View a markdown version of this page

AU ROBINET rôles et utilisateurs - FSx pour ONTAP

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

AU ROBINET rôles et utilisateurs

NetApp ONTAPinclut une fonctionnalité de contrôle d'accès basé sur les rôles (RBAC) robuste et extensible. ONTAPles rôles définissent les capacités et les privilèges des utilisateurs lors de l'utilisation de la ONTAP CLI et de l'API REST. Chaque rôle définit un niveau différent de capacités et de privilèges administratifs. Vous attribuez des rôles aux utilisateurs afin de contrôler leur accès aux ressources FSx for ONTAP lors de l'utilisation de l'ONTAPAPI REST et de la CLI. Des ONTAP rôles sont disponibles séparément pour les utilisateurs du système de fichiers FSx for ONTAP et pour les utilisateurs de machines virtuelles de stockage (SVM).

Lorsque vous créez un système de fichiers FSx pour ONTAP, un ONTAP utilisateur par défaut est créé au niveau du système de fichiers et au niveau de la SVM. Vous pouvez créer d'autres utilisateurs de systèmes de fichiers et de SVM, ainsi que des rôles SVM supplémentaires pour répondre aux besoins de votre organisation. Ce chapitre explique ONTAP les utilisateurs et les rôles, et fournit des procédures détaillées pour créer des utilisateurs et des rôles SVM supplémentaires.

Rôles et utilisateurs de l'administrateur du système de fichiers

L'utilisateur ONTAP du système de fichiers par défaut estfsxadmin, auquel le fsxadmin rôle lui est attribué. Vous pouvez attribuer deux rôles prédéfinis aux utilisateurs du système de fichiers, répertoriés comme suit :

  • fsxadmin—Les administrateurs dotés de ce rôle disposent de droits illimités dans le ONTAP système. Ils peuvent configurer tous les systèmes de fichiers et les SVM-level ressources disponibles sur FSx pour les systèmes de fichiers ONTAP.

  • fsxadmin-readonly—Les administrateurs dotés de ce rôle peuvent tout visualiser au niveau du système de fichiers mais ne peuvent apporter aucune modification.

    Ce rôle convient parfaitement aux applications de surveillance, notamment NetApp Harvest parce qu'il dispose d'un accès en lecture seule à toutes les ressources disponibles et à leurs propriétés, mais ne peut y apporter aucune modification.

Vous pouvez créer des utilisateurs supplémentaires du système de fichiers et leur attribuer le fsxadmin-readonly rôle fsxadmin ou. Vous ne pouvez pas créer de nouveaux rôles ni modifier les rôles existants. Pour de plus amples informations, veuillez consulter Création de nouveaux AU ROBINET utilisateurs pour l'administration du système de fichiers et de la SVM.

Le tableau suivant décrit le niveau d'accès des rôles d'administrateur de système de fichiers aux commandes et aux répertoires de commandes de la ONTAP CLI et de l'API REST.

Nom du rôle Niveau d’accès Vers les commandes ou répertoires de commandes suivants

fsxadmin

tout Tous les répertoires de commandes disponibles dans FSx pour ONTAP

fsxadmin-readonly

tout

security login password

Pour gérer votre propre compte utilisateur, mot de passe local et informations clés uniquement

Aucune security
lecture seule Tous les autres répertoires de commandes disponibles dans FSx pour ONTAP

Rôles et utilisateurs des administrateurs de SVM

Chaque SVM possède un domaine d'authentification distinct et peut être gérée indépendamment par ses propres administrateurs. Pour chaque SVM de votre système de fichiers, l'utilisateur par défaut est vsadmin, auquel le vsadmin rôle est attribué par défaut. Outre le vsadmin rôle, il existe d'autres rôles SVM prédéfinis qui fournissent des autorisations limitées que vous pouvez attribuer aux utilisateurs de la SVM. Vous pouvez également créer des rôles personnalisés qui fournissent le niveau de contrôle d'accès qui répond aux besoins de votre organisation.

