Skip to main content
ONTAP tools for VMware vSphere 105
Uma versão mais recente deste produto está disponível.
O português é fornecido por meio de tradução automática para sua conveniência. O inglês precede o português em caso de inconsistências.

vCenter considerações sobre RBAC do servidor para ONTAP tools

Colaboradores netapp-revathid

Existem vários aspectos da implementação do RBAC das ONTAP tools for VMware vSphere 10 com o vCenter Server que você deve considerar antes de usá-la em um ambiente de produção.

vCenter roles e a conta de administrador

Você só precisa definir e usar as funções personalizadas do servidor vCenter se quiser limitar o acesso aos objetos vSphere e às tarefas administrativas associadas. Se limitar o acesso não for necessário, você pode usar uma conta de administrador. Cada conta de administrador é definida com a função de Administrador no nível mais alto da hierarquia de objetos. Isso fornece acesso total aos objetos vSphere, incluindo aqueles adicionados por ONTAP tools for VMware vSphere 10.

hierarquia de objetos do vSphere

O inventário de objetos do vSphere está organizado em uma hierarquia. Por exemplo, você pode navegar pela hierarquia da seguinte forma:

vCenter Server -→ Datacenter -→ Cluster -→ ESXi host -→ Virtual Machine

Todas as permissões são validadas na hierarquia de objetos do vSphere, exceto as operações do plug-in VAAI, que são validadas em relação ao host ESXi de destino.

Funções incluídas nas ONTAP tools for VMware vSphere 10

Para simplificar o trabalho com o RBAC do servidor vCenter, ONTAP tools for VMware vSphere fornece funções predefinidas adaptadas a várias tarefas administrativas.

Observação Você pode criar novas funções personalizadas, se necessário. Para isso, clone uma das funções existentes das ferramentas ONTAP e edite-a conforme necessário. Após fazer as alterações de configuração, os usuários do cliente vSphere afetados precisam fazer logout e entrar novamente para ativar as alterações.

Para visualizar as funções das ONTAP tools for VMware vSphere, selecione Menu na parte superior do vSphere Client e clique em Administração e, em seguida, em Funções à esquerda. Os seguintes privilégios devem estar incluídos na função atribuída ao usuário vCenter responsável pela implantação ou processo de ambientação do vCenter Server. Certifique-se de que esses privilégios estejam configurados como pré-requisito para a implantação ou processo de ambientação.

