在 NetApp Console 中为 Cloud Volumes ONTAP 设置基于角色的访问控制
设置对 Cloud Volumes ONTAP 的访问权限,以便现有 Console 用户保留所需的访问权限,新订阅者可以添加具有适当权限的用户。
使用以下部分之一:
-
初次使用 NetApp Console 和 Cloud Volumes ONTAP:为新用户和 Cloud Volumes ONTAP 系统设置基于角色的访问权限。
-
升级到支持角色的 Console 代理版本:查看自动分配给现有用户的角色,并根据需要进行调整。
在初始配置 Cloud Volumes ONTAP 后为用户设置访问权限
新订阅者从创建 Console 组织开始。第一个订阅者被赋予组织管理员的角色。"了解身份和访问管理"。
规划 Cloud Volumes ONTAP 角色分配
在包含系统的组织、文件夹或项目级别分配 Cloud Volumes ONTAP 角色。平台角色使用户能够管理 NetApp Console 资源,例如组织、文件夹、项目、成员和资源访问。Cloud Volumes ONTAP 角色使用户能够管理 Cloud Volumes ONTAP 系统。
仅分配每个用户需要的角色。当用户管理控制台资源和管理 Cloud Volumes ONTAP 系统时,请同时分配平台角色和 Cloud Volumes ONTAP 角色。平台角色不会替换 Cloud Volumes ONTAP 操作的 Cloud Volumes ONTAP 角色。
-
例如,将*文件夹或项目管理员*和*Cloud Volumes ONTAP 管理员*角色分配给管理项目访问权限和管理该项目中 Cloud Volumes ONTAP 系统的用户。
-
将*组织管理员*和*Cloud Volumes ONTAP 操作员*角色分配给在整个组织中管理 Console 代理设置和 Cloud Volumes ONTAP 系统的用户。
-
如果用户不需要管理 Console 资源,则仅分配与其管理 Cloud Volumes ONTAP 系统所需的访问级别相匹配的 Cloud Volumes ONTAP 角色。
当用户还需要管理 Console 资源时,推荐的角色分配
当用户需要在仅使用 NetApp Console 管理 Cloud Volumes ONTAP 的组织中管理 Console 资源和 Cloud Volumes ONTAP 系统时,请使用这些角色分配。
| 范围 | 平台角色 | Cloud Volumes ONTAP 角色 | 建议 |
|---|---|---|---|
组织 |
组织管理员 |
Cloud Volumes ONTAP 操作程序 |
当用户必须管理 Console 资源(包括 Console 代理设置)和管理 Cloud Volumes ONTAP 系统时 |
文件夹或项目 |
文件夹或项目管理员 |
Cloud Volumes ONTAP 管理员 |
当用户必须管理特定文件夹或项目中的 Console 资源并管理 Cloud Volumes ONTAP 系统时 |
文件夹或项目 |
文件夹或项目管理员 |
Cloud Volumes ONTAP 操作程序 |
当用户必须在特定文件夹或项目中管理 Console 资源并管理 Cloud Volumes ONTAP 系统时 |
文件夹或项目 |
文件夹或项目管理员 |
Cloud Volumes ONTAP 查看器 |
当用户必须在特定文件夹或项目中管理 Console 资源,并且只需要对 Cloud Volumes ONTAP 系统进行只读访问时 |
|
|
一个已知问题当前阻止 Organization viewer 和 Cloud Volumes ONTAP viewer 角色组合在组织范围内工作。使用 Organization admin 或 Folder or project admin 角色作为临时解决方法。 |
-
注册 NetApp Console 并创建您的组织。
-
使用默认项目或创建与组织 Cloud Volumes ONTAP 系统的方式匹配的文件夹和项目。
-
配置或关联 Cloud Volumes ONTAP 订阅。
-
将用户、服务帐户或联合组添加到组织。"了解如何将成员添加到 NetApp Console 组织"。
-
在将要管理系统的组织、文件夹或项目级别,为用户分配 Cloud Volumes ONTAP 角色。如果成员还需要管理 Console 资源并将访问权限分配给其他人,请分配适当的平台角色。
-
在将要管理该系统的项目中添加或发现 Cloud Volumes ONTAP 系统。了解 "Cloud Volumes ONTAP"。
-
如果系统或其控制台代理必须在其他项目中可用,请将资源与这些项目相关联。"了解如何将资源与文件夹和项目关联"。
升级控制台代理后查看角色
将控制台代理升级到 4.9.0 或更高版本后,控制台将根据现有用户的平台角色自动为其分配 Cloud Volumes ONTAP 角色。此一次性分配可帮助用户保留适当的 Cloud Volumes ONTAP 访问权限,而无需管理员手动分配每个角色。系统将根据用户现有的平台角色自动为其分配 Cloud Volumes ONTAP 角色。映射仅适用于迁移期间;平台角色不会替换新分配的显式 Cloud Volumes ONTAP 角色。查看新角色,确认用户仅保留其所需的访问权限。
-
标识包含每个 Cloud Volumes ONTAP 系统的组织、文件夹或项目。
-
查看分配给每个用户的 Cloud Volumes ONTAP 角色,并确认它是在包含系统的组织、文件夹或项目级别分配的。"了解升级后自动分配的Cloud Volumes ONTAP角色"。
-
当种子角色与用户的职责不匹配时,分配或更改 Cloud Volumes ONTAP 角色。种子设定过程根据用户现有的平台角色分配 Cloud Volumes ONTAP 管理员或查看者角色。如果用户需要操作员级别的权限,请在播种后明确分配 Cloud Volumes ONTAP 操作员角色。
-
新的或更新的角色分配最多需要一小时才能生效。Cloud Volumes ONTAP 每小时刷新一次角色分配。
-
让用户访问 Cloud Volumes ONTAP 系统,并确认可用操作与分配的角色匹配。
如果用户无法访问系统,请验证用户在组织、文件夹或项目级别具有 Cloud Volumes ONTAP 角色。