Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Informationen zur Kontosynchronisierung in StorageGRID

Beitragende netapp-lhalbert netapp-perveilerk
Änderungen vorschlagen

Die Kontosynchronisierung ist die automatische und kontinuierliche Replizierung eines Mandantenkontos, von Mandantengruppen, Mandantenbenutzern und optional von S3-Zugriffsschlüsseln zwischen den StorageGRID Systemen in einem oder mehreren "Netzverbundverbindungen".

Die Kontosynchronisierung ist erforderlich für "Grid-übergreifende Replizierung". Die Synchronisierung von Kontoinformationen zwischen StorageGRID Systemen stellt sicher, dass Mandantenbenutzer und -gruppen auf die entsprechenden Buckets und Objekte in jedem verbundenen Grid zugreifen können.

Workflow für die Kontosynchronisierung

Das Workflow-Diagramm zeigt die Schritte, die Grid-Administratoren und berechtigte Mandanten zur Einrichtung der Kontosynchronisierung durchführen. Diese Schritte werden nach der "Die Grid-Federation-Verbindung ist konfiguriert" durchgeführt.

Workflow für die Kontosynchronisierung

Grid-Administrator-Workflow

Die Schritte, die Grid-Administratoren durchführen, hängen davon ab, ob die StorageGRID-Systeme in der "Netzverbundverbindung"Single Sign-On (SSO) oder Identity Federation verwenden.

SSO für die Kontosynchronisierung konfigurieren (optional)

Wenn eines der StorageGRID-Systeme in der Grid-Federation-Verbindung SSO verwendet, müssen beide Grids SSO verwenden. Vor dem Erstellen der Mandantenkonten für den Grid-Verbund müssen die Grid-Administratoren der Quell- und Zielraster des Mandanten die folgenden Schritte durchführen.

Schritte
  1. Konfigurieren Sie dieselbe Identitätsquelle für beide Raster. Siehe "Verwenden Sie den Identitätsverbund".

  2. Konfigurieren Sie für beide Grids denselben SSO-Identitätsanbieter (IdP). Sehen "Konfigurieren Sie Single Sign-On" .

  3. "Erstellen Sie dieselbe Administratorgruppe" Auf beiden Rastern durch Importieren derselben Verbundgruppe.

    Wenn Sie den Mandanten erstellen, wählen Sie diese Gruppe aus, um die anfängliche Root-Zugriffsberechtigung für die Quell- und Zielmandantenkonten zu erhalten.

    Hinweis Wenn diese Administratorgruppe vor dem Erstellen des Mandanten nicht auf beiden Grids vorhanden ist, wird der Mandant nicht am Ziel repliziert.

Identitätsföderation auf Grid-Ebene für die Kontosynchronisierung konfigurieren (optional)

Wenn eines der StorageGRID-Systeme Identitätsföderation ohne SSO verwendet, müssen beide Grids Identitätsföderation verwenden. Vor dem Erstellen der Mandantenkonten für den Grid-Verbund müssen die Grid-Administratoren der Quell- und Zielraster des Mandanten die folgenden Schritte durchführen.

Schritte
  1. Konfigurieren Sie dieselbe Identitätsquelle für beide Raster. Siehe "Verwenden Sie den Identitätsverbund".

  2. Optional, wenn eine föderierte Gruppe erste Root-Zugriffsberechtigungen für die Quell- und Zielmandanten-Konten hat, "Erstellen Sie dieselbe Administratorgruppe" auf beiden Grids durch Importieren derselben föderierten Gruppe.

    Hinweis Wenn Sie einer föderierten Gruppe Root-Zugriffsberechtigungen zuweisen, die nicht in beiden Grids vorhanden ist, wird der Mandant nicht in das Zielraster repliziert.
  3. Wenn Sie nicht möchten, dass eine föderierte Gruppe erste Root-Zugriffsberechtigungen für beide Konten hat, geben Sie ein Passwort für den lokalen Root-Benutzer an.

