

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# ONTAP peran dan pengguna
<a name="roles-and-users"></a>

NetApp ONTAPmencakup kemampuan kontrol akses berbasis peran (RBAC) yang kuat dan dapat diperluas. ONTAPperan menentukan kemampuan dan hak istimewa pengguna saat menggunakan ONTAP CLI dan REST API. Setiap peran mendefinisikan tingkat kemampuan administratif dan hak istimewa yang berbeda. Anda menetapkan peran kepada pengguna untuk tujuan mengontrol akses mereka ke FSx untuk sumber daya ONTAP saat menggunakan REST API dan ONTAP CLI. Ada ONTAP peran yang tersedia secara terpisah untuk FSx untuk pengguna sistem file ONTAP dan pengguna mesin virtual penyimpanan (SVM).

Saat Anda membuat FSx untuk sistem file ONTAP, ONTAP pengguna default dibuat di tingkat sistem file dan di tingkat SVM. Anda dapat membuat sistem file tambahan dan pengguna SVM, dan Anda dapat membuat peran SVM tambahan untuk memenuhi kebutuhan organisasi Anda. Bab ini menjelaskan ONTAP pengguna dan peran, dan menyediakan prosedur terperinci untuk membuat pengguna tambahan dan peran SVM.

## Peran dan pengguna administrator sistem file
<a name="file-system-admin-roles"></a>

Pengguna sistem ONTAP file default adalah`fsxadmin`, yang memiliki `fsxadmin` peran yang ditetapkan untuknya. Ada dua peran yang telah ditentukan sebelumnya yang dapat Anda tetapkan untuk pengguna sistem file, yang tercantum sebagai berikut:
+ **`fsxadmin`**Administrator dengan peran ini memiliki hak tak terbatas dalam sistem. ONTAP Mereka dapat mengkonfigurasi semua sistem file dan SVM-level sumber daya yang tersedia di FSx untuk sistem file ONTAP.
+ **`fsxadmin-readonly`**—Administrator dengan peran ini dapat melihat semuanya di tingkat sistem file tetapi tidak dapat membuat perubahan apa pun.

  Peran ini sangat cocok untuk digunakan dengan aplikasi pemantauan seperti NetApp Harvest karena memiliki akses baca-saja ke semua sumber daya yang tersedia dan propertinya, tetapi tidak dapat membuat perubahan apa pun padanya.

Anda dapat membuat pengguna sistem file tambahan dan menetapkan mereka `fsxadmin-readonly` peran `fsxadmin` atau. Anda tidak dapat membuat peran baru atau memodifikasi peran yang ada. Untuk informasi selengkapnya, lihat [Membuat baru ONTAP pengguna untuk sistem file dan administrasi SVM](#file-system-roles-and-users).

Tabel berikut menjelaskan tingkat akses yang dimiliki peran administrator sistem file untuk perintah ONTAP CLI dan REST API dan direktori perintah.



- ** `fsxadmin` **
  - **Tingkat akses:** all
  - **Ke perintah atau direktori perintah berikut:** Semua direktori perintah tersedia di FSx untuk ONTAP

- **`fsxadmin-readonly`**
  - **Tingkat akses:** all / **Ke perintah atau direktori perintah berikut:** `security login password`<br />Untuk mengelola akun pengguna sendiri kata sandi lokal dan informasi kunci saja
  - **Tingkat akses:** none / **Ke perintah atau direktori perintah berikut:** security
  - **Tingkat akses:** hanya dapat dibaca / **Ke perintah atau direktori perintah berikut:** Semua direktori perintah lainnya tersedia di FSx untuk ONTAP



## Peran dan pengguna administrator SVM
<a name="svm-admin-roles"></a>

Setiap SVM memiliki domain otentikasi terpisah dan dapat dikelola secara independen oleh administratornya sendiri. Untuk setiap SVM pada sistem file Anda, pengguna default adalah * vsadmin*, yang memiliki `vsadmin` peran yang ditetapkan secara default. Selain `vsadmin` peran, ada peran SVM lain yang telah ditentukan sebelumnya yang menyediakan izin cakupan yang dapat Anda tetapkan ke pengguna SVM. Anda juga dapat membuat peran khusus yang menyediakan tingkat kontrol akses yang memenuhi kebutuhan organisasi Anda.

Peran yang telah ditentukan untuk administrator SVM dan kemampuannya adalah sebagai berikut:


