用于管理员身份验证和 RBAC 配置的工作表
在创建登录帐户和设置基于角色的访问控制( Role-Based Access Control , RBAC )之前,您应收集配置工作表中每个项目的信息。
创建或修改登录帐户
您可以在中提供这些值 security login create
命令。您可以在中提供相同的值 security login modify
命令。
字段 |
Description |
您的价值 |
|
帐户访问的Storage VM的名称。默认值为集群的管理Storage VM的名称。 |
|
|
帐户的用户名或组名称。通过指定组名称,可以访问组中的每个用户。您可以将一个用户名或组名称与多个应用程序相关联。 |
|
|
用于访问Storage VM的应用程序:
|
|
|
用于对帐户进行身份验证的方法:
|
|
|
远程交换机的 IP 地址。远程交换机可以是由集群交换机运行状况监控器( CSHM )监控的集群交换机,也可以是由 MetroCluster 运行状况监控器( MCC-HM )监控的光纤通道( FC )交换机。此选项仅在应用程序为时适用 |
|
|
分配给帐户的访问控制角色:
|
|
|
(可选)帐户的描述性文本。文本应用双引号( " )括起来。 |
|
|
帐户是LDAP组帐户还是NIS组帐户 ( |
|
|
多因素身份验证的第二种身份验证方法:
身份验证顺序始终是公有密钥和密码。 |
|
|
从ONTAP 9.11.1开始、如果设置为true、则会为nsswitch身份验证启用LDAP快速绑定;默认值为false。要使用LDAP快速绑定、请 |
配置Cisco Duo安全信息
您可以在中提供这些值 security login duo create
命令。
字段 |
Description |
您的价值 |
|
要应用Duo身份验证设置的Storage VM (在ONTAP命令行界面中称为Vserver)。 |
|
|
您的集成密钥、在向Duo注册SSH应用程序时获得。 |
|
|
您的机密密钥、在向Duo注册SSH应用程序时获得。 |
|
|
向Duo注册SSH应用程序时获得的API主机名。例如: api-<HOSTNAME>.duosecurity.com |
|
|
如果出现服务或配置错误、导致无法进行Duo身份验证、则操作将失败 |
|
|
使用指定的HTTP代理。如果HTTP代理需要身份验证、请在代理URL中包含凭据。例如: http-proxy=http://username:password@proxy.example.org:8080 |
|
|
两者之一 配置时 |
|
|
如果用户无法通过第二个因素进行身份验证、Duo会提示用户再次进行身份验证。此选项设置Duo拒绝访问前显示的最大提示数。必须为 例如、何时 配置时 为了获得最佳体验、仅使用公共密钥身份验证的用户将始终拥有 |
|
|
启用Duo双重身份验证。设置为 |
|
|
此选项可在推送通知中提供追加信息、例如正在访问的应用程序或服务的名称。这有助于用户验证他们是否登录到正确的服务、并提供额外的安全层。 |
定义自定义角色
您可以在中提供这些值 security login role create
命令。
字段 |
Description |
您的价值 |
|
(可选)与角色关联的Storage VM的名称(在ONTAP命令行界面中称为Vserver)。 |
|
|
角色的名称。 |
|
|
角色授予访问权限的命令或命令目录。您应将命令子目录名称用双引号( " )括起来。例如: |
|
|
(可选)角色的访问级别。对于命令目录:
对于_noninsic commands_(不以
要授予或拒绝对内部命令的访问权限,必须指定命令目录。 |
|
|
(可选)用于筛选访问级别的查询对象,该对象以命令或命令目录中某个命令的有效选项的形式指定。您应将查询对象用双引号( " )括起来。例如、如果命令目录为 |
将公有密钥与用户帐户关联
您可以在中提供这些值 security login publickey create
命令。
字段 |
Description |
您的价值 |
|
(可选)帐户访问的Storage VM的名称。 |
|
|
帐户的用户名。默认值、 |
|
|
公有密钥的索引编号。如果密钥是为帐户创建的第一个密钥,则默认值为 0 ;否则,默认值将比帐户的最高现有索引编号多一个。 |
|
|
OpenSSH 公有密钥。您应将密钥用双引号( " )括起来。 |
|
|
分配给帐户的访问控制角色。 |
|
|
(可选)公有密钥的描述性文本。文本应用双引号( " )括起来。 |
|
|
(可选)从ONTAP 9.13.1开始、可用于管理与SSH公共密钥的X.509证书关联。 将X.509证书与SSH公共密钥关联后、ONTAP会在SSH登录时检查此证书是否有效。如果已过期或已撤销、则不允许登录、并禁用关联的SSH公共密钥。可能值:
|
配置动态授权全局设置
从ONTAP 9.15.1开始、您可以在中提供这些值 security dynamic-authorization modify
命令:有关动态授权配置的详细信息、请参见 "动态授权概述"。
字段 |
Description |
您的价值 |
