Skip to main content
ONTAP tools for VMware vSphere 105
此產品有較新版本可以使用。
本繁體中文版使用機器翻譯,譯文僅供參考,若與英文版本牴觸,應以英文版本為準。

為 ONTAP tools 配置 ONTAP 使用者角色和權限

貢獻者 netapp-revathid

本部分用於設定儲存設備後端的 ONTAP 使用者角色和 Privileges,搭配 ONTAP tools for VMware vSphere 和 ONTAP System Manager。您可以使用提供的 JSON 檔案指派角色、手動建立使用者和角色,並為非系統管理員帳戶套用所需的最低 Privileges。

開始之前
  • 使用 https://<ONTAPtoolsIP>:8443/virtualization/user-privileges/users_roles.zip 從 ONTAP tools for VMware vSphere 下載 ONTAP Privileges 檔案。下載 zip 檔案後,您會找到兩個 JSON 檔案。設定 ASA r2 系統時,請使用 ASA r2 特有的 JSON 檔案。

    註 您可以在叢集層級建立使用者,也可以直接在儲存設備虛擬機器 (SVM) 層級建立使用者。如果您不使用 user_roles.json 檔案,請確保使用者擁有所需的最低 SVM 權限。
  • 使用系統管理員權限登入儲存設備後端。

步驟
  1. 解壓縮您下載的 https://<ONTAPtoolsIP>:8443/virtualization/user-privileges/users_roles.zip 檔案。

  2. 使用叢集的叢集管理 IP 位址存取 ONTAP System Manager。

  3. 使用系統管理員權限登入叢集。若要設定使用者:

    1. 若要設定叢集 ONTAP tools 使用者,請選擇 Cluster > Settings > Users and Roles 窗格。

    2. 若要設定 SVM ONTAP tools 使用者,請選取 Storage SVM > Settings > Users and Roles 窗格。

    3. 在「使用者」下選擇「新增」。

    4. 在「新增使用者」對話方塊中,選擇「虛擬化產品」。

    5. 瀏覽 以選擇並上傳 ONTAP Privileges JSON 檔案。對於非 ASA r2 系統,請選擇 users_roles.json 檔案;對於 ASA r2 系統,請選擇 users_roles_ASAr2.json 檔案。

      ONTAP tools 會自動填入產品欄位。

    6. 從下拉式選單中選擇產品功能為 VSC、VASA Provider 和 SRA

      ONTAP tools 會根據您選擇的產品功能自動填入「角色」欄位。

    7. 請輸入所需的使用者名稱和密碼。

    8. 選擇使用者需要的 Privileges (Discovery、Create Storage、Modify Storage、Destroy Storage、NAS/SAN Role),然後選擇 Add

ONTAP tools 新增了新的角色和使用者。您可以檢視您設定的角色下的 Privileges。

SVM 彙總映射需求

使用 SVM 使用者憑證佈建資料儲存區時,ONTAP tools for VMware vSphere 會在資料儲存區 POST API 中指定的彙總上建立 Volume。ONTAP 會防止 SVM 使用者在未對應至該 SVM 的彙總上建立 Volume。在建立 Volume 之前,請先使用 ONTAP REST API 或 CLI 將 SVM 對應至所需的彙總。

REST API:

PATCH "/api/svm/svms/f16f0935-5281-11e8-b94d-005056b46485" '{"aggregates":{"name":["aggr1","aggr2","aggr3"]}}'

ONTAP CLI:

sti115_vsim_ucs630f_aggr1 vserver show-aggregates                                        AvailableVserver        Aggregate      State         Size Type    SnapLock Type-------------- -------------- ------- ---------- ------- --------------svm_test       sti115_vsim_ucs630f_aggr1                               online     10.11GB vmdisk  non-snaplock

