配置ONTAP SVM 資料收集器
ONTAP SVM 資料收集器可讓 Workload Security 監控 NetApp ONTAP 儲存虛擬機器(SVM)上的檔案和使用者存取活動。收集器透過 HTTPS 連線至 ONTAP 以設定 FPolicy;然後 ONTAP 會連線回 Workload Security Agent 以串流檔案和使用者存取事件。本指南涵蓋支援的版本、先決條件、連線方法、權限、「測試連線」預先檢查、組態欄位、特定功能的設定,以及常見問題與其解決方法。
建議做法: 為了獲得最快、最可靠的設定,請使用叢集憑證透過叢集管理 IP + SVM 名稱連線,並在儲存前執行測試連線。這個單一做法可避免大多數的收集器設定問題。
支援的版本和平台
| 項目 | 支援 |
|---|---|
ONTAP(最低要求) |
ONTAP 9.2 及更新版本。為獲得最佳效能,請使用 ONTAP 9.13.1 以後的版本。 |
中小企業 |
SMB 3.1 及更早版本。 |
NFS |
最高支援 NFS 4.1(NFS 4.1 需要 ONTAP 9.15 或更高版本)。 |
FlexGroup |
ONTAP 9.4 及更新版本。 |
FlexCache(NFS) |
ONTAP 9.7 及更高版本。 |
FlexCache(SMB) |
ONTAP 9.14.1 及更新版本。 |
ONTAP Select |
已支援。 |
SVM 類型 / 子類型 |
僅限資料 SVM(無至極磁碟區)。支援的子類型:default、sync_source、sync_destination。根據設計,DP-destination SVM 會略過稽核。 |
data-fpolicy-client 服務原則 |
ONTAP 9.8 及更高版本需要此項設定(請參閱服務原則)。早期版本無需設定。 |
功能版本下限 |
存取被拒絕:9.13.0+ • 自主勒索軟體防護(ARP)事件:9.11.1+ • 持久性儲存:9.14.1+ • Protobuf 事件格式:9.15+ |
Important: ONTAP 9.8 及更新版本需要 data-fpolicy-client 服務原則。在較早版本中無需設定。
開始之前
-
必須先安裝並連線代理程式,然後才能執行「測試連線」或新增資料收集器。請參閱「部署 Workload Security 代理程式」與「代理程式需求」。
-
為每個其使用者會存取受監控 SVM 的網域設定使用者目錄收集器。測試連線不適用於使用者目錄收集器;若沒有收集器,活動取證將顯示 SID 而非使用者名稱。
-
為代理程式保留所需的 FPolicy 回呼連接埠。測試連線僅測試其分配的有效連接埠,而不是整個保留範圍。同時確保每個 SVM 資料 LIF 都能路由到代理程式;代理程式 IP 結果會選擇一個本機位址,但不會測試路由。
-
對於 SVM,只能在一個 Workload Security 環境中設定一個收集器。測試連線不會偵測到其他環境中的複製收集器。
網路需求
| 路徑 | 連接埠 | 目的 |
|---|---|---|
代理程式 → ONTAP (叢集或 SVM 管理 IP) |
TCP 443 |
透過 HTTPS 使用 REST/ONTAPI 設定 FPolicy。 |
ONTAP SVM 資料 LIFs → 代理 |
TCP 35000–55000 |
FPolicy 檔案/使用者存取事件(ONTAP 回呼至代理程式)。 |
ONTAP 叢集管理 IP → 代理 |
TCP 35000–55000 |
EMS 事件(例如 ARP),當使用這些功能時。 |
代理程式 → ONTAP 叢集管理 |
SSH 22 |
CIFS/SMB 使用者封鎖(叢集憑證)。 |
您無需開啟整個 35000–55000 範圍。每個 SVM 最多使用 4 個連接埠(每個啟用的協定 2 個 — NFS 和 CIFS/SMB);為滿載的 Agent(50 個收集器)保留約 200 個連接埠。朝 Agent 開啟範圍,包括 Agent 主機本身的任何防火牆。
*注意:*啟用防火牆後,請為收集器使用的連接埠定義例外。當代理程式在 AWS 中執行以監控 Cloud ONTAP SVM 時,代理程式和儲存設備必須位於相同 VPC 中,或者 VPC 之間必須存在有效的路由。
選擇連線方式
新增 SVM 可透過以下兩種方法之一實現。強烈建議使用叢集 IP + SVM 名稱。
| 方法 | 憑證 | 您將獲得什麼 | 備註 |
|---|---|---|---|
叢集管理 IP + SVM 名稱(建議) |
Cluster-admin、csuser 或具有 csrole 等效角色的 AD 使用者 |
完整功能,包括測試連線功能 / RBAC 檢查和基於 EMS 的功能(ARP)。 |
SVM 名稱必須與 ONTAP 完全相符(區分大小寫)。 |
SVM 管理 IP |
vsadmin、csuser 或具有 csrole 等效角色的 AD 使用者 |
核心稽核。測試連線無法在 SVM 模式下執行功能/RBAC 檢查(SVM 帳戶缺少執行這些檢查的權限)。 |
