Skip to main content
ONTAP tools for VMware vSphere 10
简体中文版经机器翻译而成,仅供参考。如与英语版出现任何冲突,应以英语版为准。

ONTAP RBAC 如何与 ONTAP tools 配合使用

贡献者 jani netapp-jani dmp-netapp

ONTAP 提供了一个强大且可扩展的 RBAC 环境,可通过 REST API 和 CLI 控制对存储和系统操作的访问。了解 ONTAP RBAC 概念(包括角色类型、范围和权限)有助于您为 ONTAP tools for VMware vSphere 10 部署配置和管理用户访问权限。

管理选项概述

使用 ONTAP RBAC 时有几种选择,具体取决于您的环境和目标。以下各节概述了主要的管理决策。另请参见 "ONTAP自动化:RBAC安全性概述"以了解更多信息。

备注 ONTAP RBAC 是针对存储环境量身定制的,比 vCenter Server 提供的 RBAC 实现更简单。使用 ONTAP,您可以将角色直接分配给用户。与 vCenter Server 不同,ONTAP RBAC 不要求您配置显式权限。
角色类型和Privileges

定义ONTAP用户时需要ONTAP角色。ONTAP角色有两种类型:

  • REST

    REST角色是在ONTAP 9.6中引入的、通常适用于通过REST API访问ONTAP 的用户。这些角色中包含的Privileges是根据对ONTAP REST API端点的访问权限以及关联操作定义的。

  • 传统

    这些是 ONTAP 9.6 之前存在的旧角色。它们仍然是 RBAC 的基础方面。权限是根据对 ONTAP CLI 命令的访问来定义的。

虽然 REST 角色是最近才引入的,但传统角色提供了一些优势。例如,您可以添加其他查询参数,以便权限更精确地定义它们应用到的对象。

范围

可以使用两个不同的范围之一定义ONTAP角色。它们可以应用于特定数据SVM (SVM级别)或整个ONTAP集群(集群级别)。

角色定义

ONTAP在集群和SVM级别提供了一组预定义角色。您还可以定义自定义角色。

使用ONTAP REST角色

使用 ONTAP tools for VMware vSphere 10 附带的 ONTAP REST 角色时,请注意以下事项。

角色映射

无论是使用传统角色还是REST角色、所有ONTAP访问决策都是根据底层命令行界面命令做出的。但是、由于REST角色中的Privileges是根据REST API端点定义的、因此ONTAP需要为每个REST角色创建_Mapped_传统角色。因此、每个REST角色都会映射到一个底层传统角色。这样、无论角色类型如何、ONTAP都能以一致的方式做出访问控制决策。您不能修改并行映射的角色。

使用命令行界面Privileges定义REST角色

由于ONTAP始终使用命令行界面命令来确定基本级别的访问权限、因此可以使用命令行界面命令Privileges来表示REST角色、而不是使用REST端点。这种方法的一个优势是、可以为传统角色提供更多粒度。

定义ONTAP角色时的管理界面

您可以使用ONTAP命令行界面和REST API创建用户和角色。但是、使用System Manager界面以及通过ONTAP工具管理器提供的JSON文件会更方便。有关详细信息、请参见 "将ONTAP RBAC与适用于VMware vSphere 10的ONTAP工具结合使用"