Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
ONTAP Rollen und Benutzer
NetApp ONTAPbeinhaltet eine robuste und erweiterbare rollenbasierte Zugriffskontrolle (RBAC). ONTAPRollen definieren Benutzerfunktionen und -rechte bei der Verwendung der CLI und der REST-APIONTAP. Jede Rolle definiert eine andere Ebene an administrativen Fähigkeiten und Rechten. Sie weisen Benutzern Rollen zu, um deren Zugriff auf FSx for ONTAP-Ressourcen zu kontrollieren, wenn Sie die ONTAP REST-API und CLI verwenden. Für Benutzer des ONTAP-Dateisystems und SVM-Benutzer (Storage Virtual Machine) sind separate ONTAP Rollen für FSx verfügbar.
Wenn Sie ein FSx for ONTAP-Dateisystem erstellen, wird ein ONTAP Standardbenutzer auf Dateisystemebene und auf SVM-Ebene erstellt. Sie können zusätzliche Dateisystem- und SVM-Benutzer erstellen, und Sie können zusätzliche SVM-Rollen erstellen, um den Anforderungen Ihrer Organisation gerecht zu werden. In diesem Kapitel werden ONTAP Benutzer und Rollen erklärt und detaillierte Verfahren zur Erstellung zusätzlicher Benutzer und SVM-Rollen beschrieben.
Rollen und Benutzer von Dateisystemadministratoren
Der Standardbenutzer für das ONTAP Dateisystem istfsxadmin, dem die fsxadmin Rolle zugewiesen ist. Es gibt zwei vordefinierte Rollen, die Sie Dateisystembenutzern zuweisen können. Diese sind wie folgt aufgeführt:
-
fsxadmin— Administratoren mit dieser Rolle haben uneingeschränkte Rechte im ONTAP System. Sie können alle Dateisysteme und SVM-level Ressourcen konfigurieren, die auf FSx für ONTAP-Dateisysteme verfügbar sind. fsxadmin-readonly—Administratoren mit dieser Rolle können alles auf Dateisystemebene einsehen, aber keine Änderungen vornehmen.Diese Rolle eignet sich gut für Überwachungsanwendungen, z. B. NetApp Harvest weil sie nur Lesezugriff auf alle verfügbaren Ressourcen und deren Eigenschaften hat, aber keine Änderungen daran vornehmen kann.
Sie können zusätzliche Dateisystembenutzer erstellen und ihnen entweder die fsxadmin Rolle oder zuweisen. fsxadmin-readonly Sie können keine neuen Rollen erstellen oder die vorhandenen Rollen ändern. Weitere Informationen finden Sie unter Neues erstellen AUF TAP Benutzer für die Dateisystem- und SVM-Administration.
In der folgenden Tabelle wird die Zugriffsebene beschrieben, die Dateisystemadministratorrollen für ONTAP CLI- und REST-API-Befehle und Befehlsverzeichnisse haben.
| Rollenname | Zugriffsebene | Zu den folgenden Befehlen oder Befehlsverzeichnissen |
|---|---|---|
|
|
all | Alle in FSx for ONTAP verfügbaren Befehlsverzeichnisse |
|
all |
Nur zur Verwaltung des eigenen Benutzerkontos, lokales Passwort und Schlüsselinformationen |
| Keine | security |
|
| nur lesbar | Alle anderen in FSx for ONTAP verfügbaren Befehlsverzeichnisse |
Rollen und Benutzer von SVM-Administratoren
Jede SVM hat eine eigene Authentifizierungsdomäne und kann unabhängig von ihren eigenen Administratoren verwaltet werden. Für jede SVM in Ihrem Dateisystem ist der Standardbenutzer vsadmin, dem die vsadmin Rolle standardmäßig zugewiesen ist. Zusätzlich zu dieser vsadmin Rolle gibt es weitere vordefinierte SVM-Rollen, die eingeschränkte Rechte gewähren, die Sie SVM-Benutzern zuweisen können. Sie können auch benutzerdefinierte Rollen erstellen, die das Maß an Zugriffskontrolle bieten, das den Anforderungen Ihres Unternehmens entspricht.
Die vordefinierten Rollen für SVM-Administratoren und ihre Funktionen lauten wie folgt:
| Rollenname | Capabilities |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Weitere Informationen zum Erstellen einer neuen SVM-Rolle finden Sie unterSVM-Rollen erstellen.
Verwenden von Active Directory zur Authentifizierung ONTAP users
Sie können den Zugriff von Windows Active Directory-Domänenbenutzern auf ein FSx for ONTAP-Dateisystem und eine SVM authentifizieren. Sie müssen die folgenden Aufgaben ausführen, bevor Active Directory-Konten auf Ihr Dateisystem zugreifen können:
Sie müssen den Zugriff des Active Directory-Domänencontrollers auf die SVM konfigurieren.
Auf der SVM, die Sie als Gateway oder Tunnel für den Zugriff auf den Active Directory-Domänencontroller konfigurieren, muss entweder CIFS aktiviert sein, sie muss mit einem Active Directory verbunden sein oder beides. Wenn Sie CIFS nicht aktivieren und nur die Tunnel-SVM mit einem Active Directory verbinden, stellen Sie sicher, dass die SVM mit Ihrem Active Directory verbunden ist. Weitere Informationen finden Sie unter So funktioniert der Beitritt von SVMs zu Microsoft Active Directory.
Sie müssen ein Active Directory-Domänenbenutzerkonto aktivieren, um auf das Dateisystem zugreifen zu können.
Sie können entweder die Kennwortauthentifizierung oder die SSH-Authentifizierung mit öffentlichen Schlüsseln für Windows-Domänenbenutzer verwenden, die auf die ONTAP CLI- oder REST-API zugreifen.
Verfahren zur Konfiguration der Active Directory-Authentifizierung für Dateisystem- und SVM-Administratoren finden Sie unterKonfiguration der Active Directory-Authentifizierung für ONTAP users.
Neues erstellen AUF TAP Benutzer für die Dateisystem- und SVM-Administration
Jeder ONTAP Benutzer ist einer SVM oder dem Dateisystem zugeordnet. Dateisystembenutzer mit dieser fsxadmin Rolle können mithilfe des security login create
Der security login create Befehl erstellt eine Anmeldemethode für das Verwaltungsdienstprogramm. Eine Anmeldemethode besteht aus einem Benutzernamen, einer Anwendung (Zugriffsmethode) und einer Authentifizierungsmethode. Ein Benutzername kann mehreren Anwendungen zugeordnet werden. Er kann optional einen Namen für die Zugriffskontrollrolle enthalten. Wenn ein Active Directory-, LDAP- oder NIS-Gruppenname verwendet wird, gewährt die Anmeldemethode Benutzern, die der angegebenen Gruppe angehören, Zugriff. Wenn der Benutzer Mitglied mehrerer Gruppen ist, die in der Sicherheitslogin-Tabelle angegeben sind, erhält der Benutzer Zugriff auf eine kombinierte Liste der Befehle, die für die einzelnen Gruppen autorisiert sind.
Hinweise zur Erstellung eines neuen ONTAP Benutzers finden Sie unterErstellen AUF TAP users.