使用專用的 SVM 管理 LIF,或將資料 LIF 防火牆原則設定為 mgmt(如下)。 |
*常見陷阱:*當您使用 vsadmin 透過 SVM IP 連線,且 LIF 具有結合的資料 + 管理角色時,ping 成功但 SSH 失敗。建立僅供 SVM 管理用的 LIF,或將資料 LIF 的防火牆原則設定為 mgmt。
如果您使用 SVM 管理 IP
建議使用叢集管理 IP + SVM 名稱。如果必須使用 SVM 模式,請在測試連線之前完成此設定
設定並解除鎖定 vsadmin 密碼以供外部存取:
security login password -username vsadmin -vserver ++<++svmname++>++ security login unlock -username vsadmin -vserver ++<++svmname++>++
使用專用的 SVM 管理 LIF。如果沒有可用的,請將資料 LIF 防火牆原則設定為 mgmt:
network interface modify -lif ++<++SVM++_++data++_++LIF++_++name++>++ -firewall-policy mgmt

Important: SVM 模式無法執行功能和 RBAC 檢查。盡可能使用叢集管理 IP + SVM 名稱。
權限(RBAC)
測試連線將使用在收集器表單中輸入的 ONTAP 帳戶執行。執行之前,請使用叢集管理員憑證或建立具有以下所需權限的 csuser/csrole。如果沒有這些權限,測試連線將無法驗證或設定 FPolicy 和所選功能。
按功能的最低權限
| 功能 | 所需權限 | ONTAP 樓層 |
|---|---|---|
FPolicy(所有部署都需要) |
vserver fpolicy: all |
任何支援的 |
管理員捷徑 |
角色 DEFAULT:唯讀(叢集)— 滿足讀取檢查;fpolicy 仍需要所有 |
— |
快照 |
Volume 快照:全部(盡可能限定範圍為 cloudsecure_*) |
任何 |
基於 EMS 的監控 |
事件目錄、事件篩選器、事件通知、事件通知目的地、安全性憑證:全部 |
任何 |
ONTAP 存取被拒絕 |
REST 存取 + vserver fpolicy 事件 |
9.13.0+ |
自主勒索軟體防護(ARP)事件 |
安全性反勒索 Volume + Volume:唯讀/全部 |
9.11.1+ |
持久性儲存 |
vserver fpolicy: all + job show: readonly (或 all) |
9.14.1+ |
Protobuf 事件格式 |
vserver fpolicy: all |
9.15+ |
使用者存取封鎖(SMB 和 NFS) |
SSH(應用程式 ssh + 連接埠 22)+ set: all,以及 vserver export-policy rule、vserver cifs session、vserver services access-check authentication translate、vserver name-mapping:all。僅限叢集憑證。 |
任何 |
*常見陷阱:*對於基於 AD 的 ONTAP 帳戶,請直接將角色授予使用者。如果角色僅在群組層級分配,則權限探測無法讀取該角色,且「測試連線」會報告「此 Active Directory 使用者的角色指派在群組層級而非使用者層級」。
透過叢集管理 IP 建立 csuser
如果需要先替換現有的 csuser/csrole:
security login delete -user-or-group-name csuser -application ++*++ security login role delete -role csrole -cmddirname ++*++ security login rest-role delete -role csrestrole -api ++*++ security login rest-role delete -role arwrole -api ++*++
建立角色和使用者(以叢集管理員身分執行):
security login role create -role csrole -cmddirname DEFAULT -access readonly security login role create -role csrole -cmddirname "vserver fpolicy" -access all security login role create -role csrole -cmddirname "volume snapshot" -access all -query "-snapshot cloudsecure++_*++" security login role create -role csrole -cmddirname "event catalog" -access