Conecte-se a um sistema de storage do Oracle Cloud Infrastructure NetApp Storage Service por meio de um link
Para executar operações avançadas de gerenciamento de storage, configure uma conexão entre sua conta do NetApp Workload Factory e um sistema Oracle Cloud Infrastructure NetApp Storage Service (OCI NSS). Esse processo envolve criar e associar um link ao seu sistema de storage. A associação de links permite monitorar e gerenciar determinados recursos diretamente do sistema OCI NSS que não estão disponíveis por meio das APIs do OCI.
Sobre esta tarefa
Um link no Workload Factory é um aplicativo OCI Functions em seu tenancy. O Workload Factory o utiliza para se comunicar com o sistema ONTAP em um pool de storage do OCI NSS (HTTPS 443 e SSH 22).
Os links usam funções do OCI para executar código em resposta a eventos e gerenciar automaticamente os recursos de computação necessários para esse código. Os links que você cria fazem parte da sua conta NetApp e estão associados a uma conta do Oracle Cloud Infrastructure.
Você implanta o link, ou a função, com o Terraform e, em seguida, registra o OCID da função no Workload Factory.
Essa pilha é executada na sua tenancy com seu usuário OCI. Não se trata da política de credenciais entre tenancies. Essa política deve estar na raiz da tenancy quando você adiciona credenciais; você não a cria novamente para criar um link.
O que o Terraform cria
| Recurso | Nome de exemplo |
|---|---|
Aplicativo de funções |
|
Função |
|
Grupo de logs + log de invocação do Functions |
|
Grupo dinâmico + política vault-read |
Somente se você habilitar Local OCI Vault Authentication ( |
Criar um novo link
Você pode criar um link na sua conta ao definir um sistema OCI NSS. Você usa esse link para esse sistema de storage e também pode usá-lo para outros sistemas OCI NSS. Você também pode associar um link a um sistema de storage posteriormente.
Os links exigem autenticação. Você pode autenticar links usando credenciais armazenadas no serviço de credenciais do Workload Factory ou com suas credenciais armazenadas no OCI Vault. Há suporte para apenas um método de autenticação por link. Por exemplo, se você selecionar a autenticação de link com o OCI Vault, não poderá alterar o método de autenticação posteriormente.
|
|
O OCI Vault não é compatível quando você usa um agente do Console. |
-
Você adicionou credenciais do Workload Factory para a tenancy.
-
Você pode fazer login no OCI Console da tenancy e da região em que o pool de storage fica.
-
Rede:
-
Uma sub-rede privada na VCN que pode alcançar o LIF de gerenciamento do ONTAP
-
Um gateway de serviço com uma rota para All <Region\> Services na Oracle Services Network (necessário para obter a imagem da função)
-
-
Crie uma política do IAM para o grupo que implantará a pilha. Saiba mais sobre "Permissões do OCI NSS".
Conceda permissão ao grupo para criar a pilha e a função. Substitua
<deploy-group>e<compartment-name>pelos seus valores. Use um grupo nomeado, nãoany-user.Allow group <deploy-group> to manage orm-stacks in compartment <compartment-name> Allow group <deploy-group> to manage orm-jobs in compartment <compartment-name> Allow group <deploy-group> to manage functions-family in compartment <compartment-name> Allow group <deploy-group> to manage log-groups in compartment <compartment-name> Allow group <deploy-group> to use virtual-network-family in compartment <compartment-name>
Se você habilitar Local OCI Vault Authentication, adicione:
Allow group <deploy-group> to manage dynamic-groups in tenancy Allow group <deploy-group> to manage policies in compartment <compartment-name>
A pilha então cria (ou reutiliza) um grupo dinâmico
netapp-functions-dgpara que a função possa ler o segredo do Vault. Regra de correspondência:ALL {resource.type = 'fnfunc', resource.compartment.id = '<compartment-ocid>'}Política do cofre no compartimento onde a função e o segredo estão armazenados:
Allow dynamic-group netapp-functions-dg to read secret-bundles in compartment <compartment-name> Allow dynamic-group netapp-functions-dg to use keys in compartment <compartment-name>
Use a OCI CLI ou o OCI Terraform para criar e registrar o link na Workload Factory.
-
Selecione o menu
, Administração > Links. -
Na página Links, selecione Create and associate link > OCI NetApp Storage Service.
-
Na caixa de diálogo Add Link, em Details, forneça o seguinte:
-
Nome do link: Insira o nome que você deseja usar para este link. O nome deve ser exclusivo na sua conta.
-
OCI Vault: opcional. Permite que o Workload Factory obtenha com segurança as credenciais de acesso ao ONTAP do seu OCI Vault.
