Skip to main content
Une version plus récente de ce produit est disponible.
La version française est une traduction automatique. La version anglaise prévaut sur la française en cas de divergence.

Exigences et considérations relatives à l'authentification unique StorageGRID

Avant d'activer l'authentification unique (SSO) pour un système StorageGRID, examinez les exigences et les considérations.

Exigences du fournisseur d'identité

StorageGRID prend en charge les fournisseurs d'identité SSO (IdP) suivants :

  • Service de fédération Active Directory (AD FS)

  • Microsoft Entra ID

  • PingFederate

Vous devez configurer la fédération d'identités pour votre système StorageGRID avant de pouvoir configurer un fournisseur d'identité SSO. Le type de service LDAP que vous utilisez pour la fédération d'identités détermine le type de SSO que vous pouvez implémenter.

Type de service LDAP configuré Options pour le fournisseur d'identité SSO

Active Directory

  • Active Directory

  • Entra ID

  • PingFederate

Entra ID

Entra ID

Exigences AD FS

Vous pouvez utiliser l'une des versions suivantes d'AD FS :

  • Windows Server 2022 AD FS

  • Windows Server 2019 AD FS

  • Windows Server 2016 AD FS

Remarque Windows Server 2016 doit utiliser la "Mise à jour KB3201845", ou une version supérieure.

Exigences supplémentaires

  • Sécurité de la couche transport (TLS) 1.2 ou 1.3

  • Microsoft .NET Framework, version 3.5.1 ou supérieure

Considérations relatives à Entra ID

Si vous utilisez Entra ID comme type d'authentification unique (SSO) et que les utilisateurs ont des noms principaux d'utilisateur qui n'utilisent pas sAMAccountName comme préfixe, des problèmes de connexion peuvent survenir si StorageGRID perd sa connexion avec le serveur LDAP. Pour permettre aux utilisateurs de se connecter, vous devez rétablir la connexion au serveur LDAP.

Exigences relatives aux certificats de serveur

Par défaut, StorageGRID utilise un certificat d'interface de gestion sur chaque nœud d'administration pour sécuriser l'accès au Grid Manager, au Tenant Manager, à l'API de gestion du Grid et à l'API de gestion des locataires. Lorsque vous configurez des approbations de parties de confiance (AD FS), des applications d'entreprise (Entra ID) ou des connexions de fournisseur de services (PingFederate) pour StorageGRID, vous utilisez le certificat du serveur comme certificat de signature pour les requêtes StorageGRID.

Si vous ne l'avez pas déjà "configuré un certificat personnalisé pour l'interface de gestion"fait, vous devriez le faire maintenant. Lorsque vous installez un certificat serveur personnalisé, il est utilisé pour tous les nœuds d'administration, et vous pouvez l'utiliser dans toutes les approbations de parties de confiance StorageGRID, les applications d'entreprise ou les connexions SP.

Remarque Il est déconseillé d'utiliser le certificat serveur par défaut d'un nœud d'administration dans une approbation de partie de confiance, une application d'entreprise ou une connexion SP. En cas de défaillance du nœud et de sa récupération, un nouveau certificat serveur par défaut est généré. Avant de pouvoir vous connecter au nœud récupéré, vous devez mettre à jour l'approbation de partie de confiance, l'application d'entreprise ou la connexion SP avec le nouveau certificat.

Vous pouvez accéder au certificat serveur d'un nœud d'administration en vous connectant à l'interface de ligne de commande du nœud et en vous rendant dans le répertoire /var/local/mgmt-api. Un certificat serveur personnalisé est nommé custom-server.crt. Le certificat serveur par défaut du nœud est nommé server.crt.

Exigences relatives aux ports

L’authentification unique (SSO) n’est pas disponible sur les ports restreints de Grid Manager ou de Tenant Manager. Vous devez utiliser le port HTTPS par défaut (443) si vous souhaitez que les utilisateurs s’authentifient avec l’authentification unique. Voir "Contrôler l'accès au niveau du pare-feu externe".