|
应修改其信任得分设置的Storage VM的名称。如果省略此参数、则会使用集群级别设置。 |
|
|
动态授权模式。可能值:
|
|
|
防止在指定的时间间隔内出现其他身份验证问题。此间隔采用ISO-8601格式、接受1分钟到1小时(含1分钟)的值。如果设置为0、则会禁用禁止间隔、如果需要身份验证质询、系统会始终提示用户。 |
|
|
较低的多因素身份验证(MFA)质询百分比边界。有效范围为0到99。值100无效、因为这会导致拒绝所有请求。默认值为0。 |
|
|
MFA挑战百分比上限。有效范围为0到100。此值必须等于或大于下边界的值。值为100表示每个请求都将被拒绝或受到额外的身份验证质询的影响;任何请求都不允许未经质询。默认值为90。 |
安装 CA 签名的服务器数字证书。
您可以在中提供这些值 security certificate generate-csr
命令。
字段 |
Description |
您的价值 |
|
证书的名称,即完全限定域名( FQDN )或自定义公用名。 |
|
|
专用密钥中的位数。值越高,密钥越安全。默认值为 |
|
|
Storage VM所在的国家/地区、以双字母代码表示。默认值为 |
|
|
Storage VM的州或省。 |
|
|
Storage VM的位置。 |
|
|
Storage VM的组织。 |
|
|
Storage VM组织中的单位。 |
|
|
Storage VM的联系人管理员的电子邮件地址。 |
|
|
用于对证书签名的加密哈希函数。默认值为 |
您可以在中提供这些值 security certificate install
命令。下表仅显示与帐户配置相关的选项。
字段 |
Description |
您的价值 |
|
要安装证书的Storage VM的名称。 |
|
|
证书类型:
|
配置 Active Directory 域控制器访问
您可以在中提供这些值 security login domain-tunnel create
命令。
字段 |
Description |
您的价值 |
|
已配置SMB服务器的Storage VM的名称。 |
您可以在中提供这些值 vserver active-directory create
命令。
字段 |
Description |
您的价值 |
|
要创建Active Directory计算机帐户的Storage VM的名称。 |
|
|
计算机帐户的 NetBIOS 名称。 |
|
|
完全限定域名( FQDN )。 |
|
|
域中的组织单位。默认值为 |
配置 LDAP 或 NIS 服务器访问
您可以在中提供这些值 vserver services name-service ldap client create
命令。
下表仅显示与帐户配置相关的选项:
字段 |
Description |
您的价值 |
||
|
客户端配置中的Storage VM的名称。 |
|||
|
客户端配置的名称。 |
|||
|
客户端所连接的LDAP服务器的IP地址和主机名列表、以英文逗号分隔。 |
|||
|
客户端用于进行 LDAP 查询的模式。 |
|||
|
客户端是否使用Start TLS对与LDAP服务器的通信进行加密 (
|
您可以在中提供这些值 vserver services name-service ldap create
命令。
字段 |
Description |
您的价值 |
|
要与客户端配置关联的Storage VM的名称。 |
|
|
客户端配置的名称。 |
|
|
Storage VM是否可以使用LDAP客户端配置 ( |
您可以在中提供这些值 vserver services name-service nis-domain create
命令。
字段 |
Description |
您的价值 |
|
要在其中创建域配置的Storage VM的名称。 |
|
|
域的名称。 |
|
|
|
|
|
域配置所使用的NIS服务器的IP地址和主机名的逗号分隔列表。 |
您可以在中提供这些值 vserver services name-service ns-switch create
命令。
字段 |
Description |
您的价值 |
|
要配置名称服务查找顺序的Storage VM的名称。 |
|
|
名称服务数据库:
|
|
|
查找名称服务源的顺序(在逗号分隔列表中):
|
配置 SAML 访问
从ONTAP 9.3开始、您可以在中提供这些值 security saml-sp create
命令以配置SAML身份验证。
字段 |
Description |
您的价值 |
|
可从中下载 IdP 元数据的身份提供程序( Identity Provider , IdP )主机的 FTP 地址或 HTTP 地址。 |
|
|
SAML 服务提供程序主机( ONTAP 系统)的主机名或 IP 地址。默认情况下,使用集群管理 LIF 的 IP 地址。 |
|
|
服务提供商主机( ONTAP 系统)的服务器证书详细信息。您可以输入服务提供商的证书颁发机构(CA)和证书的序列号、也可以输入服务器证书通用名称。 |
|
|
是否必须验证Idp元数据服务器的身份 |