了解 ONTAP tools RBAC
基于角色的访问控制 (RBAC) 是用于控制组织内资源访问的安全框架。RBAC 通过定义具有执行操作的特定权限级别的角色来简化管理,而不是将授权分配给单个用户。定义的角色被分配给用户,这有助于降低错误风险并简化整个组织的访问控制管理。
RBAC 标准模型由几种实施技术或日益复杂的阶段组成。因此,根据软件供应商及其客户的需求,实际的 RBAC 部署可能会有所不同,范围从相对简单到非常复杂。
RBAC组件
在高层次上,每个 RBAC 实施中通常包含几个组件。作为定义授权流程的一部分,这些组件以不同的方式绑定在一起。
privilege 是可以允许或拒绝的操作或功能。它可能是一些简单的东西,例如读取文件的能力,或特定于给定软件系统的更抽象的操作。还可以定义 Privileges 来限制对 REST API 端点和 CLI 命令的访问。每个 RBAC 实现都包含预定义的 privileges,并且可能还允许管理员创建自定义 privileges。
role 是包含一个或多个权限的容器。角色通常根据特定任务或工作职能来定义。将角色分配给用户时,用户将被授予该角色中包含的所有权限。与权限一样,实现包括预定义的角色,并且通常允许创建自定义角色。
object 表示在 RBAC 环境中标识的真实或抽象资源。通过权限定义的操作在关联对象上执行,或与关联对象一起执行。根据实现情况,可以向对象类型或特定对象实例授予权限。
Users 被分配或与身份验证后应用的角色相关联。某些 RBAC 实现仅允许将一个角色分配给用户,而其他实现则允许为每个用户分配多个角色,一次可能只有一个角色处于活动状态。将角色分配给 groups 可以进一步简化安全管理。
permission 是将用户或组以及角色绑定到对象的定义。权限对于分层对象模型非常有用,其中权限可以由层次结构中的子级选择性地继承。
两个 RBAC 环境
在使用 ONTAP tools for VMware vSphere 10 时,您需要考虑两个不同的 RBAC 环境。ONTAP tools for VMware vSphere 10 需要在 vCenter 和 ONTAP 中具有特定权限才能执行其操作。虽然 ONTAP tools 可自动执行存储管理任务,但它不会在 vCenter 或 ONTAP 中创建用户帐户。服务帐户必须由 vSphere 管理员根据需要创建。本文档为管理员分配有效管理 ONTAP tools 所需的角色和权限提供了指导。
VMware vCenter Server 中的 RBAC 实现用于限制对通过 vSphere 客户端用户界面公开的对象的访问。作为安装 ONTAP tools for VMware vSphere 10 的一部分,RBAC 环境已扩展为包含代表 ONTAP tools 功能的其他对象。对这些对象的访问通过远程插件提供。有关详细信息,请参见 "vCenter Server RBAC 环境"。
ONTAP tools for VMware vSphere 10 通过 ONTAP REST API 连接到 ONTAP 集群,以执行与存储相关的操作。对存储资源的访问通过与身份验证期间提供的 ONTAP 用户相关联的 ONTAP 角色来控制。有关详细信息,请参见 "ONTAP RBAC 环境"。