Les rôles prédéfinis pour les administrateurs de SVM et leurs fonctionnalités sont les suivants :

Nom du rôle Fonctionnalités

vsadmin

  • Gérez votre compte utilisateur, votre mot de passe local et vos informations clés

  • Gérez les volumes, à l'exception des mouvements de volume

  • Gérez les quotas, les qtrees, les copies instantanées et les fichiers

  • Gérer les LUN

  • Effectuer des SnapLock opérations, à l'exception des suppressions privilégiées

  • Configurer les protocoles : NFS, SMB et iSCSI

  • Configurer les services : DNS, LDAP et NIS

  • Surveillance des tâches

  • Surveillez les connexions réseau et l'interface réseau

  • Surveillez l'état de santé de la SVM

vsadmin-volume

  • Gérez votre compte utilisateur, votre mot de passe local et vos informations clés

  • Gérez les volumes, y compris les mouvements de volumes

  • Gérez les quotas, les qtrees, les copies instantanées et les fichiers

  • Gérer les LUN

  • Configurer les protocoles : NFS, SMB et iSCSI

  • Configurer les services : DNS, LDAP et NIS

  • Surveillez l'interface réseau

  • Surveillez l'état de santé de la SVM

vsadmin-protocol

  • Gérez votre compte utilisateur, votre mot de passe local et vos informations clés

  • Gérer les LUN

  • Configurer les protocoles : NFS, SMB et iSCSI

  • Configurer les services : DNS, LDAP et NIS

  • Interface réseau du moniteur

  • Surveillez l'état de santé de la SVM

vsadmin-backup

  • Gérez votre compte utilisateur, votre mot de passe local et vos informations clés

  • Gestion des opérations NDMP

  • Créer un volume restauré read/write

  • Gestion SnapMirror des relations et des copies de snapshots

  • Afficher les volumes et les informations réseau

vsadmin-snaplock

  • Gérez votre compte utilisateur, votre mot de passe local et vos informations clés

  • Gérez les volumes, à l'exception des mouvements de volume

  • Gérez les quotas, les qtrees, les copies instantanées et les fichiers

  • Effectuer des SnapLock opérations, y compris des suppressions privilégiées

  • Configurer les protocoles : NFS et SMB

  • Configurer les services : DNS, LDAP et NIS

  • Surveillance des tâches

  • Surveillez les connexions réseau et l'interface réseau

vsadmin-readonly

  • Gérez votre compte utilisateur, votre mot de passe local et vos informations clés

  • Surveillez l'état de santé de la SVM

  • Surveillez l'interface réseau

  • Afficher les volumes et les LUN

  • Afficher les services et les protocoles

Pour plus d'informations sur la création d'un nouveau rôle SVM, consultezCréation de rôles SVM.

Utiliser Active Directory pour s'authentifier AU ROBINET users

Vous pouvez authentifier l'accès des utilisateurs du domaine Windows Active Directory à un système de fichiers FSx pour ONTAP et à une SVM. Vous devez effectuer les tâches suivantes pour que les comptes Active Directory puissent accéder à votre système de fichiers :

  • Vous devez configurer l'accès du contrôleur de domaine Active Directory à la SVM.

    La SVM que vous utilisez pour configurer en tant que passerelle ou tunnel pour l'accès au contrôleur de domaine Active Directory doit avoir le CIFS activé, être associée à un Active Directory, ou les deux. Si vous n'activez pas le CIFS et que vous ne faites que joindre la SVM tunnel à un Active Directory, assurez-vous que la SVM est jointe à votre Active Directory. Pour de plus amples informations, veuillez consulter Comment fonctionne l'association de SVM à Microsoft Active Directory.

  • Vous devez activer un compte utilisateur de domaine Active Directory pour accéder au système de fichiers.

    Vous pouvez utiliser l'authentification par mot de passe ou l'authentification par clé publique SSH pour les utilisateurs du domaine Windows accédant à la ONTAP CLI ou à l'API REST.

Pour les procédures décrivant comment configurer l'authentification Active Directory pour les administrateurs de systèmes de fichiers et de SVM, consultezConfiguration de l'authentification Active Directory pour AU ROBINET users.

Création de nouveaux AU ROBINET utilisateurs pour l'administration du système de fichiers et de la SVM

Chaque ONTAP utilisateur est associé à une SVM ou au système de fichiers. Les utilisateurs du système de fichiers dotés de fsxadmin ce rôle peuvent créer de nouveaux rôles et utilisateurs SVM à l'aide de la commande security login create ONTAP CLI.

La security login create commande crée une méthode de connexion pour l'utilitaire de gestion. Une méthode de connexion comprend un nom d'utilisateur, une application (méthode d'accès) et une méthode d'authentification. Un nom d'utilisateur peut être associé à plusieurs applications. Il peut éventuellement inclure un nom de rôle de contrôle d'accès. Si un nom de groupe Active Directory, LDAP ou NIS est utilisé, la méthode de connexion donne accès aux utilisateurs appartenant au groupe spécifié. Si l'utilisateur est membre de plusieurs groupes configurés dans la table de connexion de sécurité, il aura accès à une liste combinée des commandes autorisées pour les groupes individuels.

Pour plus d'informations sur la création d'un nouvel ONTAP utilisateur, consultezCréation AU ROBINET users.