Configure funções e privilégios de usuário do ONTAP para ONTAP tools
Use esta seção para configurar funções e privilégios de usuário do ONTAP para back-ends de armazenamento com ONTAP tools for VMware vSphere e ONTAP System Manager. Você pode atribuir funções usando os arquivos JSON fornecidos, criar usuários e funções manualmente e aplicar os privilégios mínimos necessários para contas que não sejam de administrador.
-
Baixe o arquivo ONTAP Privileges das ONTAP tools for VMware vSphere usando https://<ONTAPtoolsIP>:8443/virtualization/user-privileges/users_roles.zip. Após baixar o arquivo zip, você encontra dois arquivos JSON. Use o arquivo JSON específico do ASA r2 ao configurar um sistema ASA r2.
Você pode criar usuários no nível do cluster ou diretamente no nível das máquinas virtuais de armazenamento (SVMs). Se você não usar o arquivo user_roles.json, certifique-se de que o usuário tenha as permissões mínimas necessárias para a SVM. -
Faça login com privilégios de administrador para o backend de armazenamento.
-
Extraia o arquivo https://<ONTAPtoolsIP>:8443/virtualization/user-privileges/users_roles.zip que você baixou.
-
Acesse o System Manager do ONTAP usando o endereço IP de gerenciamento do cluster.
-
Faça login no cluster com privilégios de administrador. Para configurar um usuário:
-
Para configurar um usuário das ONTAP tools em um cluster, selecione Cluster > Configurações > Usuários e Funções.
-
Para configurar um usuário das ONTAP tools SVM, selecione Storage SVM > Settings > painel Users and Roles.
-
Selecione Adicionar em Usuários.
-
Na caixa de diálogo Adicionar Usuário, selecione produtos de virtualização.
-
Navegue para selecionar e carregar o arquivo JSON do ONTAP Privileges. Para sistemas que não sejam ASA r2, selecione o arquivo users_roles.json e, para sistemas ASA r2, selecione o arquivo users_roles_ASAr2.json.
As ferramentas ONTAP preenchem automaticamente o campo Produto.
-
Selecione a funcionalidade do produto como VSC, VASA Provider e SRA no menu suspenso.
As ferramentas ONTAP preenchem automaticamente o campo Função com base na funcionalidade do produto que você seleciona.
-
Insira o nome de usuário e a senha necessários.
-
Selecione os privilégios (Discovery, Create Storage, Modify Storage, Destroy Storage, NAS/SAN Role) que o usuário precisa e, em seguida, selecione Adicionar.
-
ONTAP tools adiciona a nova função e o novo usuário. Você pode visualizar os privilégios da função que você configurou.
Requisitos de mapeamento de agregado SVM
Ao provisionar datastores usando credenciais de usuário SVM, ONTAP tools for VMware vSphere cria volumes no agregado especificado na API POST dos datastores. ONTAP impede que usuários SVM criem volumes em agregados não mapeados para o SVM. Mapeie o SVM para os agregados necessários usando a API REST do ONTAP ou a CLI antes de criar volumes.
API REST:
PATCH "/api/svm/svms/f16f0935-5281-11e8-b94d-005056b46485" '{"aggregates":{"name":["aggr1","aggr2","aggr3"]}}'
ONTAP CLI:
sti115_vsim_ucs630f_aggr1 vserver show-aggregates AvailableVserver Aggregate State Size Type SnapLock Type-------------- -------------- ------- ---------- ------- --------------svm_test sti115_vsim_ucs630f_aggr1 online 10.11GB vmdisk non-snaplock
Criar usuário e função do ONTAP manualmente
Crie usuários e funções manualmente sem o arquivo JSON.
-
Acesse o System Manager do ONTAP usando o endereço IP de gerenciamento do cluster.
-
Faça login no cluster com privilégios de administrador.
-
Para configurar as funções das ONTAP tools do cluster, selecione Cluster > Configurações > Usuários e Funções.
-
Para configurar as funções das ferramentas ONTAP do cluster SVM, selecione Storage SVM > Configurações > Usuários e Funções.
-
-
Crie funções:
-
Selecione Adicionar na tabela Roles.
-
Insira o Nome da função e os Atributos da função.
Adicione o Caminho da API REST e escolha o acesso na lista suspensa.