all security login role create -role csrole -cmddirname "event filter" -access all security login role create -role csrole -cmddirname "event notification destination" -access all security login role create -role csrole -cmddirname "event notification" -access all security login role create -role csrole -cmddirname "security certificate" -access all security login role create -role csrole -cmddirname "cluster application-record" -access all security login create -user-or-group-name csuser -application ontapi -authmethod password -role csrole security login create -user-or-group-name csuser -application ssh -authmethod password -role csrole security login create -user-or-group-name csuser -application http -authmethod password -role csrole
透過 SVM(Vserver)管理 IP 建立 csuser
如果需要先替換現有的 csuser/csrole:
security login delete -user-or-group-name csuser -application ++*++ -vserver ++<++vservername++>++ security login role delete -role csrole -cmddirname ++*++ -vserver ++<++vservername++>++ security login rest-role delete -role csrestrole -api ++*++ -vserver ++<++vservername++>++
建立角色和使用者(在執行前替換 <vservername>):
security login role create -vserver ++<++vservername++>++ -role csrole -cmddirname DEFAULT -access none security login role create -vserver ++<++vservername++>++ -role csrole -cmddirname "network interface" -access readonly security login role create -vserver ++<++vservername++>++ -role csrole -cmddirname version -access readonly security login role create -vserver ++<++vservername++>++ -role csrole -cmddirname volume -access readonly security login role create -vserver ++<++vservername++>++ -role csrole -cmddirname vserver -access readonly security login role create -vserver ++<++vservername++>++ -role csrole -cmddirname "vserver fpolicy" -access all security login role create -vserver ++<++vservername++>++ -role csrole -cmddirname "volume snapshot" -access all security login create -user-or-group-name csuser -application ontapi -authmethod password -role csrole -vserver ++<++vservername++>++ security login create -user-or-group-name csuser -application http -authmethod password -role csrole -vserver ++<++vservername++>++
特定功能權限
