Skip to main content
ONTAP tools for VMware vSphere 105
Uma versão mais recente deste produto está disponível.
O português é fornecido por meio de tradução automática para sua conveniência. O inglês precede o português em caso de inconsistências.

Configure funções e privilégios de usuário do ONTAP para ONTAP tools

Colaboradores netapp-revathid

Use esta seção para configurar funções e privilégios de usuário do ONTAP para back-ends de armazenamento com ONTAP tools for VMware vSphere e ONTAP System Manager. Você pode atribuir funções usando os arquivos JSON fornecidos, criar usuários e funções manualmente e aplicar os privilégios mínimos necessários para contas que não sejam de administrador.

Antes de começar
  • Baixe o arquivo ONTAP Privileges das ONTAP tools for VMware vSphere usando https://<ONTAPtoolsIP>:8443/virtualization/user-privileges/users_roles.zip. Após baixar o arquivo zip, você encontra dois arquivos JSON. Use o arquivo JSON específico do ASA r2 ao configurar um sistema ASA r2.

    Observação Você pode criar usuários no nível do cluster ou diretamente no nível das máquinas virtuais de armazenamento (SVMs). Se você não usar o arquivo user_roles.json, certifique-se de que o usuário tenha as permissões mínimas necessárias para a SVM.
  • Faça login com privilégios de administrador para o backend de armazenamento.

Passos
  1. Extraia o arquivo https://<ONTAPtoolsIP>:8443/virtualization/user-privileges/users_roles.zip que você baixou.

  2. Acesse o System Manager do ONTAP usando o endereço IP de gerenciamento do cluster.

  3. Faça login no cluster com privilégios de administrador. Para configurar um usuário:

    1. Para configurar um usuário das ONTAP tools em um cluster, selecione Cluster > Configurações > Usuários e Funções.

    2. Para configurar um usuário das ONTAP tools SVM, selecione Storage SVM > Settings > painel Users and Roles.

    3. Selecione Adicionar em Usuários.

    4. Na caixa de diálogo Adicionar Usuário, selecione produtos de virtualização.

    5. Navegue para selecionar e carregar o arquivo JSON do ONTAP Privileges. Para sistemas que não sejam ASA r2, selecione o arquivo users_roles.json e, para sistemas ASA r2, selecione o arquivo users_roles_ASAr2.json.

      As ferramentas ONTAP preenchem automaticamente o campo Produto.

    6. Selecione a funcionalidade do produto como VSC, VASA Provider e SRA no menu suspenso.

      As ferramentas ONTAP preenchem automaticamente o campo Função com base na funcionalidade do produto que você seleciona.

    7. Insira o nome de usuário e a senha necessários.

    8. Selecione os privilégios (Discovery, Create Storage, Modify Storage, Destroy Storage, NAS/SAN Role) que o usuário precisa e, em seguida, selecione Adicionar.

ONTAP tools adiciona a nova função e o novo usuário. Você pode visualizar os privilégios da função que você configurou.

Requisitos de mapeamento de agregado SVM

Ao provisionar datastores usando credenciais de usuário SVM, ONTAP tools for VMware vSphere cria volumes no agregado especificado na API POST dos datastores. ONTAP impede que usuários SVM criem volumes em agregados não mapeados para o SVM. Mapeie o SVM para os agregados necessários usando a API REST do ONTAP ou a CLI antes de criar volumes.

API REST:

PATCH "/api/svm/svms/f16f0935-5281-11e8-b94d-005056b46485" '{"aggregates":{"name":["aggr1","aggr2","aggr3"]}}'

ONTAP CLI:

sti115_vsim_ucs630f_aggr1 vserver show-aggregates                                        AvailableVserver        Aggregate      State         Size Type    SnapLock Type-------------- -------------- ------- ---------- ------- --------------svm_test       sti115_vsim_ucs630f_aggr1                               online     10.11GB vmdisk  non-snaplock

Criar usuário e função do ONTAP manualmente

Crie usuários e funções manualmente sem o arquivo JSON.