A stack de implantação de links adiciona a seguinte regex de OCID de segredo padrão do OCI Vault à política de permissões do OCI Functions:
ocid1.vaultsecret.oc1.iad.<unique_id>.ONTAPSecret*.
Você pode criar segredos em conformidade com a expressão regular padrão ou atualizar a expressão regular no arquivo de configuração do Terraform para corresponder ao OCID do seu segredo.
-
Etiquetas: opcionalmente, adicione até 50 etiquetas para associar a este link, facilitando a categorização dos seus recursos. Por exemplo, você pode adicionar uma etiqueta que identifique este link como sendo usado por sistemas de storage OCI NSS.
-
Registro de link: siga as instruções no console do Workload Factory para registrar o link. O registro do link é feito a partir do seu ambiente OCI Terraform. Selecione OCI Terraform no Codebox para obter as instruções.
-
Associação de link: selecione o sistema de storage OCI NSS para associar a este link e insira o nome de usuário e a senha.
-
Permissões de link: especifique as permissões necessárias para que o grupo de usuários crie o link.
Permissões necessárias para o linkAllow group to manage orm-stacks in compartment id Allow group to manage orm-jobs in compartment id Allow group to manage dynamic-groups in tenancy Allow group to manage policies in compartment id Allow group to manage functions-family in compartment id Allow group to manage log-groups in compartment id Allow group to use virtual-network-family in compartment id
-
-
Na caixa de diálogo Add Link, em Location, forneça o seguinte:
-
tenancy do OCI: insira a tenancy do OCI.
-
Compartimento: insira o compartimento.
-
Região: selecione a região.
-
Sub-rede: selecione a sub-rede.
-
Grupo de segurança de rede: digite o grupo de segurança.
A Workload Factory recupera automaticamente a conta OCI, a localização e o grupo de segurança com base no sistema OCI NSS selecionado.
-
-
Selecione Add.
Você pode acompanhar o status da criação do link na página de Eventos. Isso não deve levar mais de cinco minutos.
-
Retorne à interface do Workload Factory e você verá que o link está associado ao sistema de storage OCI NSS.
Implante a pilha do Terraform no OCI Resource Manager
-
Na Codebox, selecione OCI Terraform.
-
Selecione Redirect to OCI Resource Manager.
-
Na caixa de diálogo, selecione Continuar.
-
Faça login na tenancy do OCI que contém o pool de storage.
-
Revise o compartimento, a região e as variáveis (preenchidas previamente pelo Workload Factory).
-
Selecione Criar. Aguarde até que o job de aplicação seja concluído com sucesso.
-
Abra Output do Job e copie
function_ocid.
Registre a função no Workload Factory
-
Volte para a página Adicionar link.
-
Em Registro de link, cole o OCID da função (
ocid1.fnfunc.oc1…). -
Selecione Add.
Outras maneiras de aplicar o mesmo modelo
Use estas opções somente se você não estiver usando o Resource Manager do Codebox.
CLI do Terraform
-
Crie uma pasta.
-
Copie ou baixe o OCI Terraform do Codebox (
main.tf) para essa pasta. -
Da pasta:
terraform init terraform plan terraform apply
-
Copie
function_ocidda saída do comando apply e continue com [Registre a função](#3-register-the-function-in-workload-factory).
A OCI CLI
Use a guia OCI CLI no Codebox para baixar o arquivo zip, criar a pilha do Resource Manager e, em seguida, executar os jobs de plan e apply.
O link aparece na sua lista de Links.
Para remover a função, exclua o link no Workload Factory e, em seguida, destrua a pilha do Resource Manager (ou execute terraform destroy).
O link aparece na sua lista de Links.
Para remover a função, exclua o link no Workload Factory e, em seguida, destrua a pilha do Resource Manager (ou execute terraform destroy).
Associe um link existente a um sistema do serviço de storage do OCI NetApp
Após criar um link, associe-o a um ou mais sistemas do OCI NetApp Storage Service.
-
Selecione o menu
, Cargas de trabalho > Armazenamento. -
Selecione OCI NetApp Storage Service > Inventory.
-
Selecione o menu de ações do pool de storage ao qual deseja associar um link e, em seguida, selecione Associar link.
-
Verifique o identificador de rede (nome da sub-rede ou OCID e CIDR).
-
Selecione Associar um link existente.
-
Selecione o nome do link.
-
Escolha o método de autenticação:
-
O Workload Factory: insira o nome de usuário e a senha do administrador do ONTAP.
-
Gerenciamento de segredos do OCI - OCI Vault Key: use quando a função de link for implantada com suporte ao Vault. Insira o OCID do segredo do vault.
-
-
Selecione Aplicar.
O Workload Factory associa o link ao sistema OCI NSS. Você pode executar operações avançadas do ONTAP.