Usa la federación de identidades en StorageGRID
El uso de la federación de identidades agiliza la configuración de grupos de inquilinos y usuarios, y permite a los usuarios de los inquilinos iniciar sesión en la cuenta del inquilino utilizando credenciales que ya conocen.
Configura la federación de identidades para Tenant Manager
Puedes configurar la federación de identidades para el Tenant Manager si quieres que los grupos y usuarios de inquilinos se gestionen en otro sistema como Active Directory, Microsoft Entra ID, OpenLDAP u Oracle Directory Server.
-
Has iniciado sesión en Tenant Manager usando una "navegador web compatible".
-
Perteneces a un grupo de usuarios que tiene "Permiso de acceso raíz".
-
Estás utilizando Active Directory, Microsoft Entra ID, OpenLDAP u Oracle Directory Server como proveedor de identidades.
Si deseas utilizar un servicio LDAP v3 que no figure en la lista, ponte en contacto con soporte técnico. -
Si tienes pensado usar OpenLDAP, debes configurar el servidor OpenLDAP. Consulta Guía para configurar el servidor OpenLDAP.
-
Si tienes previsto usar Transport Layer Security (TLS) para las comunicaciones con el servidor LDAP, el proveedor de identidad debe estar usando TLS 1.2 o 1.3. Consulta "Algoritmos de cifrado compatibles para las conexiones TLS salientes".
Que puedas configurar un servicio de federación de identidades para tu inquilino depende de cómo se haya configurado tu cuenta de inquilino. Es posible que tu inquilino comparta el servicio de federación de identidades que se configuró para Grid Manager. Si ves este mensaje cuando accedes a la página Federación de identidades, no puedes configurar un origen de identidad federado independiente para este inquilino.

Ingresa la configuración
Cuando configuras la federación de identidades, proporcionas los valores que StorageGRID necesita para conectarse a un servicio LDAP.
-
Selecciona Gestión de acceso > Federación de identidades.
-
Selecciona Habilitar federación de identidades.
-
${post_edited_translations.segment}

${post_edited_translations.segment}
-
Si has seleccionado Other, rellena los campos de la sección «Atributos LDAP». De lo contrario, pasa al siguiente paso.
-
Nombre único de usuario: El nombre del atributo que contiene el identificador único de un usuario LDAP. Este atributo equivale a
sAMAccountNamepara Active Directory yuidpara OpenLDAP. Si estás configurando Oracle Directory Server, introduceuid. -
UUID de usuario: El nombre del atributo que contiene el identificador único permanente de un usuario LDAP. Este atributo es equivalente a
objectGUIDen Active Directory yentryUUIDen OpenLDAP. Si estás configurando Oracle Directory Server, introducensuniqueid. El valor de cada usuario para el atributo especificado debe ser un número hexadecimal de 32 dígitos, ya sea en formato de 16 bytes o de cadena, donde se ignoran los guiones. -
Nombre único de grupo: el nombre del atributo que contiene el identificador único de un grupo LDAP. Este atributo es equivalente a
sAMAccountNamepara Active Directory ycnpara OpenLDAP. Si estás configurando Oracle Directory Server, introducecn. -
UUID del grupo: El nombre del atributo que contiene el identificador único permanente de un grupo LDAP. Este atributo es equivalente a
objectGUIDpara Active Directory yentryUUIDpara OpenLDAP. Si estás configurando Oracle Directory Server, introducensuniqueid. El valor de cada grupo para el atributo especificado debe ser un número hexadecimal de 32 dígitos, ya sea en formato de 16 bytes o de cadena, donde se ignoran los guiones.
-
-
Para todos los tipos de servicio LDAP, introduce la información necesaria sobre el servidor LDAP y la conexión de red en la sección Configurar el servidor LDAP.
-
Nombre de host: el nombre de dominio completo (FQDN) o la dirección IP del servidor LDAP.
-
Puerto: El puerto utilizado para conectarse al servidor LDAP.