  • Alarmes

    • Confirmar alarme

  • Biblioteca de Conteúdo

    • Adicionar item da biblioteca

    • Faça check-in em um modelo

    • Confira um modelo

    • Baixar arquivos

    • Importar armazenamento

    • Leitura de storage

    • Sincronizar item da biblioteca

    • Sincronizar biblioteca assinada

    • Exibir configurações de configuração

  • Datastore

    • Alocar espaço

    • Navegar no datastore

    • Operações de arquivo de baixo nível

    • Remover arquivo

    • Atualizar arquivos de máquina virtual

    • Atualizar metadados da máquina virtual

  • ESX Agent Manager

    • Visualizar

  • Pasta

    • Criar pasta

  • Host

    • Configuração

      • Configurações avançadas

      • Alterar configurações

      • Configuração de rede

      • Recursos do sistema

      • Configuração de inicialização automática da máquina virtual

    • Operações locais

      • Criar máquina virtual

      • Excluir máquina virtual

      • Reconfigurar máquina virtual

  • Rede

    • Atribuir rede

    • Configurar

  • OvfManager

    • OvfConsumer Acesso

  • Perfil do host

    • Visualizar

  • Recurso

    • Atribua máquina virtual ao pool de recursos

  • Tarefa agendada

    • Criar tarefas

    • Modificar tarefa

    • Executar tarefa

  • Tarefas

    • Criar tarefa

    • Tarefa de atualização

  • vApp

    • Adicionar máquina virtual

    • Atribuir pool de recursos

    • Atribuir vApp

    • Criar

    • Importar

    • Mover

    • Desligar

    • Ligar

    • Extrair da URL

    • Visualizar ambiente OVF

  • Máquina virtual

    • Alterar configuração

      • Adicionar disco existente

      • Adicionar novo disco

      • Adicionar ou remover dispositivo

      • Configuração avançada

      • Alterar contagem de CPU

      • Alterar memória

      • Alterar configurações

      • Alterar recurso

      • Estender disco virtual

      • Modificar configurações do dispositivo

      • Remover disco

      • Redefinir informações do convidado

      • Atualizar a compatibilidade da máquina virtual

    • Editar inventário

      • Criar a partir de existente

      • Criar novo

      • Mover

      • Cadastre-se

      • Remover

      • Cancelar registro

    • Interação

      • Operação de backup em máquina virtual

      • Configurar mídia de CD

      • Configurar mídia de disquete

      • Conecte dispositivos

      • Interação com o console

      • Gerenciamento do sistema operacional convidado por meio da API VIX

      • Desligar

      • Ligar

      • Reiniciar

      • Suspender

    • Provisionamento

      • Permitir acesso ao disco

      • Modelo de clone

      • Personalizar convidado

      • Implantar modelo

      • Modificar especificação de personalização

      • Leia as especificações de personalização

    • Gerenciamento de Snapshot

      • Criar instantâneo

      • Remover snapshot

      • Renomear snapshot

      • Reverter para o snapshot

Existem três funções predefinidas, conforme descrito abaixo.

Administrador do NetApp ONTAP tools for VMware vSphere

Fornece todos os privilégios nativos do vCenter Server e os privilégios específicos das ferramentas ONTAP necessários para executar tarefas administrativas essenciais das ONTAP tools for VMware vSphere.

NetApp ONTAP tools for VMware vSphere somente leitura

Fornece acesso somente leitura às ferramentas do ONTAP. Esses usuários não podem executar nenhuma ação das ferramentas do ONTAP para VMware vSphere que seja controlada por acesso.

Provisionamento do NetApp ONTAP tools for VMware vSphere

Fornece alguns dos privilégios nativos do vCenter Server e privilégios específicos das ONTAP tools que são necessários para provisionar storage. Você pode executar as seguintes tarefas:

  • Criar novos datastores

  • Gerenciar datastores

vSphere objetos e backends de storage ONTAP

Os dois ambientes RBAC funcionam juntos. Ao executar uma tarefa na interface do cliente vSphere, primeiro são verificadas as funções das ONTAP tools definidas para o vCenter Server. Se a operação for permitida pelo vSphere, então os privilégios da função ONTAP são examinados. Essa segunda etapa é realizada com base na função ONTAP atribuída ao usuário quando o backend de storage foi criado e configurado.

Trabalhando com RBAC do vCenter Server

Há alguns pontos a considerar ao trabalhar com os privilégios e permissões do servidor vCenter.

Privilégios necessários

Para acessar a interface de usuário do ONTAP tools for VMware vSphere 10, você precisa ter o privilégio View específico das ONTAP tools. Se você fizer login no vSphere sem esse privilégio e clicar no ícone NetApp, o ONTAP tools for VMware vSphere exibirá uma mensagem de erro e impedirá você de acessar a interface de usuário.

O nível de atribuição na hierarquia de objetos da vSphere determina a quais partes da interface de usuário você pode acessar. Atribuir o privilégio "Visualizar" ao objeto raiz permite que você acesse ONTAP tools for VMware vSphere clicando no ícone NetApp.

Você pode, em vez disso, atribuir o privilégio de visualização a outro nível de objeto vSphere inferior. No entanto, isso limitará os menus das ONTAP tools for VMware vSphere que você pode acessar e usar.

Atribuindo permissões

Você precisa usar permissões do vCenter Server se quiser limitar o acesso aos objetos e tarefas do vSphere. O local onde você atribui permissões na hierarquia de objetos do vSphere determina quais tarefas do ONTAP tools for VMware vSphere 10 os usuários podem executar.

Dica A menos que você precise definir um acesso mais restritivo, geralmente é uma boa prática atribuir permissões no nível do objeto raiz ou da pasta raiz.

As permissões disponíveis com ONTAP tools for VMware vSphere 10 aplicam-se a objetos personalizados que não sejam vSphere, como sistemas de storage. Se possível, você deve atribuir essas permissões ao objeto raiz do ONTAP tools for VMware vSphere, pois não há nenhum objeto vSphere ao qual você possa atribuí-las. Por exemplo, qualquer permissão que inclua o privilégio "Adicionar/Modificar/Remover sistemas de storage" do ONTAP tools for VMware vSphere deve ser atribuída no nível do objeto raiz.

Ao definir uma permissão em um nível superior na hierarquia de objetos, você pode configurá-la para que seja transmitida e herdada pelos objetos filhos. Se necessário, você pode atribuir permissões adicionais aos objetos filhos que substituem as permissões herdadas do pai.

Você pode modificar uma permissão a qualquer momento. Se você alterar algum dos privilégios dentro de uma permissão, os usuários associados a essa permissão precisarão fazer logout do vSphere e entrar novamente para que a alteração seja aplicada.