手動建立 ONTAP 使用者和角色

無需 JSON 檔案,手動建立使用者和角色。

  1. 使用叢集的叢集管理 IP 位址存取 ONTAP System Manager。

  2. 使用系統管理員權限登入叢集。

    1. 若要設定叢集 ONTAP tools 角色,請選擇 Cluster > Settings > Users and Roles

    2. 若要設定叢集 SVM ONTAP tools 角色,請選擇 儲存 SVM > 設定 > 使用者和角色

  3. 建立角色:

    1. Roles 表下選擇 Add

    2. 請輸入*角色名稱*和*角色屬性*的詳細資料。

      新增 REST API Path,並從下拉清單中選擇存取。

    3. 新增所有需要的 API 並儲存變更。

  4. 建立使用者:

    1. Users 表格下選取 Add

    2. 在「新增使用者」對話方塊中,選取「System Manager」。

    3. 請輸入*使用者名稱*。

    4. 從上述「建立角色」步驟中建立的選項中選取 Role

    5. 輸入您要授予存取權限的應用程式以及驗證方法。ONTAPI 和 HTTP 是必要的應用程式、驗證類型為 Password

    6. 設定*使用者密碼*並*儲存*使用者。

非管理員全域範圍叢集使用者所需的最低權限清單

本頁列出了非管理員全域作用域叢集使用者在沒有 JSON 檔案的情況下所需的最低權限。如果叢集處於本機作用域,請使用 JSON 檔案建立使用者,因為 ONTAP tools for VMware vSphere 在 ONTAP 上進行佈建所需的不只是讀取權限。

您可以透過使用 API 存取功能:

API

存取層級

用於

/api/cluster

唯讀

叢集組態探索

/api/cluster/licensing/licenses

唯讀

檢查通訊協定特定授權。

/api/cluster/nodes

唯讀

平台類型探索

/api/security/accounts

唯讀

Privilege 探索

/api/security/roles

唯讀

Privilege 探索

/api/storage/aggregates

唯讀

資料存放區/Volume 配置期間的彙總空間檢查

/api/storage/cluster

唯讀

取得叢集層級的空間和效率資料

/api/storage/disks

唯讀

取得彙總中關聯的磁碟

/api/storage/qos/policies

讀取/建立/修改

QoS 和 VM 原則管理

/api/svm/svms

唯讀

在本機新增叢集時取得 SVM 組態。

/api/network/ip/interfaces

唯讀

新增儲存設備後端 - 確定管理 LIF 範圍是叢集/SVM

/api/storage/availability-zones

唯讀

SAZ 探索。適用於 ONTAP 9.16.1 版本及更新版本和 ASA r2 系統。

/api/cluster/metrocluster

唯讀

取得 MetroCluster 狀態和組態詳情。

建立 ONTAP tools for VMware vSphere 基於 ONTAP API 的叢集範圍使用者

註 對資料存放區執行 PATCH 操作和自動回溯需要探索、建立、修改和毀損 Privileges。缺少 Privileges 可能會導致工作流程和清理問題。

具有探索、建立、修改和毀損 Privileges 的 ONTAP API 使用者可以管理 ONTAP tools 工作流程。

若要建立具有上述所有 Privileges 的叢集範圍使用者,請執行以下命令:

security login rest-role create -role <role-name> -api /api/application/consistency-groups -access all

security login rest-role create -role <role-name> -api /api/private/cli/snapmirror -access all

security login rest-role create -role <role-name> -api /api/protocols/nfs/export-policies -access all

security login rest-role create -role <role-name> -api /api/protocols/nvme/subsystem-maps -access all

security login rest-role create -role <role-name> -api /api/protocols/nvme/subsystems -access all

security login rest-role create -role <role-name> -api /api/protocols/san/igroups -access all

security login rest-role create -role <role-name> -api /api/protocols/san/lun-maps -access all

security login rest-role create -role <role-name> -api /api/protocols/san/vvol-bindings -access all

security login rest-role create -role <role-name> -api /api/snapmirror/relationships -access all

security login rest-role create -role <role-name> -api /api/storage/volumes -access all