-
Adicione todas as APIs necessárias e salve as alterações.
-
-
Crie usuários:
-
Selecione Adicionar na tabela Usuários.
-
Na caixa de diálogo Adicionar Usuário, selecione System Manager.
-
Digite o nome de usuário.
-
Selecione Função nas opções criadas na etapa Criar Funções acima.
-
Insira os aplicativos aos quais deseja conceder acesso e o método de autenticação. ONTAPI e HTTP são os aplicativos obrigatórios, e o método de autenticação é Senha.
-
Defina a senha do usuário e salve o usuário.
-
Lista de privilégios mínimos necessários para usuário de cluster com escopo global que não seja administrador
Esta página lista os privilégios mínimos necessários para um usuário de cluster com escopo global que não seja administrador e que não possua um arquivo JSON. Se o cluster estiver em escopo local, use o arquivo JSON para criar usuários porque ONTAP tools for VMware vSphere precisa de mais do que apenas os privilégios de leitura para provisionamento no ONTAP.
Você pode acessar funcionalidades usando APIs:
API |
Nível de acesso |
Usado para |
/api/cluster |
Somente leitura |
Descoberta de configuração de cluster |
/api/cluster/licensing/licenses |
Somente leitura |
Verificação de licença para licenças específicas de protocolo |
/api/cluster/nodes |
Somente leitura |
Descoberta de tipo de plataforma |
/api/security/accounts |
Somente leitura |
Descoberta de privilégios |
/api/security/roles |
Somente leitura |
Descoberta de privilégios |
/api/storage/aggregates |
Somente leitura |
Verificação de espaço agregado durante o provisionamento de datastore/volume |
/api/storage/cluster |
Somente leitura |
Para obter dados de espaço e eficiência em nível de cluster |
/api/storage/disks |
Somente leitura |
Para obter os discos associados em um agregado |
/api/storage/qos/policies |
Ler/Criar/Modificar |
Gerenciamento de QoS e políticas de VM |
/api/svm/svms |
Somente leitura |
Para obter a configuração do SVM quando o cluster é adicionado localmente. |
/api/network/ip/interfaces |
Somente leitura |
Adicionar backend de armazenamento - Para identificar o escopo do LIF de gerenciamento é cluster/SVM |
/api/storage/availability-zones |
Somente leitura |
Descoberta SAZ. Aplicável à versão 9.16.1 do ONTAP e posteriores e aos sistemas ASA r2. |
/api/cluster/metrocluster |
Somente leitura |
Obtém o status e os detalhes da configuração do MetroCluster. |
Criar usuário com escopo de cluster baseado na API ONTAP para ONTAP tools for VMware vSphere
|
|
Para operações PATCH e reversão automática em datastores, são necessários os privilégios de descoberta, criação, modificação e destruição. A falta desses privilégios pode causar problemas no fluxo de trabalho e na limpeza. |
Um usuário baseado na API do ONTAP com privilégios de descoberta, criação, modificação e destruição pode gerenciar os fluxos de trabalho das ONTAP tools.
