Skip to main content
NetApp Console local deployment
本繁體中文版使用機器翻譯,譯文僅供參考,若與英文版本牴觸,應以英文版本為準。

了解 NetApp Console 本地部署身分識別與存取管理

貢獻者 netapp-tonias netapp-ml94669

NetApp Console 本機部署中的身分識別與存取管理 (IAM) 可控制誰能登入、如何驗證身分、使用者可以存取哪些資源,以及可以執行哪些動作。在 NetApp Console 本機部署中,IAM 包括角色型存取控制 (RBAC)、多因素驗證 (MFA) 和目錄支援的驗證,以及支援委派管理的階層與稽核模型。

此頁面用於概述 NetApp Console 本機部署 IAM 模型。有關詳細的階層規劃範例,"了解 NetApp Console 本地部署中的資料夾和機組"

註 您必須擁有 Super adminOrganization adminFolder or fleet admin 角色,才能在 NetApp Console 中管理 IAM。

IAM 在 NetApp Console 本機部署中的意義

NetApp Console 本地部署 IAM 結合了身分驗證、存取控制、委派和可稽核性:

  • Authentication 決定使用者如何登入,是使用本機認證資料還是透過您的目錄組態。

  • 授權 根據預先定義的角色和您指派角色的範圍,決定成員登入後可以執行哪些動作。

  • 層級和範圍決定了成員可以存取哪些資料夾、機組和資源。

  • 成員與認證資料管理決定如何新增使用者、服務帳戶,以及如何管理 MFA 和服務帳戶金鑰。

  • _稽核與法規遵循追蹤_記錄 IAM 相關的活動,以便您可以審查誰變更了存取以及何時變更的。

驗證的工作原理

NetApp Console 本機部署同時支援本機身分識別和外部身分識別整合。

您可以將 NetApp Console 本機部署與 Active Directory 整合,讓使用者使用現有的企業認證資料登入。這樣就無需在 Console 本機部署中設定個別密碼,並讓管理員在指派存取權限時可以直接查詢目錄使用者。

對於本機使用者而言,MFA 增加了一個額外的驗證步驟,以降低認證資料外洩時未經授權存取的風險。

要深入瞭解驗證和安全登入選項,"了解 NetApp Console 本地部署中的安全存取"

授權的運作方式

使用者登入後,NetApp Console 本機部署使用角色型存取控制 (RBAC) 來決定該使用者可以看到什麼以及可以執行什麼操作。

Active Directory 或 LDAP 整合負責驗證。NetApp Console 本機部署授權仍保持分隔:管理員在組織、資料夾或機組層級指派預先定義的角色,以控制每個成員可以存取的內容。

同一角色根據其指派範圍的不同,可獲得不同的有效存取。此模式可讓您賦予中央管理員廣泛的存取,同時將區域或團隊層級管理員的權限限制在其管理的機組範圍內。

您在組織或資料夾層級指派的角色會由子作用域繼承。這種繼承模型是 NetApp Console 如何在資料夾和機組之間委派存取的關鍵所在。

NetApp 設計 NetApp Console 本機部署角色時遵循最小權限原則,因此每個角色只包含其任務所需的權限。

IAM 層級結構的工作原理

NetApp Console 本機部署使用階層來分組資源並限定存取範圍。組織位於頂層,其次是資料夾,再其次是機組,最後是與這些機組相關聯的資源(包括可能的子資料夾)。

這種層級結構使得委派成為可能。例如,組織管理員可以管理整個組織的存取,而 Folder 或機組管理員只能管理其所屬層級內的資源和成員。

NetApp Console IAM 由三種類型的元件構成:定義層次結構的組織元件、在該層次結構中指派的資源,以及控制誰可以存取什麼的成員和角色。

由於角色會透過此層級結構繼承,因此您的資料夾和機組設計會直接影響每個存取指派的套用範圍。

成員安全性和認證資料

NetApp Console 本機部署中的 IAM 還包括在帳戶存在後保護成員存取的作業控制。

對於本機使用者,管理員可以透過指導使用者重設密碼、移除或暫時停用多因素驗證 (MFA) 以及審查本機使用者的 MFA 行為來協助使用者恢復存取。對於服務帳戶,管理員可以在金鑰遺失或輪調時重新建立認證資料。

這些控制措施是 IAM 的一部分,因為它們決定了身分識別如何隨著時間的推移保持安全,而不僅僅是最初如何指派存取權限。

稽核 IAM 活動

NetApp Console 本機部署中的 IAM 包括審查和匯出與存取相關的活動的功能。

在「稽核」頁面,您可以審查與管理組織相關的行動,例如新增成員、建立機組和關聯資源。您也可以依 Tenancy 服務篩選稽核記錄,以專注於 IAM 相關變更,或將稽核日誌匯出至外部系統。

可稽核性是 IAM 的一項重要原則,因為它可讓您驗證誰變更了存取權限、變更發生的時間,以及變更是否成功。