security login rest-role create -role <role-name> -api "/api/storage/volumes/*/snapshots" -access all

security login rest-role create -role <role-name> -api /api/storage/luns -access all

security login rest-role create -role <role-name> -api /api/storage/namespaces -access all

security login rest-role create -role <role-name> -api /api/storage/qos/policies -access all

security login rest-role create -role <role-name> -api /api/cluster/schedules -access read_create

security login rest-role create -role <role-name> -api /api/snapmirror/policies -access read_create

security login rest-role create -role <role-name> -api /api/storage/file/clone -access read_create

security login rest-role create -role <role-name> -api /api/storage/file/copy -access read_create

security login rest-role create -role <role-name> -api /api/support/ems/application-logs -access read_create

security login rest-role create -role <role-name> -api /api/protocols/nfs/services -access read_modify

security login rest-role create -role <role-name> -api /api/cluster -access readonly

security login rest-role create -role <role-name> -api /api/cluster/jobs -access readonly

security login rest-role create -role <role-name> -api /api/cluster/licensing/licenses -access readonly

security login rest-role create -role <role-name> -api /api/cluster/nodes -access readonly

security login rest-role create -role <role-name> -api /api/cluster/peers -access readonly

security login rest-role create -role <role-name> -api /api/name-services/name-mappings -access readonly

security login rest-role create -role <role-name> -api /api/network/ethernet/ports -access readonly

security login rest-role create -role <role-name> -api /api/network/fc/interfaces -access readonly

security login rest-role create -role <role-name> -api /api/network/fc/logins -access readonly

security login rest-role create -role <role-name> -api /api/network/fc/ports -access readonly

security login rest-role create -role <role-name> -api /api/network/ip/interfaces -access readonly

security login rest-role create -role <role-name> -api /api/protocols/nfs/kerberos/interfaces -access readonly

security login rest-role create -role <role-name> -api /api/protocols/nvme/interfaces -access readonly

security login rest-role create -role <role-name> -api /api/protocols/san/fcp/services -access readonly

security login rest-role create -role <role-name> -api /api/protocols/san/iscsi/services -access readonly

security login rest-role create -role <role-name> -api /api/security/accounts -access readonly

security login rest-role create -role <role-name> -api /api/security/roles -access readonly

security login rest-role create -role <role-name> -api /api/storage/aggregates -access readonly

security login rest-role create -role <role-name> -api /api/storage/cluster -access readonly

security login rest-role create -role <role-name> -api /api/storage/disks -access readonly

security login rest-role create -role <role-name> -api /api/storage/qtrees -access readonly

security login rest-role create -role <role-name> -api /api/storage/quota/reports -access readonly

security login rest-role create -role <role-name> -api /api/storage/snapshot-policies -access readonly

security login rest-role create -role <role-name> -api /api/svm/peers -access readonly

security login rest-role create -role <role-name> -api /api/svm/svms -access readonly

security login rest-role create -role <role-name> -api /api/cluster/metrocluster -access readonly

此外、對於 ONTAP 9.16.0 及更高版本、請執行以下命令:

security login rest-role create -role <role-name> -api /api/storage/storage-units -access all

對於執行 ONTAP 9.16.1 及更高版本的 ASA r2 系統,請執行以下命令:

security login rest-role create -role <role-name> -api /api/storage/availability-zones -access readonly

建立 ONTAP tools for VMware vSphere 基於 ONTAP API 的 SVM 範圍使用者

執行以下命令以建立具有所有 Privileges 的 SVM 作用域使用者:

security login rest-role create -role <role-name> -api /api/application/consistency-groups -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/private/cli/snapmirror -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/nfs/export-policies -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/nvme/subsystem-maps -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/nvme/subsystems -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/san/igroups -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/san/lun-maps -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/san/vvol-bindings -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/snapmirror/relationships -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/volumes -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api "/api/storage/volumes/*/snapshots" -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/luns -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/namespaces -access all -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/cluster/schedules -access read_create -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/snapmirror/policies -access read_create -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/file/clone -access read_create -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/file/copy -access read_create -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/support/ems/application-logs -access read_create -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/nfs/services -access read_modify -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/cluster -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/cluster/jobs -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/cluster/peers -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/name-services/name-mappings -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/network/ethernet/ports -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/network/fc/interfaces -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/network/fc/logins -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/network/ip/interfaces -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/nfs/kerberos/interfaces -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/nvme/interfaces -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/san/fcp/services -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/protocols/san/iscsi/services -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/security/accounts -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/security/roles -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/qtrees -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/quota/reports -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/storage/snapshot-policies -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/svm/peers -access readonly -vserver <vserver-name>

security login rest-role create -role <role-name> -api /api/svm/svms -access readonly -vserver <vserver-name>

此外、對於 ONTAP 9.16.0 及更高版本、請執行以下命令:

security login rest-role create -role <role-name> -api /api/storage/storage-units -access all -vserver <vserver-name>

若要使用先前建立的 API 型角色建立新的 API 型使用者,請執行下列命令:

security login create -user-or-group-name <user-name> -application http -authentication-method password -role <role-name> -vserver <cluster-or-vserver-name>

範例:

security login create -user-or-group-name testvpsraall -application http -authentication-method password -role OTV_10_VP_SRA_Discovery_Create_Modify_Destroy -vserver C1_sti160-cluster_

執行以下命令解除鎖定帳戶並啟用管理介面存取:

security login unlock -user <user-name> -vserver <cluster-or-vserver-name>

範例:

security login unlock -username testvpsraall -vserver C1_sti160-cluster

將 ONTAP tools for VMware vSphere 10.1 使用者升級至 10.3 使用者

對於使用 JSON 檔案建立叢集範圍使用者的 ONTAP tools for VMware vSphere 10.1 使用者,請使用下列具有使用者系統管理員權限的 ONTAP CLI 命令升級至 10.3 版本。

產品功能方面:

  • VSC

  • VSC 和 VASA Provider

  • VSC 和 SRA

  • VSC、VASA Provider 和 SRA。

叢集 Privileges:

security login role create -role <existing-role-name> -cmddirname "vserver nvme namespace show" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem show" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host show" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map show" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme show-interface" -access read

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host add" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map add" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme namespace delete" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem delete" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host remove" -access all

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map remove" -access all

對於使用 json 檔案建立 SVM 範圍使用者的 ONTAP tools for VMware vSphere 10.1 使用者,請使用具有管理員使用者權限的 ONTAP CLI 命令升級至 10.3 版本。

SVM 權限:

security login role create -role <existing-role-name> -cmddirname "vserver nvme namespace show" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem show" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host show" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map show" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme show-interface" -access read -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host add" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map add" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme namespace delete" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem delete" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem host remove" -access all -vserver <vserver-name>

security login role create -role <existing-role-name> -cmddirname "vserver nvme subsystem map remove" -access all -vserver <vserver-name>

若要啟用下列命令,請將命令 vserver nvme namespace showvserver nvme subsystem show 新增至現有角色。

vserver nvme namespace create

vserver nvme namespace modify

vserver nvme subsystem create

vserver nvme subsystem modify

將 ONTAP tools for VMware vSphere 10.3 使用者升級至 10.4 使用者

從 ONTAP 9.16.1 開始,將 ONTAP tools for VMware vSphere 10.3 使用者升級至 10.4 使用者。

對於使用 JSON 檔案建立叢集範圍使用者的 ONTAP tools for VMware vSphere 10.3 使用者,以及 ONTAP 版本 9.16.1 或更高版本,請使用具有管理員使用者權限的 ONTAP CLI 命令升級至 10.4 版本。

產品功能方面:

  • VSC

  • VSC 和 VASA Provider

  • VSC 和 SRA

  • VSC、VASA Provider 和 SRA。

叢集 Privileges:

security login role create -role <existing-role-name> -cmddirname "storage availability-zone show" -access all