持久儲存(圖中所示為叢集模式;新增 -vserver <vservername> 可啟用 SVM 模式):
security login role create -role csrole -cmddirname "vserver fpolicy" -access all security login role create -role csrole -cmddirname "job show" -access readonly
Protobuf(顯示叢集模式;新增 -vserver <vservername> 以用於 SVM 模式):
security login role create -role csrole -cmddirname "vserver fpolicy" -access all
對於「存取被拒絕」和 ARP,叢集管理員憑證無需額外權限。對於自訂使用者,請新增上述功能表中的權限。請參閱 ONTAP 「存取被拒絕」和 ONTAP 「自主勒索軟體防護」整合指南。
設定並測試資料收集器
-
以管理員或帳戶擁有者身分登入 Data Infrastructure Insights。
-
選擇 Workload Security > 收集器 > +資料收集器。
-
將滑鼠懸停在 NetApp SVM 圖塊上,然後按一下 +監控。
-
請輸入下列欄位。暫時不要儲存收集器。
| 欄位 | 描述 |
|---|---|
Name |
資料收集器的唯一名稱。 |
代理人 |
選擇已設定、已連線的代理程式。 |
透過管理 IP 連接以進行 |
選擇叢集 IP(建議)或 SVM 管理 IP。 |
叢集/SVM 管理 IP 位址 |
根據您的選擇,叢集或 SVM 的管理 IP。 |
SVM 名稱 |
SVM 名稱(透過叢集 IP 連線時必需)。必須與 ONTAP 完全匹配(區分大小寫)。 |
使用者名稱 |
叢集 IP:cluster-admin、csuser 或具有等效 csrole 角色的 AD 使用者。SVM IP:vsadmin、csuser 或具有等效 csrole 角色的 AD 使用者。 |
密碼 |
上述帳戶的密碼。 |
篩選股份/交易量 |
選擇在事件收集中包含或排除特定的共享/Volume。 |
要包含/排除的共享名稱 |
以逗號分隔的完整共享名稱(不含引號)。如果清單過長,請以 Volume 而非共享篩選。 |
要包含/排除的 Volume 名稱 |
以逗號分隔的完整 Volume 名稱(不含引號)。 |
監控資料夾訪問 |
啟用一般資料夾存取事件。即使沒有此選項,也會擷取資料夾建立/重新命名/刪除。啟用會增加事件 Volume。 |
設定ONTAP發送緩衝區大小 |
調整 FPolicy 傳送緩衝區。對於 9.8p7 之前的 ONTAP,如果存在效能問題,可進行此調整以改善 ONTAP 效能。如果未顯示此選項,請聯絡 NetApp 支援。 |
Important: 預設排除的檔案副檔名:根據設計,Workload Security 會將 FPolicy 範圍設定為排除 ini 和 DS_Store 副檔名。這些檔案的事件會在 ONTAP 上被過濾,不會到達 Workload Security,因此不會出現在 Activity Forensics 中。這與客戶可設定的警示排除項分隔。這是預期行為;無法在 UI 中設定對這些副檔名的稽核。
儲存前請執行連線測試
「測試連線」功能(2025 年 3 月推出)會在您建立收集器之前驗證連線性、憑證、資料 LIF、FPolicy 回呼以及每個功能的 RBAC,以便您可以自行修正網路和權限問題。在新增/編輯收集器頁面上,輸入詳細資訊並按一下「測試連線」。


成功的測試連線結果範例。
透過叢集管理 IP + SVM 名稱搭配叢集憑證來執行,以獲得完整覆蓋範圍。
| 查看 | 它證實了什麼 | 如果失敗 |
|---|---|---|
Https |
代理程式可以透過 TCP 443 連接埠連接到 ONTAP 管理。 |
檢查 IP/模式和 443 防火牆。 |
ONTAP 版本 |
憑證有效;版本和功能符合要求。 |
檢查憑證/RBAC 和 ONTAP 版本。 |
資料 LIFs |
存在一個可用的資料 LIF,具有 data-fpolicy-client(9.8+),且狀態為 up。 |
將 data-fpolicy-client 新增至服務原則(請參閱服務原則)。 |
代理 IP |
代理程式擁有與 SVM 資料 LIF 屬於相同 IPv4 或 IPv6 位址族的作用中本機位址。它無法證明路由。 |
確保代理程式具有合格的本機位址。如果 Fpolicy 伺服器稍後發生故障,請驗證從每個 SVM 資料 LIF 到代理程式的路由。 |
Fpolicy 伺服器 |
ONTAP 可以回撥給代理程式,並在即時連接埠上完成 FPolicy 信號交換。 |
向 Agent 開啟 35000–55000;驗證一個 SVM 一個收集器。 |
功能 |
按功能 RBAC 和 ONTAP 版本資格(僅限叢集模式)。 |
授予缺少的權限(請參閱權限)。 |
