tools 역할을 구성하려면 클러스터 > 설정 > *사용자 및 역할*을 선택하십시오.

    2. 클러스터 SVM ONTAP tools 역할을 구성하려면 스토리지 SVM > 설정 > *사용자 및 역할*을 선택하십시오.

  3. 역할 생성:

    1. 역할 테이블에서 *추가*를 선택합니다.

    2. 역할 이름역할 속성 세부 정보를 입력합니다.

      *REST API 경로*를 추가하고 드롭다운 목록에서 액세스 권한을 선택합니다.

    3. 필요한 API를 모두 추가하고 변경 사항을 저장합니다.

  4. 사용자 생성:

    1. 사용자 테이블에서 *추가*를 선택합니다.

    2. 사용자 추가 대화 상자에서 *System Manager*를 선택합니다.

    3. *사용자 이름*을 입력하세요.

    4. 위의 역할 생성 단계에서 생성된 옵션 중에서 *역할*을 선택합니다.

    5. 액세스 권한을 부여할 애플리케이션과 인증 방법을 입력합니다. ONTAPI와 HTTP는 필수 애플리케이션이며, 인증 유형은 *Password*입니다.

    6. *사용자 비밀번호*를 설정하고 사용자를 *저장*합니다.

관리자 권한이 없는 전역 범위 클러스터 사용자에게 필요한 최소 권한 목록

이 페이지는 JSON 파일 없이 관리자 권한이 없는 전역 범위 클러스터 사용자에게 필요한 최소 권한을 나열합니다. 클러스터가 로컬 범위에 있는 경우 ONTAP tools for VMware vSphere는 ONTAP에서 프로비저닝하기 위해 읽기 권한 이상이 필요하므로 JSON 파일을 사용하여 사용자를 생성하십시오.

API를 사용하여 기능에 액세스할 수 있습니다.

API

액세스 수준

사용 대상

/api/cluster

읽기 전용

클러스터 구성 검색

/api/cluster/licensing/licenses

읽기 전용

프로토콜별 라이선스 확인

/api/cluster/nodes

읽기 전용

플랫폼 유형 검색

/api/security/accounts

읽기 전용

권한 발견

/api/security/roles

읽기 전용

권한 발견

/api/storage/aggregates

읽기 전용

데이터 저장소/볼륨 프로비저닝 중 애그리게이트 공간 확인

/api/storage/cluster

읽기 전용

클러스터 수준의 공간 및 효율성 데이터를 얻으려면

/api/storage/disks

읽기 전용

집합체에 연결된 디스크를 얻으려면

/api/storage/qos/policies

읽기/생성/수정

QoS 및 VM 정책 관리

/api/svm/svms

읽기 전용

클러스터가 로컬에 추가될 때 SVM 구성을 가져오려면.

/api/network/ip/interfaces

읽기 전용

스토리지 백엔드 추가 - 관리 LIF 범위가 클러스터/SVM임을 식별합니다.

/api/storage/availability-zones

읽기 전용

SAZ 검색. ONTAP 9.16.1 릴리스 이상 및 ASA r2 시스템에 적용됩니다.

/api/cluster/metrocluster

읽기 전용

MetroCluster 상태 및 구성 세부 정보를 가져옵니다.

VMware vSphere ONTAP API 기반 클러스터 범위 사용자를 위한 ONTAP tools for VMware vSphere 생성

참고 데이터 저장소에 대한 PATCH 작업 및 자동 롤백을 수행하려면 검색, 생성, 수정 및 삭제 권한이 필요합니다. 이러한 권한이 없으면 워크플로 및 정리 작업에 문제가 발생할 수 있습니다.

검색, 생성, 수정 및 삭제 권한을 가진 ONTAP API 기반 사용자는 ONTAP tools 워크플로를 관리할 수 있습니다.