  1. Acesse o System Manager do ONTAP usando o endereço IP de gerenciamento do cluster.

  2. Faça login no cluster com privilégios de administrador.

    1. Para configurar as funções das ONTAP tools do cluster, selecione Cluster > Configurações > Usuários e Funções.

    2. Para configurar as funções das ferramentas ONTAP do cluster SVM, selecione Storage SVM > Configurações > Usuários e Funções.

  3. Crie funções:

    1. Selecione Adicionar na tabela Roles.

    2. Insira o Nome da função e os Atributos da função.

      Adicione o Caminho da API REST e escolha o acesso na lista suspensa.

    3. Adicione todas as APIs necessárias e salve as alterações.

  4. Crie usuários:

    1. Selecione Adicionar na tabela Usuários.

    2. Na caixa de diálogo Adicionar Usuário, selecione System Manager.

    3. Digite o nome de usuário.

    4. Selecione Função nas opções criadas na etapa Criar Funções acima.

    5. Insira os aplicativos aos quais deseja conceder acesso e o método de autenticação. ONTAPI e HTTP são os aplicativos obrigatórios, e o método de autenticação é Senha.

    6. Defina a senha do usuário e salve o usuário.

Lista de privilégios mínimos necessários para usuário de cluster com escopo global que não seja administrador

Esta página lista os privilégios mínimos necessários para um usuário de cluster com escopo global que não seja administrador e que não possua um arquivo JSON. Se o cluster estiver em escopo local, use o arquivo JSON para criar usuários porque ONTAP tools for VMware vSphere precisa de mais do que apenas os privilégios de leitura para provisionamento no ONTAP.

Você pode acessar funcionalidades usando APIs:

API

Nível de acesso

Usado para

/api/cluster

Somente leitura

Descoberta de configuração de cluster

/api/cluster/licensing/licenses

Somente leitura

Verificação de licença para licenças específicas de protocolo

/api/cluster/nodes

Somente leitura

Descoberta de tipo de plataforma

/api/security/accounts

Somente leitura

Descoberta de privilégios

/api/security/roles

Somente leitura

Descoberta de privilégios

/api/storage/aggregates

Somente leitura

Verificação de espaço agregado durante o provisionamento de datastore/volume

/api/storage/cluster

Somente leitura

Para obter dados de espaço e eficiência em nível de cluster

/api/storage/disks

Somente leitura

Para obter os discos associados em um agregado

/api/storage/qos/policies

Ler/Criar/Modificar

Gerenciamento de QoS e políticas de VM

/api/svm/svms

Somente leitura

Para obter a configuração do SVM quando o cluster é adicionado localmente.

/api/network/ip/interfaces

Somente leitura

Adicionar backend de armazenamento - Para identificar o escopo do LIF de gerenciamento é cluster/SVM

/api/storage/availability-zones

Somente leitura

Descoberta SAZ. Aplicável à versão 9.16.1 do ONTAP e posteriores e aos sistemas ASA r2.

/api/cluster/metrocluster

Somente leitura

Obtém o status e os detalhes da configuração do MetroCluster.

Criar usuário com escopo de cluster baseado na API ONTAP para ONTAP tools for VMware vSphere

Observação Para operações PATCH e reversão automática em datastores, são necessários os privilégios de descoberta, criação, modificação e destruição. A falta desses privilégios pode causar problemas no fluxo de trabalho e na limpeza.

Um usuário baseado na API do ONTAP com privilégios de descoberta, criação, modificação e destruição pode gerenciar os fluxos de trabalho das ONTAP tools.

Para criar um usuário com escopo de cluster e todos os privilégios mencionados acima, execute os seguintes comandos:

security login rest-role create -role <role-name> -api /api/application/consistency-groups -access all

security login rest-role create -role <role-name> -api /api/private/cli/snapmirror -access all

security login rest-role create -role <role-name> -api /api/protocols/nfs/export-policies -access all

security login rest-role create -role <role-name> -api /api/protocols/nvme/subsystem-maps -access all

security login rest-role create -role <role-name> -api /api/protocols/nvme/subsystems -access all

security login rest-role create -role <role-name> -api /api/protocols/san/igroups -access all

