Skip to main content
ONTAP tools for VMware vSphere 105
Uma versão mais recente deste produto está disponível.
O português é fornecido por meio de tradução automática para sua conveniência. O inglês precede o português em caso de inconsistências.

Como o RBAC do ONTAP funciona com as ONTAP tools

Colaboradores netapp-revathid

ONTAP oferece um ambiente RBAC robusto e extensível. Você pode usar o recurso RBAC para controlar o acesso ao armazenamento e às operações do sistema, conforme exposto pela API REST e pela CLI. É recomendável familiarizar-se com o ambiente antes de usá-lo com uma implantação do ONTAP tools for VMware vSphere 10.

Visão geral das opções administrativas

Existem diversas opções disponíveis ao usar ONTAP RBAC, dependendo do seu ambiente e objetivos. Uma visão geral das principais decisões administrativas é apresentada abaixo. Consulte também "Automação do ONTAP: visão geral da segurança RBAC" para obter mais informações.

Observação O RBAC do ONTAP é otimizado para um ambiente de storage e é mais simples do que a implementação de RBAC fornecida com vCenter Server. Com ONTAP, você atribui uma função diretamente ao usuário. A configuração de permissões explícitas, como as usadas com o vCenter Server, não é necessária com o RBAC do ONTAP.
Tipos de funções e privilégios

Uma função ONTAP é necessária ao definir um usuário ONTAP. Existem dois tipos de funções ONTAP:

  • REST

    As funções REST foram introduzidas no ONTAP 9.6 e geralmente são aplicadas a usuários que acessam o ONTAP por meio da API REST. Os privilégios incluídos nessas funções são definidos em termos de acesso aos endpoints da API REST do ONTAP e às ações associadas.

  • Tradicional

    Essas são as funções legadas que existiam antes do ONTAP 9.6. Elas continuam sendo um aspecto fundamental do RBAC. Os privilégios são definidos em termos de acesso aos comandos da CLI do ONTAP.

Embora as funções REST tenham sido introduzidas mais recentemente, as funções tradicionais oferecem algumas vantagens. Por exemplo, parâmetros de consulta adicionais podem ser incluídos para permitir que os Privileges definam com mais precisão os objetos aos quais se aplicam.

Escopo

As funções do ONTAP podem ser definidas com um de dois escopos diferentes. Elas podem ser aplicadas a um SVM de dados específico (nível de SVM) ou a todo o cluster ONTAP (nível de cluster).

Definições de funções

ONTAP fornece um conjunto de funções predefinidas tanto no nível do cluster quanto no nível da SVM. Você também pode definir funções personalizadas.

Trabalhando com funções REST do ONTAP

Existem diversas considerações a serem feitas ao usar as funções REST do ONTAP incluídas nas ONTAP tools for VMware vSphere 10.

Mapeamento de funções

Seja usando uma função tradicional ou REST, todas as decisões de acesso do ONTAP são tomadas com base no comando CLI subjacente. Mas, como os privilégios em uma função REST são definidos em termos dos endpoints da API REST, o ONTAP precisa criar uma função tradicional mapeada para cada uma das funções REST. Portanto, cada função REST é mapeada para uma função tradicional subjacente. Isso permite que o ONTAP tome decisões de controle de acesso de forma consistente, independentemente do tipo de função. Você não pode modificar as funções mapeadas paralelamente.

Definindo uma função REST usando privilégios da CLI

Como ONTAP sempre usa os comandos da CLI para determinar o acesso em um nível básico, é possível expressar uma função REST usando privilégios de comando da CLI em vez de endpoints REST. Um dos benefícios dessa abordagem é a granularidade adicional disponível com as funções tradicionais.

Interface administrativa ao definir funções do ONTAP

Você pode criar usuários e funções com a CLI do ONTAP e a API REST. No entanto, é mais conveniente usar a interface do System Manager juntamente com o arquivo JSON disponível no ONTAP tools Manager. Veja "Use o RBAC do ONTAP com as ONTAP tools for VMware vSphere 10" para mais informações.