Skip to main content
ONTAP tools for VMware vSphere 105
本产品推出了新版本。
简体中文版经机器翻译而成,仅供参考。如与英语版出现任何冲突,应以英语版为准。

ONTAP RBAC 如何与 ONTAP tools 配合使用

贡献者 netapp-revathid

ONTAP 提供强大且可扩展的 RBAC 环境。您可以使用 RBAC 功能来控制对通过 REST API 和 CLI 公开的存储及系统操作的访问。在将其用于 ONTAP tools for VMware vSphere 10 部署之前,熟悉该环境很有帮助。

管理选项概述

使用 ONTAP RBAC 时有几种可用选项,具体取决于您的环境和目标。以下是主要管理决策的概述。另请参见 "ONTAP 自动化:RBAC 安全概述"以了解更多信息。

备注 ONTAP RBAC 是针对存储环境量身定制的,比 vCenter Server 提供的 RBAC 实现更简单。使用 ONTAP,您可以将角色直接分配给用户。ONTAP RBAC 不需要配置显式权限,例如与 vCenter Server 一起使用的权限。
角色类型和权限

定义 ONTAP 用户时需要 ONTAP 角色。ONTAP 角色有两种类型:

  • REST

    REST 角色是在 ONTAP 9.6 中引入的,通常应用于通过 REST API 访问 ONTAP 的用户。这些角色中包含的权限是根据对 ONTAP REST API 端点和相关操作的访问权限来定义的。

  • 传统

    这些是 ONTAP 9.6 之前存在的旧角色。它们仍然是 RBAC 的基础方面。权限是根据对 ONTAP CLI 命令的访问来定义的。

虽然 REST 角色是最近引入的,但传统角色提供了一些优势。例如,可以包括其他查询参数,以便让 Privileges 更准确地定义它们应用的对象。

范围

ONTAP 角色可以使用两种不同的作用域之一进行定义。它们可以应用于特定的数据 SVM(SVM 级别)或整个 ONTAP 集群(集群级别)。

角色定义

ONTAP 在集群和 SVM 级别提供了一组预定义的角色。您还可以定义自定义角色。

使用 ONTAP REST 角色

使用 ONTAP tools for VMware vSphere 10 附带的 ONTAP REST 角色时,需要考虑以下几点。

角色映射

无论是使用传统角色还是 REST 角色,所有 ONTAP 访问决策都是基于底层 CLI 命令做出的。但是,由于 REST 角色中的权限是根据 REST API 端点定义的,因此 ONTAP 需要为每个 REST 角色创建一个_mapped_传统角色。因此,每个 REST 角色都映射到一个底层传统角色。这使 ONTAP 能够以一致的方式做出访问控制决策,而不受角色类型的影响。您无法修改并行映射的角色。

使用 CLI 权限定义 REST 角色

由于 ONTAP 始终使用 CLI 命令来确定基本级别的访问,因此可以使用 CLI 命令权限而不是 REST 端点来表示 REST 角色。此方法的一个好处是传统角色具有额外的粒度。

定义 ONTAP 角色时的管理界面

您可以使用 ONTAP CLI 和 REST API 创建用户和角色。但是,使用 System Manager 界面以及通过 ONTAP tools Manager 提供的 JSON 文件更为方便。有关详细信息,请参见 "将 ONTAP RBAC 与 ONTAP tools for VMware vSphere 10 结合使用"