Skip to main content
ONTAP tools for VMware vSphere 105
此產品有較新版本可以使用。
本繁體中文版使用機器翻譯,譯文僅供參考,若與英文版本牴觸,應以英文版本為準。

了解 ONTAP tools RBAC

貢獻者 netapp-revathid

基於角色的存取控制 (RBAC) 是一種用於控制組織內資源存取的安全性架構。RBAC 透過定義具有特定權限層級的角色來執行動作,而非為個別使用者指派授權,藉此簡化管理。已定義的角色會指派給使用者,有助於降低錯誤風險,並簡化整個組織的存取控制管理。

基於角色的存取控制(RBAC)標準模型包含多種實作技術或階段,其複雜度逐漸遞增。因此,實際的 RBAC 部署會根據軟體供應商及其客戶的需求而有所不同,複雜程度從相對簡單到非常複雜不等。

RBAC 元件

從總體上看,每個 RBAC 實作通常包含幾個元件。這些元件以不同的方式結合在一起,共同定義授權流程。

Privileges

權限 是指可以允許或拒絕的操作或能力。它可以是簡單的權限,例如讀取檔案,也可以是特定於某個軟體系統的更抽象的操作。Privileges 也可以用於限制對 REST API 端點和 CLI 命令的存取。每個 RBAC 實作都包含預先定義的權限,並且可能允許管理員建立自訂權限。

角色

角色是一個包含一個或多個 Privileges 的 Container。角色通常根據特定的任務或工作職能來定義。當角色指派給使用者時,該使用者將獲得該角色中包含的所有 Privileges。與 Privileges 一樣,實作通常包含預先定義的角色,並且通常也允許建立自訂角色。

物件

在基於角色的存取控制 (RBAC) 環境中,_物件_代表一個真實或抽象化的資源。透過 Privileges 定義的動作會在關聯的物件上或與關聯的物件一起執行。根據實作方式,Privileges 可以授予物件類型或特定的物件執行個體。

使用者和群組

Users 在驗證後會被指派或關聯一個角色。一些 RBAC 實作只允許一個使用者擁有一個角色,而有些則允許一個使用者擁有多個角色,但可能一次只能啟動一個角色。將角色指派給 groups 可以進一步簡化安全性管理。

權限

權限是一種定義,它將使用者或使用者群組以及角色綁定到物件。權限在層級物件模型中非常有用,因為層級結構中的子物件可以選擇繼承權限。

兩種 RBAC 環境

在使用 ONTAP tools for VMware vSphere 10 時,需要考慮兩種不同的 RBAC 環境。ONTAP tools for VMware vSphere 10 需要在 vCenter 和 ONTAP 中擁有特定的 Privileges 才能執行操作。雖然 ONTAP tools 可以自動執行儲存管理工作,但它不會在 vCenter 或 ONTAP 中建立使用者帳戶。服務帳戶必須由 vSphere 系統管理員視需要建立。本文件旨在指導系統管理員如何指派必要的角色和權限,以有效管理 ONTAP tools。

VMware vCenter Server

VMware vCenter Server 中的 RBAC 實作用於限制對透過 vSphere Client 使用者介面所公開物件的存取。在為 VMware vSphere 10 安裝 ONTAP tools 時,RBAC 環境會擴展以包含代表 ONTAP tools 功能的其他物件。這些物件的存取權限透過遠端外掛提供。如需詳細資訊,請參閱 "vCenter Server RBAC 環境"

ONTAP 叢集

ONTAP tools for VMware vSphere 10 透過 ONTAP REST API 連線至 ONTAP 叢集,以執行儲存設備相關作業。對儲存資源的存取由與驗證期間所提供的 ONTAP 使用者相關聯的 ONTAP 角色控制。如需詳細資訊,請參閱 "ONTAP RBAC 環境"