ONTAP tools 的 ONTAP RBAC 注意事项
在生产环境中使用 ONTAP tools for VMware vSphere 10 与 ONTAP 的 RBAC 实现之前,您应该考虑以下几个方面。
配置流程概述
ONTAP tools for VMware vSphere 支持创建具有自定义角色的 ONTAP 用户。这些定义打包在一个 JSON 文件中,您可以将其上传到 ONTAP 集群。您可以创建用户并根据您的环境和安全需求定制角色。
主要配置步骤在下文中进行了高层次的描述。有关更多详细信息,请参见 "配置 ONTAP 用户角色和权限"。
您需要具有 ONTAP tools Manager 和 ONTAP 集群的管理凭据。
登录到 ONTAP tools Manager 用户界面后,您可以下载包含 RBAC 定义的 JSON 文件。
登录到 System Manager 后,可以创建用户和角色:
-
在左侧选择 Cluster,然后选择 Settings。
-
向下滚动到*用户和角色*,然后单击
-→。 -
选择*用户*下的*添加*,然后选择*虚拟化产品*。
-
选择本地工作站上的 JSON 文件并上传。
作为定义角色的一部分,您需要做出几个管理决策。有关更多详细信息,请参见 使用 System Manager 配置角色。
使用 System Manager 配置角色
开始使用 System Manager 创建新用户和角色并上传 JSON 文件后,您可以根据环境和需求自定义角色。
核心用户和角色配置
RBAC 定义被打包为多种产品功能,包括 VSC、VASA Provider 和 SRA 的组合。您应该选择需要 RBAC 支持的一个或多个环境。例如,如果希望角色支持远程插件功能,请选择 VSC。您还需要选择用户名和相关密码。
权限
角色权限根据 ONTAP 存储所需的访问级别分为四组。角色所基于的权限包括:
-
发现
通过此角色,您可以添加存储系统。
-
创建存储
此角色使您能够创建存储。它还包括与发现角色相关联的所有 Privileges。
-
修改存储
此角色使您能够修改存储。它还包括与发现和创建存储角色关联的所有 Privileges。
-
销毁存储
此角色使您能够销毁存储。它还包括与发现、创建存储和修改存储角色关联的所有 Privileges。
生成具有角色的用户
为您的环境选择配置选项后,单击 Add,ONTAP 将创建用户和角色。所生成角色的名称是以下值的串联:
-
JSON 文件中定义的常量前缀值(例如"OTV_10")
-
您选择的产品功能
-
权限集列表。
OTV_10_VSC_Discovery_Create
新用户将被添加到"用户和角色"页面上的列表中。请注意,HTTP 和 ONTAPI 用户登录方法均受支持。