El puerto predeterminado para STARTTLS es 389, y el puerto predeterminado para LDAPS es 636. Sin embargo, puedes usar cualquier puerto siempre que tu firewall esté configurado correctamente. -
${post_edited_translations.segment}
Para Active Directory, también puedes especificar el Down-Level Logon Name o el User Principal Name.
El usuario especificado debe tener permiso para ver la lista de grupos y usuarios y para acceder a los siguientes atributos:
-
sAMAccountNameouid -
objectGUID,entryUUID, onsuniqueid -
cn -
memberOfoisMemberOf -
Active Directory:
objectSid,primaryGroupID,userAccountControlyuserPrincipalName -
Entra ID:
accountEnabledyuserPrincipalName
-
-
Contraseña: la contraseña asociada al nombre de usuario.
Si cambias la contraseña en el futuro, debes actualizarla en esta página. -
DN base del grupo: La ruta completa del nombre distintivo (DN) de un subárbol LDAP en el que quieres buscar grupos. En el ejemplo de Active Directory (a continuación), todos los grupos cuyo nombre distintivo sea relativo al DN base (DC=storagegrid,DC=example,DC=com) pueden usarse como grupos federados.
Los valores de Nombre único del grupo deben ser únicos dentro del DN base del grupo al que pertenecen. -
DN de base de usuarios: La ruta completa del nombre distintivo (DN) de un subárbol LDAP en el que quieres buscar usuarios.
Los valores de Nombre único de usuario deben ser únicos dentro del User Base DN al que pertenecen. -
Formato de nombre de usuario de enlace (opcional): el patrón de nombre de usuario predeterminado que StorageGRID debe utilizar si no es posible determinar el patrón automáticamente.
Se recomienda especificar el formato de nombre de usuario de enlace porque puede permitir que los usuarios inicien sesión si StorageGRID no puede enlazarse con la cuenta de servicio.
${post_edited_translations.segment}
-
Patrón UserPrincipalName (AD y Entra ID):
[USERNAME]@example.com -
Patrón de nombre de inicio de sesión de nivel inferior (AD y Entra ID):
example\[USERNAME] -
Patrón de nombre distintivo:
CN=[USERNAME],CN=Users,DC=example,DC=comIncluye [USERNAME] tal y como aparece escrito.
-
-
-
En la sección Transport Layer Security (TLS), selecciona una configuración de seguridad.
-
Usar STARTTLS: Utiliza STARTTLS para proteger las comunicaciones con el servidor LDAP. Esta es la opción recomendada para Active Directory, OpenLDAP u Other, pero no es compatible con Microsoft Entra ID.
-
Usar LDAPS: La opción LDAPS (LDAP sobre SSL) utiliza TLS para establecer una conexión con el servidor LDAP. Debes seleccionar esta opción para Microsoft Entra ID.
-
No utilices TLS: El tráfico de red entre el sistema StorageGRID y el servidor LDAP no estará protegido. Esta opción no es compatible con Microsoft Entra ID.
El uso de la opción No usar TLS no se admite si tu servidor de Active Directory exige la firma LDAP. Debes usar STARTTLS o LDAPS.
-
-
Si has seleccionado STARTTLS o LDAPS, elige el certificado que se usa para proteger la conexión.
-
${post_edited_translations.segment}
-
${post_edited_translations.segment}
${post_edited_translations.segment}
-
Comprueba la conexión y guarda la configuración
Una vez introducidos todos los valores, debes comprobar la conexión antes de poder guardar la configuración. StorageGRID verifica los parámetros de conexión del servidor LDAP y el formato del nombre de usuario de enlace, si has especificado alguno.
-
Selecciona Probar conexión.
-
${post_edited_translations.segment}
-
Si los parámetros de conexión son correctos, aparece el mensaje «Prueba de conexión realizada con éxito». Selecciona Guardar para guardar la configuración.
-
Aparecerá el mensaje «No se ha podido establecer una conexión de prueba» si la configuración de la conexión no es válida. Selecciona Cerrar. Luego, soluciona cualquier problema y vuelve a probar la conexión.