Para criar um usuário com escopo de cluster e todos os privilégios mencionados acima, execute os seguintes comandos:
security login rest-role create -role <role-name> -api /api/application/consistency-groups -access all security login rest-role create -role <role-name> -api /api/private/cli/snapmirror -access all security login rest-role create -role <role-name> -api /api/protocols/nfs/export-policies -access all security login rest-role create -role <role-name> -api /api/protocols/nvme/subsystem-maps -access all security login rest-role create -role <role-name> -api /api/protocols/nvme/subsystems -access all security login rest-role create -role <role-name> -api /api/protocols/san/igroups -access all security login rest-role create -role <role-name> -api /api/protocols/san/lun-maps -access all security login rest-role create -role <role-name> -api /api/protocols/san/vvol-bindings -access all security login rest-role create -role <role-name> -api /api/snapmirror/relationships -access all security login rest-role create -role <role-name> -api /api/storage/volumes -access all security login rest-role create -role <role-name> -api "/api/storage/volumes/*/snapshots" -access all security login rest-role create -role <role-name> -api /api/storage/luns -access all security login rest-role create -role <role-name> -api /api/storage/namespaces -access all security login rest-role create -role <role-name> -api /api/storage/qos/policies -access all security login rest-role create -role <role-name> -api /api/cluster/schedules -access read_create security login rest-role create -role <role-name> -api /api/snapmirror/policies -access read_create security login rest-role create -role <role-name> -api /api/storage/file/clone -access read_create security login rest-role create -role <role-name> -api /api/storage/file/copy -access read_create security login rest-role create -role <role-name> -api /api/support/ems/application-logs -access read_create security login rest-role create -role <role-name> -api /api/protocols/nfs/services -access read_modify security login rest-role create -role <role-name> -api /api/cluster -access readonly security login rest-role create -role <role-name> -api /api/cluster/jobs -access readonly security login rest-role create -role <role-name> -api /api/cluster/licensing/licenses -access readonly security login rest-role create -role <role-name> -api /api/cluster/nodes -access readonly security login rest-role create -role <role-name> -api /api/cluster/peers -access readonly security login rest-role create -role <role-name> -api /api/name-services/name-mappings -access readonly security login rest-role create -role <role-name> -api /api/network/ethernet/ports -access readonly security login rest-role create -role <role-name> -api /api/network/fc/interfaces -access readonly security login rest-role create -role <role-name> -api /api/network/fc/logins -access readonly security login rest-role create -role <role-name> -api /api/network/fc/ports -access readonly security login rest-role create -role <role-name> -api /api/network/ip/interfaces -access readonly security login rest-role create -role <role-name> -api /api/protocols/nfs/kerberos/interfaces -access readonly security login rest-role create -role <role-name> -api /api/protocols/nvme/interfaces -access readonly security login rest-role create -role <role-name> -api /api/protocols/san/fcp/services -access readonly security login rest-role create -role <role-name> -api /api/protocols/san/iscsi/services -access readonly security login rest-role create -role <role-name> -api /api/security/accounts -access readonly security login rest-role create -role <role-name> -api /api/security/roles -access readonly security login rest-role create -role <role-name> -api /api/storage/aggregates -access readonly security login rest-role create -role <role-name> -api /api/storage/cluster -access readonly security login rest-role create -role <role-name> -api /api/storage/disks -access readonly security login rest-role create -role <role-name> -api /api/storage/qtrees -access readonly security login rest-role create -role <role-name> -api /api/storage/quota/reports -access readonly security login rest-role create -role <role-name> -api /api/storage/snapshot-policies -access readonly security login rest-role create -role <role-name> -api /api/svm/peers -access readonly security login rest-role create -role <role-name> -api /api/svm/svms -access readonly security login rest-role create -role <role-name> -api /api/cluster/metrocluster -access readonly
Além disso, para versões do ONTAP 9.16.0 e superiores, execute o seguinte comando:
security login rest-role create -role <role-name> -api /api/storage/storage-units -access all
Para sistemas ASA r2 com versões do ONTAP 9.16.1 ou superior, execute o seguinte comando:
security login rest-role create -role <role-name> -api /api/storage/availability-zones -access readonly
Criar usuário com escopo SVM baseado na API ONTAP para ONTAP tools for VMware vSphere
Execute os seguintes comandos para criar um usuário com escopo SVM e todos os privilégios:
security login rest-role create -role <role-name> -api /api/application/consistency-groups -access all -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/private/cli/snapmirror -access all -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/protocols/nfs/export-policies -access all -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/protocols/nvme/subsystem-maps -access all -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/protocols/nvme/subsystems -access all -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/protocols/san/igroups -access all -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/protocols/san/lun-maps -access all -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/protocols/san/vvol-bindings -access all -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/snapmirror/relationships -access all -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/storage/volumes -access all -vserver <vserver-name> security login rest-role create -role <role-name> -api "/api/storage/volumes/*/snapshots" -access all -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/storage/luns -access all -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/storage/namespaces -access all -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/cluster/schedules -access read_create -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/snapmirror/policies -access read_create -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/storage/file/clone -access read_create -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/storage/file/copy -access read_create -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/support/ems/application-logs -access read_create -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/protocols/nfs/services -access read_modify -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/cluster -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/cluster/jobs -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/cluster/peers -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/name-services/name-mappings -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/network/ethernet/ports -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/network/fc/interfaces -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/network/fc/logins -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/network/ip/interfaces -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/protocols/nfs/kerberos/interfaces -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/protocols/nvme/interfaces -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/protocols/san/fcp/services -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/protocols/san/iscsi/services -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/security/accounts -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/security/roles -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/storage/qtrees -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/storage/quota/reports -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/storage/snapshot-policies -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/svm/peers -access readonly -vserver <vserver-name> security login rest-role create -role <role-name> -api /api/svm/svms -access readonly -vserver <vserver-name>
Além disso, para versões do ONTAP 9.16.0 e superiores, execute o seguinte comando:
security login rest-role create -role <role-name> -api /api/storage/storage-units -access all -vserver <vserver-name>
Para criar um novo usuário baseado em API usando as funções baseadas em API criadas anteriormente, execute o seguinte comando:
security login create -user-or-group-name <user-name> -application http -authentication-method password -role <role-name> -vserver <cluster-or-vserver-name>
Exemplo:
security login create -user-or-group-name testvpsraall -application http -authentication-method password -role OTV_10_VP_SRA_Discovery_Create_Modify_Destroy -vserver C1_sti160-cluster_
Execute o seguinte comando para desbloquear a conta e habilitar o acesso à interface de gerenciamento:
security login unlock -user <user-name> -vserver <cluster-or-vserver-name>
Exemplo:
security login unlock -username testvpsraall -vserver C1_sti160-cluster
Atualize o ONTAP tools for VMware vSphere 10.1 user para 10.3 user
Para usuários do ONTAP tools for VMware vSphere 10.1 com um usuário com escopo de cluster criado usando o arquivo JSON, use os seguintes comandos da CLI do ONTAP com privilégios de administrador para atualizar para a versão 10.3.
Para informações sobre as funcionalidades do produto:
-
VSC
-
VSC e VASA Provider
-
VSC e SRA
-
VSC, VASA Provider e SRA.
Privilégios de cluster:
security login role create -role <existing-role-name> -cmddirname "vserver nvme namespace show" -access all
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem show" -access all
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host show" -access all
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map show" -access all
security login role create -role <existing-role-name> -cmddirname "vserver nvme show-interface" -access read
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host add" -access all
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map add" -access all
security login role create -role <existing-role-name> -cmddirname "vserver nvme namespace delete" -access all
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem delete" -access all
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host remove" -access all
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map remove" -access all
Para usuários do ONTAP tools for VMware vSphere 10.1 com um usuário com escopo SVM criado usando o arquivo json, use os comandos da CLI do ONTAP com privilégios de administrador para atualizar para a versão 10.3.
Privilégios SVM:
security login role create -role <existing-role-name> -cmddirname "vserver nvme namespace show" -access all -vserver <vserver-name>
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem show" -access all -vserver <vserver-name>
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host show" -access all -vserver <vserver-name>
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map show" -access all -vserver <vserver-name>
security login role create -role <existing-role-name> -cmddirname "vserver nvme show-interface" -access read -vserver <vserver-name>
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host add" -access all -vserver <vserver-name>
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map add" -access all -vserver <vserver-name>
security login role create -role <existing-role-name> -cmddirname "vserver nvme namespace delete" -access all -vserver <vserver-name>
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem delete" -access all -vserver <vserver-name>
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host remove" -access all -vserver <vserver-name>
security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map remove" -access all -vserver <vserver-name>
Para habilitar os seguintes comandos, adicione os comandos vserver nvme namespace show e vserver nvme subsystem show à função existente.
vserver nvme namespace create vserver nvme namespace modify vserver nvme subsystem create vserver nvme subsystem modify
Atualize o usuário do ONTAP tools for VMware vSphere 10.3 para o usuário 10.4
A partir do ONTAP 9.16.1, atualize o usuário do ONTAP tools for VMware vSphere 10.3 para o usuário 10.4.
Para usuários do ONTAP tools for VMware vSphere 10.3 com um usuário com escopo de cluster criado usando o arquivo JSON e versão do ONTAP 9.16.1 ou superior, use o comando da CLI do ONTAP com privilégios de administrador para atualizar para a versão 10.4.
Para informações sobre as funcionalidades do produto:
-
VSC
-
VSC e VASA Provider
-
VSC e SRA
-
VSC, VASA Provider e SRA.
Privilégios de cluster:
security login role create -role <existing-role-name> -cmddirname "storage availability-zone show" -access all