Skip to main content
ONTAP tools for VMware vSphere 10
O português é fornecido por meio de tradução automática para sua conveniência. O inglês precede o português em caso de inconsistências.

Como o RBAC do ONTAP funciona com as ONTAP tools

Colaboradores jani netapp-jani dmp-netapp

ONTAP oferece um ambiente RBAC robusto e extensível que controla o acesso ao storage e às operações do sistema por meio da API REST e da CLI. Compreender os conceitos de RBAC do ONTAP — incluindo tipos de função, escopos e privilégios — ajuda você a configurar e gerenciar o acesso de usuários às suas ONTAP tools for VMware vSphere 10 deployment.

Visão geral das opções administrativas

Existem diversas opções disponíveis ao usar ONTAP RBAC, dependendo do seu ambiente e objetivos. As seções a seguir fornecem uma visão geral das principais decisões administrativas. Consulte também "Automação ONTAP: Visão geral da segurança RBAC" para obter mais informações.

Observação ONTAP RBAC é adaptado a um ambiente de storage e é mais simples do que a implementação de RBAC fornecida com vCenter Server. Com ONTAP, você atribui uma função diretamente ao usuário. Ao contrário do vCenter Server, o ONTAP RBAC não exige que você configure permissões explícitas.
Tipos de papéis e Privileges

Uma função ONTAP é necessária ao definir um usuário ONTAP. Existem dois tipos de funções do ONTAP:

  • DESCANSO

    As funções REST foram introduzidas com o ONTAP 9.6 e geralmente são aplicadas aos usuários que acessam o ONTAP por meio da API REST. Os Privileges incluídos nessas funções são definidos em termos de acesso aos endpoints da API REST do ONTAP e às ações associadas.

  • Tradicional

    Essas são as funções legadas que existiam antes do ONTAP 9.6. Elas continuam sendo um aspecto fundamental do RBAC. Os privilégios são definidos em termos de acesso aos comandos da CLI do ONTAP.

Embora as funções REST tenham sido introduzidas mais recentemente, as funções tradicionais oferecem algumas vantagens. Por exemplo, você pode incluir parâmetros de consulta adicionais para que os privilégios definam com mais precisão os objetos aos quais se aplicam.

Âmbito de aplicação

As funções do ONTAP podem ser definidas com um de dois escopos diferentes. Elas podem ser aplicadas a um data SVM específico (nível do SVM) ou a todo o cluster ONTAP (nível de cluster).

Definições de função

O ONTAP fornece um conjunto de funções pré-definidas no nível do cluster e da SVM. Você também pode definir funções personalizadas.

Trabalhando com as funções REST do ONTAP

Tenha em mente o seguinte ao usar as funções REST do ONTAP incluídas nas ONTAP tools for VMware vSphere 10.

Mapeamento de funções

Seja usando uma função tradicional ou REST, todas as decisões de acesso ao ONTAP são tomadas com base no comando CLI subjacente. Mas como os Privileges em uma FUNÇÃO REST são definidos em termos dos endpoints da API REST, o ONTAP precisa criar uma função tradicional mapeada para cada uma das funções REST. Portanto, cada função REST mapeia para um papel tradicional subjacente. Isso permite que o ONTAP tome decisões de controle de acesso de forma consistente, independentemente do tipo de função. Não é possível modificar as funções mapeadas paralelas.

Definindo uma FUNÇÃO REST usando CLI Privileges

Como o ONTAP sempre usa os comandos CLI para determinar o acesso em um nível básico, é possível expressar uma FUNÇÃO REST usando o comando CLI Privileges em vez de endpoints REST. Um dos benefícios dessa abordagem é a granularidade adicional disponível com as funções tradicionais.

Interface administrativa ao definir funções do ONTAP

Você pode criar usuários e funções com a CLI e a API REST do ONTAP. No entanto, é mais conveniente usar a interface do Gerenciador do sistema juntamente com o arquivo JSON disponível através do Gerenciador de ferramentas do ONTAP. Consulte "Use o RBAC do ONTAP com as ferramentas do ONTAP para VMware vSphere 10" para obter mais informações.