-
-
Si has especificado un formato de nombre de usuario de enlace, introduce el nombre de usuario y la contraseña de un usuario federado válido.
Por ejemplo, introduce tu propio nombre de usuario y contraseña. No incluyas caracteres especiales en el nombre de usuario, como @ o /.

-
Si los parámetros de conexión son correctos, aparece el mensaje «Prueba de conexión realizada con éxito». Selecciona Guardar para guardar la configuración.
-
Aparece un mensaje de error si la configuración de la conexión, el formato del nombre de usuario de enlace o el nombre de usuario y la contraseña de prueba no son válidos. Soluciona cualquier problema y vuelve a probar la conexión.
-
${post_edited_translations.segment}
El sistema StorageGRID sincroniza periódicamente los grupos y usuarios federados desde la fuente de identidades. Puedes forzar la sincronización si quieres habilitar o restringir los permisos de los usuarios lo más rápido posible.
-
Ve a la página de federación de identidades.
-
Selecciona Sync server en la parte superior de la página.
El proceso de sincronización puede tardar un tiempo dependiendo de tu entorno.
La alerta Error de sincronización de la federación de identidades se activa si hay un problema al sincronizar los grupos y usuarios federados desde la fuente de identidades.
${post_edited_translations.segment}
Puedes desactivar de forma temporal o permanente la federación de identidades para grupos y usuarios. Cuando la federación de identidades está desactivada, no hay comunicación entre StorageGRID y el origen de identidad. Sin embargo, se conserva cualquier configuración que hayas realizado, lo que te permitirá volver a activar fácilmente la federación de identidades en el futuro.
Antes de desactivar la federación de identidades, debes tener en cuenta lo siguiente:
-
Los usuarios federados no podrán iniciar sesión.
-
Los usuarios federados que están conectados actualmente seguirán teniendo acceso al sistema StorageGRID hasta que su sesión expire, pero no podrán iniciar sesión después de que su sesión expire.
-
No se llevará a cabo la sincronización entre el sistema StorageGRID y la fuente de identidades, y no se generarán alertas para las cuentas que no se hayan sincronizado.
-
La casilla de selección Habilitar federación de identidades aparece desactivada si el estado del inicio de sesión único (SSO) es Habilitado o Modo Sandbox. El estado del SSO en la página de inicio de sesión único debe estar Desactivado antes de que puedas desactivar la federación de identidades. Consulta "Desactivar el inicio de sesión único".
-
Ve a la página de federación de identidades.
-
Desmarca la casilla Habilitar federación de identidades.
Guía para configurar el servidor OpenLDAP
Si deseas utilizar un servidor OpenLDAP para la federación de identidades, debes configurar determinados parámetros en el servidor OpenLDAP.
|
|
En el caso de las fuentes de identidad que no sean Active Directory o Microsoft Entra ID, StorageGRID no bloqueará automáticamente el acceso a S3 a los usuarios que hayan sido desactivados externamente. Para bloquear el acceso a S3, elimina cualquier clave de S3 del usuario o elimina al usuario de todos los grupos. |
${post_edited_translations.segment}
Los overlays memberof y refint deben estar habilitados. Para obtener más información, consulta las instrucciones para el mantenimiento de la pertenencia inversa a grupos en "Documentación de OpenLDAP: Guía del administrador versión 2.4".
Indexación
Debes configurar los siguientes atributos de OpenLDAP con las palabras clave de índice especificadas:
-
olcDbIndex: objectClass eq -
olcDbIndex: uid eq,pres,sub -
olcDbIndex: cn eq,pres,sub -
olcDbIndex: entryUUID eq
Además, asegúrate de que los campos mencionados en la ayuda para Nombre de usuario estén indexados para un rendimiento óptimo.
Consulta la información sobre el mantenimiento inverso de la pertenencia a grupos en la "Documentación de OpenLDAP: Guía del administrador versión 2.4".