Erstellen oder Ändern einer ONTAP S3 Objektspeicherserverrichtlinie
Sie können Richtlinien erstellen, die für einen oder mehrere Buckets in einem Objektspeicher gelten. Objektspeicher-Serverrichtlinien können Benutzergruppen zugeordnet werden, wodurch die Verwaltung des Ressourcenzugriffs über mehrere Buckets hinweg vereinfacht wird.
Eine S3-fähige SVM mit einem S3-Server und einem Bucket muss bereits existieren.
Sie können Zugriffsrichtlinien auf SVM-Ebene aktivieren, indem Sie eine Standard- oder benutzerdefinierte Richtlinie in einer Objektspeicherservergruppe angeben. Die Richtlinien werden erst wirksam, nachdem sie in der Gruppendefinition festgelegt wurden.
|
|
Bei der Verwendung von Objektspeicherserverrichtlinien werden die Prinzipale (das heißt, Benutzer und Gruppen) in der Gruppendefinition und nicht in der Richtlinie selbst angegeben. |
Für den Zugriff auf ONTAP S3 Ressourcen gibt es drei standardmäßige Lese-Richtlinien:
-
FullAccess
-
NoS3Access
-
ReadOnlyAccess
Sie können auch neue benutzerdefinierte Richtlinien erstellen, anschließend neue Anweisungen für neue Benutzer und Gruppen hinzufügen oder die Attribute bestehender Anweisungen ändern. Weitere Informationen zu vserver object-store-server policy finden sich in der "ONTAP-Befehlsreferenz".
Ab ONTAP 9.9.1, wenn die AWS-Client-Objekt-Tagging-Funktionalität mit dem ONTAP S3-Server unterstützt werden soll, müssen die Aktionen GetObjectTagging, PutObjectTagging und DeleteObjectTagging mithilfe der Bucket- oder Gruppenrichtlinien zugelassen werden.
Die Vorgehensweise hängt von der verwendeten Schnittstelle ab, System Manager oder CLI:
Mit System Manager eine Objektspeicher-Serverrichtlinie erstellen oder ändern
-
Die Storage-VM kann bearbeitet werden: Auf Speicher > Speicher-VMs klicken, die Storage-VM auswählen, auf Einstellungen klicken und dann auf
unter S3 klicken. -
Einen Benutzer hinzufügen: Richtlinien auswählen und dann auf Hinzufügen klicken.
-
Geben Sie einen Richtliniennamen ein und wählen Sie aus einer Liste von Gruppen.
-
Wählen Sie eine vorhandene Standardrichtlinie aus oder fügen Sie eine neue hinzu.
Beim Hinzufügen oder Ändern einer Gruppenrichtlinie können die folgenden Parameter angegeben werden:
-
Gruppe: die Gruppen, denen Zugriff gewährt wird.
-
Wirkung: Erlaubt oder verweigert den Zugriff auf eine oder mehrere Gruppen.
-
Aktionen: Zulässige Aktionen in einem oder mehreren Buckets für eine bestimmte Gruppe.
-
Ressourcen: Pfade und Namen von Objekten innerhalb eines oder mehrerer Buckets, für die der Zugriff gewährt oder verweigert wird. Beispiel:
-
* gewährt Zugriff auf alle Buckets in der Storage-VM.
-
bucketname und bucketname/* gewähren Zugriff auf alle Objekte in einem bestimmten Bucket.
-
bucketname/readme.txt gewährt Zugriff auf ein Objekt in einem bestimmten Bucket.
-
-
-
Bei Bedarf lassen sich bestehenden Richtlinien weitere Aussagen hinzufügen.
-
Mit der CLI eine Objektspeicher Serverrichtlinie erstellen oder ändern
-
Erstellen einer Objektspeicher-Serverrichtlinie:
vserver object-store-server policy create -vserver svm_name -policy policy_name [-comment text] -
Eine Anweisung für die Richtlinie erstellen:
vserver object-store-server policy statement create -vserver svm_name -policy policy_name -effect {allow|deny} -action object_store_actions -resource object_store_resources [-sid text]Die folgenden Parameter definieren die Zugriffsberechtigungen:
-effectDie Anweisung kann den Zugriff erlauben oder verweigern.
-actionSie können
*angeben, um alle Aktionen zu meinen, oder eine Liste mit einer oder mehreren der folgenden:GetObject, PutObject, DeleteObject, ListBucket,GetBucketAcl, GetObjectAcl, ListAllMyBuckets, ListBucketMultipartUploads,undListMultipartUploadParts.-resourceDer Bucket und alle darin enthaltenen Objekte. Die Platzhalterzeichen
*und?können verwendet werden, um einen regulären Ausdruck zur Angabe einer Ressource zu erstellen.Optional kann ein Text-String als Kommentar mit der `-sid`Option angegeben werden.
Standardmäßig werden neue Anweisungen am Ende der Anweisungsliste hinzugefügt und der Reihe nach verarbeitet. Wenn später Anweisungen hinzugefügt oder geändert werden, besteht die Möglichkeit, die
-indexEinstellung der Anweisung zu ändern, um die Verarbeitungsreihenfolge anzupassen.
Weitere Informationen zu den in diesem Verfahren beschriebenen Befehlen befinden sich in der "ONTAP-Befehlsreferenz".