Important*:限制:測試連線僅測試 35000–55000 連接埠的子集(請保持完整的保留範圍開啟)。Agent IP 結果會選擇與資料 LIF 屬於相同 IPv4 或 IPv6 系列的作用中本機位址;它不會測試從每個資料 LIF 到 Agent 的路由。測試連線也不會產生或驗證真實的檔案事件流程。由於 SVM 帳戶缺少所需的權限,因此功能/RBAC 檢查不會在 SVM 模式下執行,且測試連線不適用於使用者目錄收集器。
當所有四項網路檢查都通過後,審查您計劃使用的每個功能的功能結果,然後儲存擷取器。
Important: 連線測試成功取決於四項網路檢查結果。功能測試結果僅供參考,因此「成功」並不意味著每個選用功能都已獲得所需的基於角色的存取控制(RBAC)。請在啟用這些功能之前,先修正失敗的功能檢查。
如果 Data Lifs 檢查失敗
在測試連線之前,請勿手動驗證資料 LIF。如果資料 LIF 結果失敗,請使用下列指令修正服務原則。從 ONTAP 9.8 及更新版本開始,至少一個運作中的 SVM 資料 LIF 必須包含 data-fpolicy-client 以及 data-nfs 和/或 data-cifs:
net int service-policy create -policy only++_++data++_++fpolicy -vserver ++<++svm++>++ ++\++ \ -allowed-addresses 0.0.0.0/0 -services data-cifs,data-nfs,data,-core,data-fpolicy-client
驗證 LIF:
network interface show -vserver ++<++svm++>++ -fields service-policy,status-admin,status-oper
在 ONTAP 9.8 之前的版本中,不需要設定 data-fpolicy-client;帶有角色資料(up)並承載 NFS 和/或 CIFS 的 LIF 就足夠了。
功能設定
多重管理員驗證(MAV)
如果啟用了 MAV,它可能會區塊 Workload Security 用於快照和使用者封鎖的命令。新增排除項:
multi-admin-verify rule modify -operation "volume snapshot create" -query "-snapshot !++*++cloudsecure++_*++" multi-admin-verify rule modify -operation "volume snapshot delete" -query "-snapshot !++*++cloudsecure++_*++" multi-admin-verify rule delete -operation set # allow user blocking
使用者存取封鎖(SMB & NFS)
-
需要叢集層級憑證(SMB 會封鎖使用者;NFS 會封鎖主機 IP)。使用 cluster-admin 則無需額外權限 —— 只需確保可透過 SSH(連接埠 22)連線至叢集管理即可。
-
使用自訂使用者(csuser),授予以下叢集層級權限,確保使用者可以透過 SSH 連線,然後重新啟動 ONTAP 和使用者目錄收集器。
security login role create -role csrole -cmddirname "vserver export-policy rule" -access all security login role create -role csrole -cmddirname set -access all security login role create -role csrole -cmddirname "vserver cifs session" -access all security login role create -role csrole -cmddirname "vserver services access-check authentication translate" -access all security login role create -role csrole -cmddirname "vserver name-mapping" -access all
持久性儲存
ONTAP 9.14.1 及更高版本支援此功能。在新增/編輯頁面上選取該核取方塊即可啟用此功能,並提供 Volume 名稱(必填)。不同版本的行為可能有所不同:
-
*ONTAP 9.14.1:*自行建立 Volume(建議 16 GB)並輸入其名稱。
-
ONTAP 9.15.1: 收集器會自動使用您提供的名稱建立一個 16 GB 的 Volume。
需要 vserver fpolicy: all 以及 job show: readonly(請參閱特定功能權限)。
Protobuf 模式