security login rest-role create -role <role-name> -api /api/protocols/san/lun-maps -access all

security login rest-role create -role <role-name> -api /api/protocols/san/vvol-bindings -access all

security login rest-role create -role <role-name> -api /api/snapmirror/relationships -access all

security login rest-role create -role <role-name> -api /api/storage/volumes -access all

security login rest-role create -role <role-name> -api "/api/storage/volumes/*/snapshots" -access all

security login rest-role create -role <role-name> -api /api/storage/luns -access all

security login rest-role create -role <role-name> -api /api/storage/namespaces -access all

security login rest-role create -role <role-name> -api /api/storage/qos/policies -access all

security login rest-role create -role <role-name> -api /api/cluster/schedules -access read_create

security login rest-role create -role <role-name> -api /api/snapmirror/policies -access read_create

security login rest-role create -role <role-name> -api /api/storage/file/clone -access read_create

security login rest-role create -role <role-name> -api /api/storage/file/copy -access read_create

security login rest-role create -role <role-name> -api /api/support/ems/application-logs -access read_create

security login rest-role create -role <role-name> -api /api/protocols/nfs/services -access read_modify

security login rest-role create -role <role-name> -api /api/cluster -access readonly

security login rest-role create -role <role-name> -api /api/cluster/jobs -access readonly

security login rest-role create -role <role-name> -api /api/cluster/licensing/licenses -access readonly

security login rest-role create -role <role-name> -api /api/cluster/nodes -access readonly

security login rest-role create -role <role-name> -api /api/cluster/peers -access readonly

security login rest-role create -role <role-name> -api /api/name-services/name-mappings -access readonly

security login rest-role create -role <role-name> -api /api/network/ethernet/ports -access readonly

security login rest-role create -role <role-name> -api /api/network/fc/interfaces -access readonly

security login rest-role create -role <role-name> -api /api/network/fc/logins -access readonly

security login rest-role create -role <role-name> -api /api/network/fc/ports -access readonly

security login rest-role create -role <role-name> -api /api/network/ip/interfaces -access readonly

security login rest-role create -role <role-name> -api /api/protocols/nfs/kerberos/interfaces -access readonly

security login rest-role create -role <role-name> -api /api/protocols/nvme/interfaces -access readonly

security login rest-role create -role <role-name> -api /api/protocols/san/fcp/services -access readonly

security login rest-role create -role <role-name> -api /api/protocols/san/iscsi/services -access readonly

security login rest-role create -role <role-name> -api /api/security/accounts -access readonly

security login rest-role create -role <role-name> -api /api/security/roles -access readonly

security login rest-role create -role <role-name> -api /api/storage/aggregates -access readonly

security login rest-role create -role <role-name> -api /api/storage/cluster -access readonly

security login rest-role create -role <role-name> -api /api/storage/disks -access readonly

security login rest-role create -role <role-name> -api /api/storage/qtrees -access readonly

security login rest-role create -role <role-name> -api /api/storage/quota/reports -access readonly

security login rest-role create -role <role-name> -api /api/storage/snapshot-policies -access readonly

security login rest-role create -role <role-name> -api /api/svm/peers -access readonly

security login rest-role create -role <role-name> -api /api/svm/svms -access readonly

security login rest-role create -role <role-name> -api /api/cluster/metrocluster -access readonly

Além disso, para versões do ONTAP 9.16.0 e superiores, execute o seguinte comando:

security login rest-role create -role <role-name> -api /api/storage/storage-units -access all

Para sistemas ASA r2 com versões do ONTAP 9.16.1 ou superior, execute o seguinte comando:

security login rest-role create -role <role-name> -api /api/storage/availability-zones -access readonly

Criar usuário com escopo SVM baseado na API ONTAP para ONTAP tools for VMware vSphere