위에 언급된 모든 권한을 가진 클러스터 범위 사용자를 생성하려면 다음 명령을 실행하십시오.

security login rest-role create -role <role-name> -api /api/application/consistency-groups -access all

security login rest-role create -role <role-name> -api /api/private/cli/snapmirror -access all

security login rest-role create -role <role-name> -api /api/protocols/nfs/export-policies -access all

security login rest-role create -role <role-name> -api /api/protocols/nvme/subsystem-maps -access all

security login rest-role create -role <role-name> -api /api/protocols/nvme/subsystems -access all

security login rest-role create -role <role-name> -api /api/protocols/san/igroups -access all

security login rest-role create -role <role-name> -api /api/protocols/san/lun-maps -access all

security login rest-role create -role <role-name> -api /api/protocols/san/vvol-bindings -access all

security login rest-role create -role <role-name> -api /api/snapmirror/relationships -access all

security login rest-role create -role <role-name> -api /api/storage/volumes -access all

security login rest-role create -role <role-name> -api "/api/storage/volumes/*/snapshots" -access all

security login rest-role create -role <role-name> -api /api/storage/luns -access all

security login rest-role create -role <role-name> -api /api/storage/namespaces -access all

security login rest-role create -role <role-name> -api /api/storage/qos/policies -access all

security login rest-role create -role <role-name> -api /api/cluster/schedules -access read_create

security login rest-role create -role <role-name> -api /api/snapmirror/policies -access read_create

security login rest-role create -role <role-name> -api /api/storage/file/clone -access read_create

security login rest-role create -role <role-name> -api /api/storage/file/copy -access read_create

security login rest-role create -role <role-name> -api /api/support/ems/application-logs -access read_create

security login rest-role create -role <role-name> -api /api/protocols/nfs/services -access read_modify

security login rest-role create -role <role-name> -api /api/cluster -access readonly

security login rest-role create -role <role-name> -api /api/cluster/jobs -access readonly

security login rest-role create -role <role-name> -api /api/cluster/licensing/licenses -access readonly

security login rest-role create -role <role-name> -api /api/cluster/nodes -access readonly

security login rest-role create -role <role-name> -api /api/cluster/peers -access readonly

security login rest-role create -role <role-name> -api /api/name-services/name-mappings -access readonly

security login rest-role create -role <role-name> -api /api/network/ethernet/ports -access readonly

security login rest-role create -role <role-name> -api /api/network/fc/interfaces -access readonly

security login rest-role create -role <role-name> -api /api/network/fc/logins -access readonly

security login rest-role create -role <role-name> -api /api/network/fc/ports -access readonly

security login rest-role create -role <role-name> -api /api/network/ip/interfaces -access readonly

security login rest-role create -role <role-name> -api /api/protocols/nfs/kerberos/interfaces -access readonly

security login rest-role create -role <role-name> -api /api/protocols/nvme/interfaces -access readonly

security login rest-role create -role <role-name> -api /api/protocols/san/fcp/services -access readonly

security login rest-role create -role <role-name> -api /api/protocols/san/iscsi/services -access readonly

security login rest-role create -role <role-name> -api /api/security/accounts -access readonly

security login rest-role create -role <role-name> -api /api/security/roles -access readonly

security login rest-role create -role <role-name> -api /api/storage/aggregates -access readonly

security login rest-role create -role <role-name> -api /api/storage/cluster -access readonly

security login rest-role create -role <role-name> -api /api/storage/disks -access readonly

security login rest-role create -role <role-name> -api /api/storage/qtrees -access readonly

security login rest-role create -role <role-name> -api /api/storage/quota/reports -access readonly

security login rest-role create -role <role-name> -api /api/storage/snapshot-policies -access readonly

security login rest-role create -role <role-name> -api /api/svm/peers -access readonly

security login rest-role create -role <role-name> -api /api/svm/svms -access readonly

security login rest-role create -role <role-name> -api /api/cluster/metrocluster -access readonly

또한 ONTAP 버전 9.16.0 이상에서는 다음 명령을 실행하십시오.

security login rest-role create -role <role-name> -api /api/storage/storage-units -access all

ONTAP 버전 9.16.1 이상의 ASA r2 시스템의 경우 다음 명령을 실행하십시오.

security login rest-role create -role <role-name> -api /api/storage/availability-zones -access readonly

VMware vSphere ONTAP API 기반 SVM 범위 사용자를 위한 ONTAP tools for VMware vSphere 생성

모든 Privileges을 가진 SVM 범위 사용자를 생성하려면 다음 명령을 실행하십시오.