Zulässiges S3-Mandantenkonto erstellen

Nach der optionalen Konfiguration von SSO oder Identity Federation führt ein Grid-Administrator diese Schritte aus, um zu ermitteln, welche Mandanten Bucket-Objekte auf andere StorageGRID-Systeme replizieren können.

Schritte
  1. Bestimmen Sie, welches Grid als Quell-Grid des Mandanten für Kontosynchronisierungsvorgänge verwendet werden soll.

    Das Grid, in dem der Tenant ursprünglich erstellt wurde, wird als source Grid des Tenants bezeichnet. Das Grid, in dem der Mandant repliziert wird, wird als Destination Grid des Mandanten bezeichnet.

  2. Erstellen Sie in diesem Raster ein neues S3-Mandantenkonto, oder bearbeiten Sie ein vorhandenes Konto.

  3. Weisen Sie die Berechtigung Grid Federation connection zu.

  4. Wenn das Mandantenkonto seine eigenen föderierten Benutzer verwalten wird, weisen Sie die Berechtigung eigene Identitätsquelle verwenden zu.

    Wenn diese Berechtigung zugewiesen ist, müssen sowohl das Quell- als auch das Zielmandantenkonto dieselbe Identitätsquelle konfigurieren, bevor föderierte Gruppen erstellt werden können. Föderierte Gruppen, die dem Quellmandanten hinzugefügt wurden, können nicht mit dem Zielmandanten synchronisiert werden, es sei denn, beide Grids verwenden dieselbe Identitätsquelle.

  5. Wählen Sie eine bestimmte Netzverbundverbindung aus.

  6. Speichern Sie die neue oder geänderte Serviceeinheit.

    Wenn ein neuer Mandant mit der Berechtigung use Grid Federation connection gespeichert wird, erstellt StorageGRID automatisch ein Replikat dieses Mandanten auf dem anderen Grid, wie folgt:

    • Beide Mandantenkonten haben die gleiche Konto-ID, den gleichen Namen, das gleiche Speicherkontingent und die gleichen Berechtigungen.

    • Wenn Sie einer Verbundgruppe Root-Zugriffsberechtigungen für den Mandanten zugewiesen haben, wird diese Gruppe in den Zielmandanten geklont. Für Verbundgruppen und -benutzer findet jedoch keine kontinuierliche Synchronisierung statt. Es erfolgt lediglich eine einmalige Klonung.

    • Wenn ein lokaler Benutzer mit Root-Benutzer-Berechtigung für den Mandanten ausgewählt wurde, wird dieser Benutzer mit dem Zielmandanten synchronisiert.

Weitere Informationen finden Sie unter "Management zulässiger Mandanten für Grid-Verbund".

Zulässiger Mandantenkonto-Workflow

Nachdem ein Mandant mit der Berechtigung Use grid federation connection in das Ziel-Grid repliziert wurde, können berechtigte Mandantenkonten diese Schritte ausführen, um Mandantengruppen, Benutzer und S3-Zugriffsschlüssel zu synchronisieren.

Schritte
  1. Melden Sie sich beim Mieterkonto auf einem beliebigen verbundenen Grid an.

  2. Sofern zulässig, sollte die Identitätsföderation sowohl auf dem Quell- als auch auf dem Ziel-Tenant-Konto konfiguriert werden.

  3. Gruppen und Benutzer können in jedem verbundenen Grid erstellt werden.

    Wenn neue Gruppen oder Benutzer in einem Mandanten erstellt werden, synchronisiert StorageGRID diese automatisch mit dem Zielmandanten.

  4. Erstellen von S3 Zugriffsschlüsseln

  5. Optional kann eine Synchronisierung der S3-Zugriffsschlüssel vom Quellmandanten zum Zielmandanten erfolgen.

Weitere Informationen zum Workflow für zulässige Mandantenkonten und dazu, wie Gruppen, Benutzer und S3-Zugriffsschlüssel synchronisiert werden, finden Sie unter "Mandantengruppen und Benutzer synchronisieren".