在進階組態中啟用時,Workload Security 會將 FPolicy 引擎設定為 protobuf 模式。自 ONTAP 9.15 起支援。需要 vserver fpolicy: all。如需詳細資料,請參閱 ONTAP 文件。
MetroCluster 的建議組態
-
設定兩個收集器:一個用於來源 SVM,一個用於目的地 SVM。
-
透過叢集 IP 連接兩者。
-
任何時候,作用中 SVM 的收集器都會顯示「執行中」,而備用 SVM 的收集器則顯示「已停止」。
-
切換時,狀態會互換;過渡最多需要兩分鐘。
注意: 備用端上已停止的 MetroCluster 收集器是預期現象,並非錯誤。僅當作用中端未運作時才進行調查。
暫停與繼續收集器
暫停和恢復適用於資料收集器,而非代理程式。您可以從 UI(收集器 > 該收集器 > 選項選單)或從 API 執行它們。
暫停正在運作的收集器會從 ONTAP 中移除 FPolicy 組態。暫停期間,不會有事件流動,也不會有任何資料雙向發送。
-
暫停期間建立的新 Volume,要等到您恢復後才會被納入。
-
Snapshot 快照技術清除不會在已暫停的收集器上運作。
-
暫停期間不會處理 EMS 事件(例如 ONTAP ARP)——可能會錯過檔案竄改事件。
-
不會針對暫停的收集器傳送健全狀況通知電子郵件。
-
暫停期間不支援手動或自動操作(Snapshot 快照技術、使用者封鎖)。
-
暫停的收集器在代理程式/收集器升級和代理程式重新啟動/重新開機後仍保持暫停狀態。
-
處於錯誤狀態的收集器無法暫停;只有在運作狀態下才能啟用暫停功能。
-
如果代理程式中斷連線,收集器會停止,且暫停功能會被停用。
何時使用暫停功能
-
使用 Pause 功能進行長時間的 ONTAP 端維護,例如計劃內的 ONTAP 升級或 SVM 停電,以便在儲存設備不可用時乾淨地移除 FPolicy 組態。
-
維護完成後立即恢復。資料採集器暫停期間發生的活動不會被採集。
-
請勿使用「暫停」來控制代理程式或收集器升級的時間。請改為固定和取消固定代理程式(請參閱部署 Workload Security 代理程式)。
*注意:*當收集器有受限(封鎖)的使用者時,無法暫停。請先恢復使用者存取。
將收集器移轉到另一個代理程式
您可以將收集器在代理程式之間移動,以平衡負載。
-
來源代理程式必須已連線;收集器必須正在執行。
-
資料和使用者目錄收集器均受支援;手動代管的租用戶不受支援。
-
編輯收集器,選擇目的地代理程式,然後按一下「儲存收集器」。編輯頁面上的組態變更在成功移轉後仍會保留。

選擇另一個代理程式來移轉收集器。
資料收集器的最佳實務
-
在儲存收集器之前執行「測試連線」,並解決所有失敗的檢查。大多數的收集器錯誤都是「測試連線」所偵測到未滿足的先決條件。
-
透過叢集管理 IP 使用 SVM 名稱和叢集憑證進行連線。SVM 模式無法執行功能和 RBAC 檢查。
-
每個 SVM 僅設定一個收集器,且僅限在一個 Workload Security 環境中。第二個收集器將取代第一個收集器的 FPolicy 目的地。
-
在第一個 ONTAP SVM 收集器之前或同時,為每個有使用者存取受監控 SVM 的網域設定使用者目錄收集器,以便活動顯示使用者名稱而非 SID。
-
請輸入完整的共享和 Volume 名稱,無需加引號。如果清單過長,請按 Volume 篩選,而不是按共享篩選。
-
只有在需要一般資料夾存取事件時才啟用監視資料夾存取,因為它會增加事件 Volume。
-
將託管代理程式保持在容量範圍內 — 最多 50 個收集器,每秒事件數上限為 20,000 個 — 並使用 Event Rate Checker 針對峰值事件速率進行規模調整。
-
對於 MetroCluster,請為來源 SVM 設定一個收集器,並為目的地 SVM 設定一個收集器,兩者皆透過叢集 IP 連接。
-
僅在需要進行長時間 ONTAP 端維護時才使用暫停功能。若要控制升級時間,請固定和取消固定代理程式(請參閱部署 Workload Security 代理程式)。
-
為了獲得最佳的 FPolicy 效能,請將代理程式放置在靠近儲存網路的位置,並盡量減少網路延遲。
如果收集器在儲存後報告錯誤
連線測試涵蓋設定時的連線能力、憑證、資料 LIF、已指派連接埠上的回呼連線、選擇 SMB 時的 CIFS 伺服器檢查,以及在叢集模式下的功能存取。測試成功後,請勿手動重複這些檢查。
如果收集器稍後進入錯誤或降級狀態,請開啟「狀態」 > 「更多詳細資料」,並遵循「疑難排解 ONTAP SVM 資料收集器」。執行階段條件(例如複製收集器、事件速率過載、暫停的收集器、持久性儲存放置、 MetroCluster 轉換、遺失活動和身分解析)不在儲存前測試連線工作流程的範圍內。
完成後
-
在「已安裝資料收集器」頁面上,使用選項功能表編輯或重新啟動收集器。
-
確認收集器達到 Running 狀態,且在真實用戶端 I/O 之後,事件出現在 Workload Security > Activity Forensics 中。
-
驗證使用者名稱是否解析(不是 SID);如果無法解析,請檢查 User Directory Collector。