security login rest-role create -role <role-name> -api /api/application/consistency-groups -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/private/cli/snapmirror -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/nfs/export-policies -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/nvme/subsystem-maps -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/nvme/subsystems -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/san/igroups -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/san/lun-maps -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/san/vvol-bindings -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/snapmirror/relationships -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/volumes -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api "/api/storage/volumes/*/snapshots" -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/luns -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/namespaces -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/cluster/schedules -access read_create -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/snapmirror/policies -access read_create -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/file/clone -access read_create -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/file/copy -access read_create -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/support/ems/application-logs -access read_create -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/nfs/services -access read_modify -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/cluster -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/cluster/jobs -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/cluster/peers -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/name-services/name-mappings -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/network/ethernet/ports -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/network/fc/interfaces -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/network/fc/logins -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/network/ip/interfaces -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/nfs/kerberos/interfaces -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/nvme/interfaces -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/san/fcp/services -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/san/iscsi/services -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/security/accounts -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/security/roles -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/qtrees -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/quota/reports -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/snapshot-policies -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/svm/peers -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/svm/svms -access readonly -vserver <vserver-name>

또한 ONTAP 버전 9.16.0 이상에서는 다음 명령을 실행하십시오.

security login rest-role create -role <role-name> -api /api/storage/storage-units -access all -vserver <vserver-name>

이전에 생성한 API 기반 역할을 사용하여 새 API 기반 사용자를 생성하려면 다음 명령을 실행하십시오.

security login create -user-or-group-name <user-name> -application http -authentication-method password -role <role-name> -vserver <cluster-or-vserver-name>

예:

security login create -user-or-group-name testvpsraall -application http -authentication-method password -role OTV_10_VP_SRA_Discovery_Create_Modify_Destroy -vserver C1_sti160-cluster_

다음 명령을 실행하여 계정 잠금을 해제하고 관리 인터페이스 액세스를 활성화하십시오.

security login unlock -user <user-name> -vserver <cluster-or-vserver-name>

예:

security login unlock -username testvpsraall -vserver C1_sti160-cluster

ONTAP tools for VMware vSphere 10.1 사용자를 10.3 사용자로 업그레이드

JSON 파일을 사용하여 클러스터 범위 사용자를 생성한 ONTAP tools for VMware vSphere 10.1 사용자는 user admin 권한으로 다음 ONTAP CLI 명령을 사용하여 10.3 릴리스로 업그레이드하십시오.

제품 기능 관련:

  • VSC

  • VSC 및 VASA Provider

  • VSC와 SRA

  • VSC, VASA Provider 및 SRA.

클러스터 권한:

security login role create -role <existing-role-name> -cmddirname "vserver nvme namespace show" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem show" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host show" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map show" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme show-interface" -access read

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host add" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map add" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme namespace delete" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem delete" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host remove" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map remove" -access all

JSON 파일을 사용하여 SVM 범위 사용자를 생성한 ONTAP tools for VMware vSphere 10.1 사용자는 관리자 권한으로 ONTAP CLI 명령을 사용하여 10.3 릴리스로 업그레이드하십시오.

SVM 권한:

security login role create -role <existing-role-name> -cmddirname "vserver nvme namespace show" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem show" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host show" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map show" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme show-interface" -access read -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host add" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map add" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme namespace delete" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem delete" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host remove" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map remove" -access all -vserver <vserver-name>

다음 명령을 활성화하려면 기존 역할에 vserver nvme namespace showvserver nvme subsystem show 명령을 추가하십시오.

vserver nvme namespace create

vserver nvme namespace modify

vserver nvme subsystem create

vserver nvme subsystem modify

ONTAP tools for VMware vSphere 10.3 사용자를 10.4 사용자로 업그레이드

ONTAP 9.16.1부터 ONTAP tools for VMware vSphere 10.3 사용자를 10.4 사용자로 업그레이드하십시오.

JSON 파일을 사용하여 클러스터 범위 사용자를 생성하고 ONTAP 버전 9.16.1 이상인 ONTAP tools for VMware vSphere 10.3 사용자는 관리자 권한으로 ONTAP CLI 명령을 사용하여 10.4 릴리스로 업그레이드하십시오.

제품 기능 관련:

  • VSC

  • VSC 및 VASA Provider

  • VSC와 SRA

  • VSC, VASA Provider 및 SRA.

클러스터 권한:

security login role create -role <existing-role-name> -cmddirname "storage availability-zone show" -access all