Execute os seguintes comandos para criar um usuário com escopo SVM e todos os privilégios:

security login rest-role create -role <role-name> -api /api/application/consistency-groups -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/private/cli/snapmirror -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/nfs/export-policies -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/nvme/subsystem-maps -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/nvme/subsystems -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/san/igroups -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/san/lun-maps -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/san/vvol-bindings -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/snapmirror/relationships -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/volumes -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api "/api/storage/volumes/*/snapshots" -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/luns -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/namespaces -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/cluster/schedules -access read_create -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/snapmirror/policies -access read_create -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/file/clone -access read_create -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/file/copy -access read_create -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/support/ems/application-logs -access read_create -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/nfs/services -access read_modify -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/cluster -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/cluster/jobs -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/cluster/peers -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/name-services/name-mappings -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/network/ethernet/ports -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/network/fc/interfaces -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/network/fc/logins -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/network/ip/interfaces -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/nfs/kerberos/interfaces -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/nvme/interfaces -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/san/fcp/services -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/san/iscsi/services -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/security/accounts -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/security/roles -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/qtrees -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/quota/reports -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/snapshot-policies -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/svm/peers -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/svm/svms -access readonly -vserver <vserver-name>

Além disso, para versões do ONTAP 9.16.0 e superiores, execute o seguinte comando:

security login rest-role create -role <role-name> -api /api/storage/storage-units -access all -vserver <vserver-name>

Para criar um novo usuário baseado em API usando as funções baseadas em API criadas anteriormente, execute o seguinte comando:

security login create -user-or-group-name <user-name> -application http -authentication-method password -role <role-name> -vserver <cluster-or-vserver-name>

Exemplo:

security login create -user-or-group-name testvpsraall -application http -authentication-method password -role OTV_10_VP_SRA_Discovery_Create_Modify_Destroy -vserver C1_sti160-cluster_

Execute o seguinte comando para desbloquear a conta e habilitar o acesso à interface de gerenciamento:

security login unlock -user <user-name> -vserver <cluster-or-vserver-name>

Exemplo:

security login unlock -username testvpsraall -vserver C1_sti160-cluster

Atualize o ONTAP tools for VMware vSphere 10.1 user para 10.3 user

Para usuários do ONTAP tools for VMware vSphere 10.1 com um usuário com escopo de cluster criado usando o arquivo JSON, use os seguintes comandos da CLI do ONTAP com privilégios de administrador para atualizar para a versão 10.3.

Para informações sobre as funcionalidades do produto:

  • VSC

  • VSC e VASA Provider

  • VSC e SRA

  • VSC, VASA Provider e SRA.

Privilégios de cluster:

security login role create -role <existing-role-name> -cmddirname "vserver nvme namespace show" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem show" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host show" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map show" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme show-interface" -access read

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host add" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map add" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme namespace delete" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem delete" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host remove" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map remove" -access all

Para usuários do ONTAP tools for VMware vSphere 10.1 com um usuário com escopo SVM criado usando o arquivo json, use os comandos da CLI do ONTAP com privilégios de administrador para atualizar para a versão 10.3.

Privilégios SVM:

security login role create -role <existing-role-name> -cmddirname "vserver nvme namespace show" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem show" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host show" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map show" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme show-interface" -access read -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host add" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map add" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme namespace delete" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem delete" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host remove" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map remove" -access all -vserver <vserver-name>

Para habilitar os seguintes comandos, adicione os comandos vserver nvme namespace show e vserver nvme subsystem show à função existente.

vserver nvme namespace create

vserver nvme namespace modify

vserver nvme subsystem create

vserver nvme subsystem modify

Atualize o usuário do ONTAP tools for VMware vSphere 10.3 para o usuário 10.4

A partir do ONTAP 9.16.1, atualize o usuário do ONTAP tools for VMware vSphere 10.3 para o usuário 10.4.

Para usuários do ONTAP tools for VMware vSphere 10.3 com um usuário com escopo de cluster criado usando o arquivo JSON e versão do ONTAP 9.16.1 ou superior, use o comando da CLI do ONTAP com privilégios de administrador para atualizar para a versão 10.4.

Para informações sobre as funcionalidades do produto:

  • VSC

  • VSC e VASA Provider

  • VSC e SRA

  • VSC, VASA Provider e SRA.

Privilégios de cluster:

security login role create -role <existing-role-name> -cmddirname "storage availability-zone show" -access all