Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
CON UN TOCCO ruoli e utenti
NetApp ONTAPinclude una funzionalità di controllo degli accessi basata sui ruoli (RBAC) robusta ed estensibile. ONTAPi ruoli definiscono le capacità e i privilegi degli utenti quando si utilizzano la CLI e l'API REST. ONTAP Ogni ruolo definisce un diverso livello di capacità e privilegi amministrativi. Assegnate ruoli agli utenti allo scopo di controllarne l'accesso alle risorse FSx for ONTAP quando utilizzate l'API ONTAP REST e la CLI. Sono disponibili ONTAP ruoli separatamente per FSx per gli utenti del file system ONTAP e per gli utenti di macchine virtuali di storage (SVM).
Quando si crea un file system FSx for ONTAP, viene creato un ONTAP utente predefinito a livello di file system e a livello SVM. È possibile creare altri utenti di file system e SVM e creare ruoli SVM aggiuntivi per soddisfare le esigenze della propria organizzazione. Questo capitolo illustra ONTAP utenti e ruoli e fornisce procedure dettagliate per la creazione di utenti e ruoli SVM aggiuntivi.
Ruoli e utenti degli amministratori del file system
L'utente predefinito del ONTAP file system èfsxadmin, a cui è assegnato il fsxadmin ruolo. Esistono due ruoli predefiniti che è possibile assegnare agli utenti del file system, elencati di seguito:
-
fsxadmin—Gli amministratori con questo ruolo dispongono di diritti illimitati nel sistema. ONTAP Possono configurare tutti i file system e le SVM-level risorse disponibili su FSx for ONTAP file system. fsxadmin-readonly—Gli amministratori con questo ruolo possono visualizzare tutto a livello di file system ma non possono apportare modifiche.Questo ruolo è ideale per l'uso con le applicazioni di monitoraggio, ad esempio NetApp Harvest perché ha accesso in sola lettura a tutte le risorse disponibili e alle relative proprietà, ma non può apportarvi alcuna modifica.
È possibile creare utenti aggiuntivi del file system e assegnare loro il fsxadmin ruolo or. fsxadmin-readonly Non è possibile creare nuovi ruoli o modificare i ruoli esistenti. Per ulteriori informazioni, consulta Creazione di nuovi A PORTATA DI MANO utenti per l'amministrazione di file system e SVM.
La tabella seguente descrive il livello di accesso dei ruoli di amministratore del file system per i comandi e le directory dei comandi ONTAP CLI e REST API.
| Nome ruolo | Livello di accesso | Ai seguenti comandi o directory di comandi |
|---|---|---|
|
|
tutto | Tutte le directory di comando disponibili in FSx for ONTAP |
|
tutto |
Per gestire solo le informazioni locali, la password e la chiave del proprio account utente |
| nessuno | security |
|
| sola lettura | Tutte le altre directory di comando disponibili in FSx for ONTAP |
Ruoli e utenti degli amministratori SVM
Ogni SVM ha un dominio di autenticazione separato e può essere gestito in modo indipendente dai propri amministratori. Per ogni SVM sul file system, l'utente predefinito è vsadmin, a cui è assegnato il vsadmin ruolo predefinito. Oltre al vsadmin ruolo, esistono altri ruoli SVM predefiniti che forniscono autorizzazioni limitate che è possibile assegnare agli utenti SVM. Puoi anche creare ruoli personalizzati che forniscono il livello di controllo degli accessi che soddisfa le esigenze della tua organizzazione.
I ruoli predefiniti per gli amministratori SVM e le relative funzionalità sono i seguenti:
| Nome ruolo | Funzionalità |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Per ulteriori informazioni su come creare un nuovo ruolo SVM, vedereCreazione di ruoli SVM.
Utilizzo di Active Directory per l'autenticazione ONTAP utenti
È possibile autenticare l'accesso degli utenti del dominio Windows Active Directory a un file system FSx for ONTAP e SVM. È necessario eseguire le seguenti attività prima che gli account Active Directory possano accedere al file system:
È necessario configurare l'accesso del controller di dominio Active Directory all'SVM.
L'SVM che utilizzi per configurare come gateway o tunnel per l'accesso al controller di dominio Active Directory deve avere CIFS abilitato, essere unito a un Active Directory o entrambi. Se non stai abilitando CIFS e unendo il tunnel SVM solo a un Active Directory, assicurati che l'SVM sia unito al tuo Active Directory. Per ulteriori informazioni, consulta Come funziona l'aggiunta di SVM a Microsoft Active Directory.
È necessario abilitare un account utente di dominio Active Directory per accedere al file system.
È possibile utilizzare l'autenticazione tramite password o l'autenticazione con chiave pubblica SSH per gli utenti del dominio Windows che accedono alla ONTAP CLI o all'API REST.
Per le procedure che descrivono come utilizzare per configurare l'autenticazione Active Directory per gli amministratori di file system e SVM, vedere. Configurazione dell'autenticazione Active Directory per ONTAP utenti
Creazione di nuovi A PORTATA DI MANO utenti per l'amministrazione di file system e SVM
Ogni ONTAP utente è associato a un SVM o al file system. Gli utenti del file system con il fsxadmin ruolo possono creare nuovi ruoli e utenti SVM utilizzando il comando security login create
Il security login create comando crea un metodo di accesso per l'utilità di gestione. Un metodo di accesso è costituito da un nome utente, un'applicazione (metodo di accesso) e un metodo di autenticazione. Un nome utente può essere associato a più applicazioni. Facoltativamente, può includere un nome di ruolo per il controllo degli accessi. Se viene utilizzato un nome di gruppo Active Directory, LDAP o NIS, il metodo di accesso consente l'accesso agli utenti appartenenti al gruppo specificato. Se l'utente è membro di più gruppi indicati nella tabella di accesso di sicurezza, avrà accesso a un elenco combinato dei comandi autorizzati per i singoli gruppi.
Per informazioni su come creare un nuovo ONTAP utente, vedere. Creazione in corso ONTAP utenti