Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Erstellen oder Ändern einer ONTAP S3 Objektspeicherserverrichtlinie

Beitragende netapp-ahibbard netapp-aaron-holt netapp-dbagwell netapp-thomi netapp-aherbin
Änderungen vorschlagen

Sie können Richtlinien erstellen, die für einen oder mehrere Buckets in einem Objektspeicher gelten. Objektspeicher-Serverrichtlinien können Benutzergruppen zugeordnet werden, wodurch die Verwaltung des Ressourcenzugriffs über mehrere Buckets hinweg vereinfacht wird.

Bevor Sie beginnen

Eine S3-fähige SVM mit einem S3-Server und einem Bucket muss bereits existieren.

Über diese Aufgabe

Sie können Zugriffsrichtlinien auf SVM-Ebene aktivieren, indem Sie eine Standard- oder benutzerdefinierte Richtlinie in einer Objektspeicherservergruppe angeben. Die Richtlinien werden erst wirksam, nachdem sie in der Gruppendefinition festgelegt wurden.

Hinweis Bei der Verwendung von Objektspeicherserverrichtlinien werden die Prinzipale (das heißt, Benutzer und Gruppen) in der Gruppendefinition und nicht in der Richtlinie selbst angegeben.

Für den Zugriff auf ONTAP S3 Ressourcen gibt es drei standardmäßige Lese-Richtlinien:

  • FullAccess

  • NoS3Access

  • ReadOnlyAccess

Sie können auch neue benutzerdefinierte Richtlinien erstellen, anschließend neue Anweisungen für neue Benutzer und Gruppen hinzufügen oder die Attribute bestehender Anweisungen ändern. Weitere Informationen zu vserver object-store-server policy finden sich in der "ONTAP-Befehlsreferenz".

Ab ONTAP 9.9.1, wenn die AWS-Client-Objekt-Tagging-Funktionalität mit dem ONTAP S3-Server unterstützt werden soll, müssen die Aktionen GetObjectTagging, PutObjectTagging und DeleteObjectTagging mithilfe der Bucket- oder Gruppenrichtlinien zugelassen werden.

Die Vorgehensweise hängt von der verwendeten Schnittstelle ab, System Manager oder CLI:

System Manager

Mit System Manager eine Objektspeicher-Serverrichtlinie erstellen oder ändern

Schritte
  1. Die Storage-VM kann bearbeitet werden: Auf Speicher > Speicher-VMs klicken, die Storage-VM auswählen, auf Einstellungen klicken und dann auf Bearbeiten-Symbol unter S3 klicken.

  2. Einen Benutzer hinzufügen: Richtlinien auswählen und dann auf Hinzufügen klicken.

    1. Geben Sie einen Richtliniennamen ein und wählen Sie aus einer Liste von Gruppen.

    2. Wählen Sie eine vorhandene Standardrichtlinie aus oder fügen Sie eine neue hinzu.

      Beim Hinzufügen oder Ändern einer Gruppenrichtlinie können die folgenden Parameter angegeben werden:

      • Gruppe: die Gruppen, denen Zugriff gewährt wird.

      • Wirkung: Erlaubt oder verweigert den Zugriff auf eine oder mehrere Gruppen.

      • Aktionen: Zulässige Aktionen in einem oder mehreren Buckets für eine bestimmte Gruppe.

      • Ressourcen: Pfade und Namen von Objekten innerhalb eines oder mehrerer Buckets, für die der Zugriff gewährt oder verweigert wird. Beispiel:

        • * gewährt Zugriff auf alle Buckets in der Storage-VM.

        • bucketname und bucketname/* gewähren Zugriff auf alle Objekte in einem bestimmten Bucket.

        • bucketname/readme.txt gewährt Zugriff auf ein Objekt in einem bestimmten Bucket.

    3. Bei Bedarf lassen sich bestehenden Richtlinien weitere Aussagen hinzufügen.

CLI

Mit der CLI eine Objektspeicher Serverrichtlinie erstellen oder ändern

Schritte
  1. Erstellen einer Objektspeicher-Serverrichtlinie:

    vserver object-store-server policy create -vserver svm_name -policy policy_name [-comment text]

  2. Eine Anweisung für die Richtlinie erstellen:

    vserver object-store-server policy statement create -vserver svm_name -policy policy_name -effect {allow|deny} -action object_store_actions -resource object_store_resources [-sid text]

    Die folgenden Parameter definieren die Zugriffsberechtigungen:

    -effect

    Die Anweisung kann den Zugriff erlauben oder verweigern.

    -action

    Sie können * angeben, um alle Aktionen zu meinen, oder eine Liste mit einer oder mehreren der folgenden: GetObject, PutObject, DeleteObject, ListBucket,GetBucketAcl, GetObjectAcl, ListAllMyBuckets, ListBucketMultipartUploads, und ListMultipartUploadParts.

    -resource

    Der Bucket und alle darin enthaltenen Objekte. Die Platzhalterzeichen * und ? können verwendet werden, um einen regulären Ausdruck zur Angabe einer Ressource zu erstellen.

    Optional kann ein Text-String als Kommentar mit der `-sid`Option angegeben werden.

    Standardmäßig werden neue Anweisungen am Ende der Anweisungsliste hinzugefügt und der Reihe nach verarbeitet. Wenn später Anweisungen hinzugefügt oder geändert werden, besteht die Möglichkeit, die -index Einstellung der Anweisung zu ändern, um die Verarbeitungsreihenfolge anzupassen.

Weitere Informationen zu den in diesem Verfahren beschriebenen Befehlen befinden sich in der "ONTAP-Befehlsreferenz".