了解 ONTAP tools 中的 RBAC
角色型存取控制 (RBAC) 是一種用於控制組織內資源存取的安全性架構。ONTAP tools for VMware vSphere 在兩個不同的環境(VMware vCenter Server 和 ONTAP 叢集)中使用 RBAC,以管理哪些使用者可以執行儲存設備作業及存取 vSphere 物件。RBAC 透過定義具有特定權限層級的角色來簡化管理,而非為單一使用者指派授權,從而降低出錯風險並簡化存取控制管理。
RBAC 標準模式包含數種實作技術或複雜度增加的階段。結果是,根據軟體廠商及其客戶的需求,實際的 RBAC 部署可能會有所不同,而且範圍從相對簡單到非常複雜。
RBAC元件
每個角色型存取控制 (RBAC) 實作都包含多個元件,這些元件以不同的方式結合在一起,以定義授權程序。
權限 是指可以允許或拒絕的操作或能力。它可以是簡單的權限,例如讀取檔案,也可以是特定於某個軟體系統的更抽象的操作。Privileges 也可以用於限制對 REST API 端點和 CLI 命令的存取。每個 RBAC 實作都包含預先定義的權限,並且可能允許管理員建立自訂權限。
角色是一個包含一個或多個權限的容器。角色通常根據特定的工作或工作職能來定義。當角色指派給使用者時,該使用者將獲得該角色中包含的所有權限。與權限一樣,實作中包含預先定義的角色,並且通常允許建立自訂角色。
object 代表在 RBAC 環境中識別的真實或抽象資源。透過 Privileges 定義的動作會在相關的物件上執行或與相關的物件一起執行。視實作而定, Privileges 可授予物件類型或特定物件執行個體。
Users 會在驗證後指派或與套用的角色相關聯。某些 RBAC 實作只允許將一個角色指派給使用者,而其他角色則允許每個使用者擁有多個角色,可能一次只有一個角色處於作用中狀態。將角色指派給 Groups 可進一步簡化安全性管理。
permission 是將使用者或群組與角色繫結至物件的定義。權限可用於階層式物件模型,階層中的子系可選擇性地繼承這些物件模型。
兩種 RBAC 環境
在使用ONTAP tools for VMware vSphere 10 時,需要考慮兩種不同的 RBAC 環境。ONTAP tools for VMware vSphere需要在 vCenter 和ONTAP中都擁有特定的權限才能執行操作。雖然ONTAP工具可以自動執行儲存管理任務,但它不會在 vCenter 或ONTAP中建立使用者帳戶。服務帳戶必須由 vSphere 管理員根據需要建立。本文檔為管理員提供指導,以便分配必要的角色和權限,從而有效地管理ONTAP工具。
VMware vCenter Server 中的角色型存取控制實作限制了透過 vSphere Client 使用者介面所公開物件的存取。在為 VMware vSphere 10 安裝 ONTAP tools 時,角色型存取控制環境會擴充以包含代表 ONTAP tools 功能的其他物件。這些物件的存取是透過遠端外掛提供的。請參閱 "vCenter Server RBAC 環境" 以取得更多資訊。
ONTAP tools for VMware vSphere 10 透過 ONTAP REST API 連線至 ONTAP 叢集,以執行儲存相關作業。儲存資源的存取由與驗證期間所提供之 ONTAP 使用者相關聯的 ONTAP 角色控制。如需詳細資訊,請參閱 "ONTAP RBAC 環境"。