Skip to main content
ONTAP tools for VMware vSphere 105
本产品推出了新版本。
简体中文版经机器翻译而成,仅供参考。如与英语版出现任何冲突,应以英语版为准。

ONTAP tools 的 vCenter Server RBAC 注意事项

贡献者 netapp-revathid

在生产环境中使用 ONTAP tools for VMware vSphere 10 与 vCenter Server 的 RBAC 实现之前,您应该考虑几个方面。

vCenter 角色和管理员帐户

只有在需要限制对 vSphere 对象和相关管理任务的访问时,才需要定义和使用自定义 vCenter Server 角色。如果不需要限制访问,则可以使用管理员帐户。每个管理员帐户都在对象层次结构的顶级定义了 Administrator 角色。这提供了对 vSphere 对象的完全访问权限,包括由 ONTAP tools for VMware vSphere 10 添加的对象。

vSphere 对象层次结构

vSphere 对象清单按层次结构组织。例如,您可以按如下方式向下移动层次结构:

vCenter Server -→ Datacenter -→ Cluster -→ ESXi host -→ Virtual Machine

所有权限均在 vSphere 对象层次结构中进行验证,但 VAAI 插件操作除外,这些操作针对目标 ESXi 主机进行验证。

ONTAP tools for VMware vSphere 10 中包含的角色

为了简化与 vCenter Server RBAC 的工作,ONTAP tools for VMware vSphere 提供了针对各种管理任务的预定义角色。

备注 如果需要,您可以创建新的自定义角色。为此,请克隆现有的 ONTAP tools 角色之一并根据需要对其进行编辑。进行配置更改后,受影响的 vSphere 客户端用户需要注销并重新登录以激活更改。

要查看 ONTAP tools for VMware vSphere 角色,请在 vSphere Client 顶部选择 Menu,然后单击 Administration,再单击左侧的 Roles。分配给负责部署或载入 vCenter Server 的 vCenter 用户的角色中必须包含以下 Privileges。确保将这些 Privileges 配置为部署或载入流程的先决条件。

  • 报警

    • 确认报警

  • 内容库

    • 添加库项

    • 签入模板

    • 查看模板

    • 下载文件

    • 导入存储

    • 读取存储

    • 同步库项

    • 同步已订阅的库

    • 查看配置设置

  • 数据存储库

    • 分配空间

    • 浏览数据存储库

    • 低级别的文件操作

    • 删除文件

    • 更新虚拟机文件

    • 更新虚拟机元数据

  • ESX Agent Manager

    • 查看

  • 文件夹

    • 创建文件夹

  • 主机

    • 配置

      • 高级设置

      • 更改设置

      • 网络配置

      • 系统资源

      • 虚拟机自动启动配置

    • 本地操作

      • 创建虚拟机

      • 删除虚拟机

      • 重新配置虚拟机

  • 网络

    • 分配网络

    • 配置

  • OvfManager

    • OvfConsumer 访问

  • 主机配置文件

    • 查看

  • 资源

    • 向资源池分配虚拟机

  • 计划任务

    • 创建任务

    • 修改任务

    • 运行任务

  • Tasks

    • 创建任务

    • 更新任务

  • vApp

    • 添加虚拟机

    • 分配资源池

    • 分配 vApp

    • 创建

    • 导入

    • 移动

    • 关闭

    • 启动

    • 从 URL 拉取

    • 查看 OVF 环境

  • 虚拟机

    • 更改配置

      • 添加现有磁盘

      • 添加新磁盘

      • 添加或删除设备

      • 高级配置

      • 更改 CPU 计数

      • 更改内存

      • 更改设置

      • 更改资源

      • 扩展虚拟磁盘

      • 修改设备设置

      • 删除磁盘

      • 重置访客信息

      • 升级虚拟机兼容性

    • 编辑清单

      • 基于现有清单创建

      • 新建

      • 移动

      • 注册

      • 删除

      • 注销

    • 交互

      • 在虚拟机上执行备份操作

      • 配置 CD 介质

      • 配置软盘介质

      • 连接设备

      • 控制台交互

      • 通过 VIX API 进行访客操作系统管理

      • 关闭

      • 启动

      • 重置

      • 暂停

    • 配置

      • 允许磁盘访问

      • 克隆模板

      • 自定义来宾

      • 部署模板

      • 修改自定义规范

      • 读取自定义规范

    • Snapshot 管理

      • 创建 Snapshot

      • 删除快照

      • 重命名 snapshot

      • 还原为快照

有三个预定义的角色,如下所述。

NetApp ONTAP tools for VMware vSphere 管理员

提供执行核心 ONTAP tools for VMware vSphere 管理员任务所需的所有原生 vCenter Server 权限和 ONTAP tools 专属权限。

NetApp ONTAP tools for VMware vSphere 只读

提供对 ONTAP tools 的只读访问权限。这些用户无法执行任何受访问控制的 ONTAP tools for VMware vSphere 操作。

NetApp ONTAP tools for VMware vSphere 置备

提供配置存储所需的一些本机 vCenter Server Privileges 和 ONTAP tools 专用 Privileges。您可以执行以下任务:

  • 创建新数据存储区

  • 管理数据存储库

vSphere 对象和 ONTAP 存储后端

两个 RBAC 环境协同工作。在 vSphere 客户端界面中执行任务时,首先检查定义给 vCenter 服务器的 ONTAP tools 角色。如果 vSphere 允许该操作,则会检查 ONTAP 角色权限。第二步是根据创建和配置存储后端时分配给用户的 ONTAP 角色执行的。

使用 vCenter Server RBAC

使用 vCenter Server 权限时需要考虑以下几点。

所需权限

要访问 ONTAP tools for VMware vSphere 10 用户界面,您需要具有 ONTAP tools 专用的 View Privileges。如果您在未拥有此 Privileges 的情况下登录 vSphere 并单击 NetApp 图标,ONTAP tools for VMware vSphere 将显示错误消息并阻止您访问用户界面。

vSphere 对象层次结构中的分配级别决定了您可以访问用户界面的哪些部分。将 View(视图)权限分配给根对象后,您可以通过单击 NetApp 图标来访问 ONTAP tools for VMware vSphere。

您可以将"查看"权限分配给另一个较低的 vSphere 对象级别。但是,这将限制您可以访问和使用的 ONTAP tools for VMware vSphere 菜单。

正在分配权限

如果您想限制对 vSphere 对象和任务的访问,则需要使用 vCenter Server 权限。在 vSphere 对象层次结构中分配权限的位置决定了用户可以执行的 ONTAP tools for VMware vSphere 10 任务。

提示 除非需要定义更严格的访问限制,否则通常最好在根对象或根文件夹级别分配权限。

ONTAP tools for VMware vSphere 10 提供的权限适用于自定义非 vSphere 对象,例如存储系统。如果可能,您应将这些权限分配给 ONTAP tools for VMware vSphere 根对象,因为没有可以分配给它的 vSphere 对象。例如,任何包含 ONTAP tools for VMware vSphere "添加/修改/删除存储系统" Privileges 的权限都应在根对象级别分配。

在对象层次结构中更高级别定义权限时,可以配置权限,使其传递并由子对象继承。如果需要,您可以为子对象分配其他权限,以覆盖从父对象继承的权限。

您可以随时修改权限。如果更改权限中的任何 Privileges,则与该权限关联的用户需要从 vSphere 注销并重新登录以使更改生效。