Implementierung von RBAC und Remote-Authentifizierung mit der F5 BIG-IP iControl REST-API

Die Konfiguration von F5 BIG-IP für die Fernauthentifizierung ist unkompliziert. Erfahren Sie, wie Sie Remote-Benutzern Zugriff auf die iControl-REST-API gewähren und die rollenbasierte Zugriffskontrolle verwalten können.
SVP of Product

Die Konfiguration von F5 BIG-IP für die Verwendung der Remote-Authentifizierung ist recht unkompliziert und ein gängiges Szenario

Um einem remote authentifizierten Benutzer Zugriff auf die iControl-REST-API zu gewähren, muss dieser Benutzer ebenfalls zum F5-Gerät hinzugefügt werden, wobei ein ähnliches Verfahren wie beim Hinzufügen eines lokalen Kontos angewendet wird. Um dieses Konto anzulegen, melden Sie sich bitte bei der BIG-IP-Weboberfläche an, navigieren Sie zu „System >> Benutzer >> Benutzerliste“ und klicken Sie auf „Erstellen“. Sie werden feststellen, dass das BIG-IP-Gerät nur nach dem Benutzernamen und der Benutzerrolle fragt, nicht jedoch nach dem Passwort des Kontos. Dies liegt daran, dass wir kein lokales Konto erstellen, sondern lediglich eine Rolle für das Konto festlegen, das Zugriff auf die iControl-REST-API erhalten soll. Dieser Benutzer wird weiterhin über den Remote-Authentifizierungsanbieter authentifiziert.

Bitte beachten Sie, dass in den Versionen 11.5.x des BIG-IP-Geräts der Benutzer über die Administratorrolle verfügen muss. Ab Version 11.6.0 hat F5 eine rollenbasierte Zugriffskontrolle eingeführt, bei der Benutzer auch eine Gastrolle innehaben können. Wir werden darauf im nächsten Abschnitt ausführlicher eingehen. Wenn Sie Remote-Rollengruppen verwenden, um Berechtigungen für bestimmte Gruppen von Konten zu definieren, haben die Konten mit Administratorzugriff dennoch keinen Zugriff auf die iControl-REST-API. Das Konto, das für den Zugriff auf die iControl-REST-API verwendet wird, darf kein Mitglied einer auf dem BIG-IP-Gerät verwendeten Remote-Rollengruppe sein. Um Zugriff auf die iControl-REST-API zu gewähren, muss der Benutzer aus diesen Gruppen beim Remote-Authentifizierungsanbieter entfernt werden. Um zu überprüfen, ob das Konto, das Sie verwenden möchten, über ausreichende Rechte für den Zugriff auf die iControl-REST-API verfügt, versuchen Sie, auf einen der Endpunkte zuzugreifen und geben Sie die Anmeldedaten für das soeben konfigurierte Konto ein. Sie können beispielsweise versuchen, auf den folgenden Endpunkt zuzugreifen: https:///mgmt/tm/cm/device?$select=version,managementIp. Das BIG-IP-Gerät fordert Sie zur Eingabe der Anmeldedaten auf; geben Sie hier die Anmeldedaten des soeben konfigurierten Remote-Authentifizierungskontos ein. Wenn die Ausgabe in etwa so aussieht:

, dann wurde das Konto erfolgreich konfiguriert. Falls das BIG-IP-Gerät Sie erneut zur Eingabe von Anmeldedaten auffordert, wurde das Konto nicht ordnungsgemäß konfiguriert.

Verwendung der rollenbasierten Zugriffskontrolle (RBAC) mit der F5 BIG-IP iControl REST-API

Mit der BIG-IP-Version 11.6.0 hat F5 die rollenbasierte Zugriffskontrolle eingeführt. In Version 11.5.x war es erforderlich, dass der Benutzer über Administratorrechte verfügte, um auf die iControl-REST-API zugreifen zu können. Diese Schritte sind im Benutzerhandbuch für die iControl-REST-Schnittstelle im Abschnitt „Über iControl und RBAC für Benutzerkonten“ sehr gut dokumentiert. Bei der Entwicklung des Comtrade SCOM Management Packs für F5 BIG-IP haben wir die iControl-REST-API als hervorragende Schnittstelle identifiziert, über die eine Fülle von Daten abgerufen werden kann. Im Gespräch mit F5 sind wir zu dem Schluss gekommen, dass die iControl-REST-API die F5-BIG-IP-Schnittstelle ist, die F5 auch weiterhin entwickeln und verbessern wird. Durch die Behebung der oben genannten Probleme haben wir es unseren Anwendern ermöglicht, ihre F5-BIG-IP-Geräte zu überwachen und etwaige Probleme zu beheben, bevor diese erhebliche Auswirkungen auf ihr System haben.

Weitere Ressourcen