Einen ONTAP S3-Benutzer erstellen
Ein S3-Benutzer mit spezifischen Berechtigungen wird erstellt. Für alle ONTAP Objektspeicher ist eine Benutzerautorisierung erforderlich, um die Konnektivität auf autorisierte Clients zu beschränken.
Eine S3-fähige Storage-VM muss bereits vorhanden sein.
Einem S3-Benutzer kann Zugriff auf jeden Bucket in einer Storage-VM gewährt werden. Wenn ein S3-Benutzer erstellt wird, werden für den Benutzer auch ein Zugriffsschlüssel und ein geheimer Schlüssel generiert. Diese sollten dem Benutzer zusammen mit dem FQDN des Objektspeichers und dem Bucket-Namen mitgeteilt werden.
Für zusätzliche Sicherheit werden ab ONTAP 9.15.1 Zugriffsschlüssel und geheime Schlüssel nur zum Zeitpunkt der Erstellung des S3-Benutzers angezeigt und können danach nicht erneut angezeigt werden. Wenn die Schlüssel verloren gehen, "Neue Schlüssel müssen neu generiert werden".
Um den Zugriff auf S3-Ressourcen aufrechtzuerhalten, wenn der ursprüngliche Zugriffsschlüssel abläuft, können Sie ab ONTAP 9.19.1 "einen zweiten Zugriffsschlüssel generieren" für jeden S3-Benutzer vorgehen.
Sie können S3-Benutzern in einer Bucket-Richtlinie oder einer Objektserver-Richtlinie spezifische Zugriffsberechtigungen erteilen.
|
|
Beim Erstellen eines neuen Objektspeicherservers erstellt ONTAP einen Root-Benutzer (UID 0), einen privilegierten Benutzer mit Zugriff auf alle Buckets. Statt ONTAP S3 als Root-Benutzer zu verwalten, empfiehlt NetApp, eine Admin-Benutzerrolle mit spezifischen Berechtigungen zu erstellen. |
-
Einen S3-Benutzer erstellen:
vserver object-store-server user create -vserver svm_name -user user_name -comment [-comment text] -key-time-to-live time-
Das Hinzufügen eines Kommentars ist optional.
-
Ab ONTAP 9.14.1 kann der Zeitraum, für den der Schlüssel gültig ist, im
-key-time-to-liveParameter definiert werden. Die Aufbewahrungsdauer kann in diesem Format hinzugefügt werden, um den Zeitraum anzugeben, nach dem der Zugriffsschlüssel abläuft:P[<integer>D]T[<integer>H][<integer>M][<integer>S] | P<integer>WZum Beispiel, wenn eine Aufbewahrungsdauer von einem Tag, zwei Stunden, drei Minuten und vier Sekunden eingegeben werden soll, wird der Wert alsP1DT2H3M4Seingegeben. Sofern nicht anders angegeben, ist der Schlüssel für einen unbegrenzten Zeitraum gültig.Im folgenden Beispiel wird ein Benutzer mit dem Namen
sm_user1auf der Storage-VMvs0mit einer Schlüsselaufbewahrungsfrist von einer Woche erstellt.vserver object-store-server user create -vserver vs0 -user sm_user1 -key-time-to-live P1W
Sie können beim Erstellen eines Benutzers in den
-access-keyund-secret-keyParametern auch manuell Ihren eigenen Zugriffsschlüssel und geheimen Schlüssel definieren. Beispiel:
vserver object-store-server user create -vserver svm1 -user user1 -access-key "20-characters" -secret-key "40-characters"
-
-
Der Zugriffsschlüssel und der geheime Schlüssel sollten gespeichert werden. Diese werden für den Zugriff von S3-Clients benötigt.
-
Wählen Sie Speicher > Speicher-VMs. Wählen Sie die Speicher-VM aus, der Sie einen Benutzer hinzufügen möchten, wählen Sie Einstellungen und wählen Sie dann
unter S3. -
Um einen Benutzer hinzuzufügen, wählen Sie Benutzer > Hinzufügen.
-
Einen Namen für den Benutzer eingeben.
-
Ab ONTAP 9.14.1 können Sie die Aufbewahrungsdauer der für den Benutzer erstellten Zugriffsschlüssel festlegen. Sie können die Aufbewahrungsdauer in Tagen, Stunden, Minuten oder Sekunden angeben, nach deren Ablauf die Schlüssel automatisch ablaufen. Standardmäßig ist der Wert auf
0festgelegt, was bedeutet, dass der Schlüssel unbegrenzt gültig ist. -
Speichern auswählen. Der Benutzer wird erstellt, und ein Zugriffsschlüssel sowie ein geheimer Schlüssel werden für den Benutzer generiert.
-
Den Zugriffsschlüssel und den geheimen Schlüssel herunterladen oder speichern. Diese werden für den Zugriff von S3-Clients benötigt.