| Nama peran | Kemampuan | 
| --- | --- | 
| `vsadmin` |  + Kelola akun pengguna, kata sandi lokal, dan informasi kunci<br />+ Mengelola volume, kecuali untuk pergerakan volume<br />+ Kelola kuota, qtrees, salinan Snapshot, dan file<br />+ Kelola LUN<br />+ Lakukan SnapLock operasi, kecuali untuk penghapusan istimewa<br />+ Konfigurasikan protokol: NFS, SMB, dan iSCSI<br />+ Konfigurasikan layanan: DNS, LDAP, dan NIS<br />+ Lowongan kerja Monitor<br />+ Memantau koneksi jaringan dan antarmuka jaringan<br />+ Pantau kesehatan SVM  | 
| `vsadmin-volume` |  + Kelola akun pengguna, kata sandi lokal, dan informasi kunci<br />+ Mengelola volume, termasuk pergerakan volume<br />+ Kelola kuota, qtrees, salinan Snapshot, dan file<br />+ Kelola LUN<br />+ Konfigurasikan protokol: NFS, SMB, dan iSCSI<br />+ Konfigurasikan layanan: DNS, LDAP, dan NIS<br />+ Pantau antarmuka jaringan<br />+ Pantau kesehatan SVM  | 
| `vsadmin-protocol` |  + Kelola akun pengguna, kata sandi lokal, dan informasi kunci<br />+ Kelola LUN<br />+ Konfigurasikan protokol: NFS, SMB, dan iSCSI<br />+ Konfigurasikan layanan: DNS, LDAP, dan NIS<br />+ Memantau antarmuka jaringan<br />+ Pantau kesehatan SVM  | 
| `vsadmin-backup` |  + Kelola akun pengguna, kata sandi lokal, dan informasi kunci<br />+ Mengelola operasi NDMP<br />+ Buat volume yang dipulihkan read/write<br />+ Mengelola SnapMirror hubungan dan salinan Snapshot<br />+ Melihat volume dan informasi jaringan  | 
| `vsadmin-snaplock` |  + Kelola akun pengguna, kata sandi lokal, dan informasi kunci Anda<br />+ Mengelola volume, kecuali untuk pergerakan volume<br />+ Kelola kuota, qtrees, salinan Snapshot, dan file<br />+ Melakukan SnapLock operasi, termasuk menghapus istimewa<br />+ Konfigurasikan protokol: NFS dan SMB<br />+ Konfigurasikan layanan: DNS, LDAP, dan NIS<br />+ Lowongan kerja Monitor<br />+ Memantau koneksi jaringan dan antarmuka jaringan  | 
| `vsadmin-readonly` |  + Kelola akun pengguna, kata sandi lokal, dan informasi kunci Anda<br />+ Pantau kesehatan SVM<br />+ Pantau antarmuka jaringan<br />+ Lihat volume dan LUN<br />+ Lihat layanan dan protokol  | 

Untuk informasi selengkapnya tentang cara membuat peran SVM baru, lihat[Membuat peran SVM](creating-new-svm-roles.md).

## Menggunakan Active Directory untuk mengotentikasi ONTAP pengguna
<a name="ad-tunneling"></a>

Anda dapat mengotentikasi akses pengguna domain Windows Active Directory ke FSx untuk sistem file ONTAP dan SVM. Anda harus melakukan tugas-tugas berikut sebelum akun Active Directory dapat mengakses sistem file Anda:
+ Anda perlu mengkonfigurasi akses pengontrol domain Active Directory ke SVM.

  SVM yang Anda gunakan untuk mengonfigurasi sebagai gateway atau terowongan untuk akses pengontrol domain Active Directory harus mengaktifkan CIFS, bergabung dengan Direktori Aktif, atau keduanya. Jika Anda tidak mengaktifkan CIFS dan hanya menggabungkan SVM terowongan ke Direktori Aktif, pastikan SVM bergabung dengan Direktori Aktif Anda. Untuk informasi selengkapnya, lihat [Cara kerja menggabungkan SVM ke Microsoft Active Directory](self-managed-AD-join.md).
+ Anda perlu mengaktifkan akun pengguna domain Active Directory untuk mengakses sistem file.

  Anda dapat menggunakan otentikasi kata sandi atau otentikasi kunci publik SSH untuk pengguna domain Windows yang mengakses ONTAP CLI atau REST API.

Untuk prosedur yang menjelaskan cara menggunakan untuk mengonfigurasi otentikasi Active Directory untuk sistem file dan administrator SVM, lihat[Mengkonfigurasi otentikasi Active Directory untuk ONTAP pengguna](set-up-ad-auth.md).

## Membuat baru ONTAP pengguna untuk sistem file dan administrasi SVM
<a name="file-system-roles-and-users"></a>

Setiap ONTAP pengguna dikaitkan dengan SVM atau sistem file. Pengguna sistem file dengan `fsxadmin` peran dapat membuat peran dan pengguna SVM baru dengan menggunakan perintah [`security login create`](https:/docs.netapp.com/us-en/ontap-cli-9141/security-login-create.html) ONTAP CLI.

Per `security login create` intah membuat metode login untuk utilitas manajemen. Metode login terdiri dari nama pengguna, aplikasi (metode akses), dan metode otentikasi. Nama pengguna dapat dikaitkan dengan beberapa aplikasi. Secara opsional dapat menyertakan nama peran kontrol akses. Jika nama grup Active Directory, LDAP, atau NIS digunakan, maka metode login memberikan akses ke pengguna yang termasuk dalam grup yang ditentukan. Jika pengguna adalah anggota dari beberapa grup yang disediakan dalam tabel login keamanan, maka pengguna akan mendapatkan akses ke daftar gabungan perintah yang diotorisasi untuk grup individu.

Untuk informasi yang menjelaskan cara membuat ONTAP pengguna baru, lihat[Membuat ONTAP pengguna](create-new-ontap-users.md).

**Topics**
+ [Peran dan pengguna administrator sistem file](#file-system-admin-roles)
+ [Peran dan pengguna administrator SVM](#svm-admin-roles)
+ [Menggunakan Active Directory untuk mengotentikasi ONTAP pengguna](#ad-tunneling)
+ [Membuat baru ONTAP pengguna untuk sistem file dan administrasi SVM](#file-system-roles-and-users)
+ [Membuat ONTAP pengguna](create-new-ontap-users.md)
+ [Membuat peran SVM](creating-new-svm-roles.md)
+ [Mengkonfigurasi otentikasi Active Directory untuk ONTAP pengguna](set-up-ad-auth.md)
+ [Mengkonfigurasi otentikasi kunci publik](public-key-auth.md)
+ [Memperbarui persyaratan kata sandi untuk sistem file dan peran SVM](update-password-requirements.md)
+ [Memperbarui kata `sandi` akun fsxadmin gagal](updating-admin-password.md)