ONTAP RBAC 如何與 ONTAP tools 協同工作
ONTAP 提供了一個強大且可擴充的角色型存取控制 (RBAC) 環境,可透過 REST API 和 CLI 控制對儲存設備和系統操作的存取。瞭解 ONTAP RBAC 的概念(包括角色類型、範圍和權限)有助於您為 ONTAP tools for VMware vSphere 10 部署設定和管理使用者存取。
管理選項總覽
根據您的環境和目標,使用 ONTAP RBAC 時有多種選項可供選擇。以下章節提供主要管理決策的總覽。另請參閱 "ONTAP 自動化: RBAC 安全性總覽"以取得更多資訊。
|
|
ONTAP RBAC 專為儲存環境量身定制,比 vCenter Server 提供的 RBAC 實作更簡單。使用 ONTAP,您可以直接為使用者指派角色。與 vCenter Server 不同,ONTAP RBAC 不需要您設定明確的權限。 |
定義 ONTAP 使用者時,需要 ONTAP 角色。ONTAP 角色有兩種類型:
-
休息
其餘角色是ONTAP 以32個9.6加入、一般適用於透過ONTAP REST API存取的使用者。這些角色中包含的 Privileges 是以存取 ONTAP REST API 端點和相關動作的方式來定義。
-
傳統
這些是 ONTAP 9.6 之前的舊版角色。它們仍然是 RBAC 的基礎層面。權限是根據對 ONTAP CLI 命令的存取權限來定義的。
雖然 REST 角色是最近才推出的,但傳統角色也有一些優勢。例如,您可以新增額外的查詢參數,從而更精確地定義權限所適用的物件。
ONTAP 角色可以使用兩個不同範圍的其中一個來定義。它們可以套用至特定的資料 SVM ( SVM 層級)或整個 ONTAP 叢集(叢集層級)。
ONTAP 在叢集和 SVM 層級提供一組預先定義的角色。您也可以定義自訂角色。
使用 ONTAP REST 角色
使用 ONTAP tools for VMware vSphere 10 隨附的 ONTAP REST 角色時,請記住以下事項。
無論是使用傳統或 REST 角色,所有 ONTAP 存取決策都是根據基礎 CLI 命令來決定。但由於靜態 Privileges 是以其餘 API 端點來定義,因此 ONTAP 需要為每個其餘角色建立一個 _ 對應 _ 傳統角色。因此,每個 REST 角色都會對應至底層的傳統角色。如此一來,無論角色類型為何, ONTAP 都能以一致的方式做出存取控制決策。您無法修改平行對應的角色。
由於 ONTAP 一律使用 CLI 命令來判斷基礎層級的存取權限,因此可以使用 CLI 命令 Privileges 來表示 REST 角色,而非使用 REST 端點。這種方法的優點之一,就是傳統角色所能提供的額外精細度。
您可以使用 ONTAP CLI 和 REST API 來建立使用者和角色。不過,使用系統管理員介面和 ONTAP 工具管理員提供的 JSON 檔案更為方便。如需詳細資訊、請參閱 "使用 ONTAP RBAC 搭配適用於 VMware vSphere 10 的 ONTAP 工具" 。