Créez des groupes pour un locataire S3 dans StorageGRID
Vous pouvez gérer les autorisations des groupes d'utilisateurs S3 en important des groupes fédérés ou en créant des groupes locaux.
-
Vous êtes connecté au Tenant Manager à l'aide d'un "navigateur Web pris en charge".
-
Vous appartenez à un groupe d'utilisateurs qui possède le "Autorisation d'accès root".
-
Si vous prévoyez d'importer un groupe fédéré, vous avez "fédération d'identité configurée", et le groupe fédéré existe déjà dans la source d'identité configurée.
-
Si votre compte locataire dispose de l'autorisation Utiliser la connexion de fédération de grille, vous avez examiné le flux de travail et les considérations pour "clonage des groupes de locataires et des utilisateurs", et vous êtes connecté à la grille source du locataire.
${post_edited_translations.segment}
Pour commencer, accédez à l'assistant de création de groupe.
-
Sélectionnez Gestion des accès > Groupes.
-
Si votre compte locataire dispose de l'autorisation Utiliser la connexion de fédération de grilles, vérifiez qu'une bannière bleue s'affiche, indiquant que les nouveaux groupes créés sur cette grille seront clonés sur le même locataire dans l'autre grille de la connexion. Si cette bannière n'apparaît pas, vous êtes peut-être connecté à la grille de destination du locataire.

-
Sélectionnez Créer un groupe.
Choisissez un type de groupe
Vous pouvez créer un groupe local ou importer un groupe fédéré.
-
Sélectionnez l'onglet Groupe local pour créer un groupe local, ou sélectionnez l'onglet Groupe fédéré pour importer un groupe à partir de la source d'identité précédemment configurée.
Si l'authentification unique (SSO) est activée pour votre système StorageGRID, les utilisateurs appartenant à des groupes locaux ne pourront pas se connecter au Tenant Manager, bien qu'ils puissent utiliser des applications clientes pour gérer les ressources du locataire, en fonction des autorisations du groupe.
-
Saisissez le nom du groupe.
-
Groupe local : Saisissez à la fois un nom d’affichage et un nom unique. Vous pouvez modifier le nom d’affichage ultérieurement.
Si votre compte locataire dispose de l'autorisation Utiliser la connexion de fédération de grille, une erreur de clonage se produira si le même Nom unique existe déjà pour le locataire sur la grille de destination. -
Groupe fédéré : saisissez le nom unique. Pour Active Directory, le nom unique est le nom associé à l’attribut
sAMAccountName. Pour OpenLDAP, le nom unique est le nom associé à l’attributuid.
-
-
Sélectionnez Continue.
Gérer les autorisations de groupe
Les autorisations de groupe contrôlent les tâches que les utilisateurs peuvent effectuer dans le Gestionnaire de locataires et l'API de gestion des locataires.
-
Pour le mode d'accès, sélectionnez l'une des options suivantes :
-
Lecture-écriture (par défaut) : Les utilisateurs peuvent se connecter à Tenant Manager et gérer la configuration du locataire.
-
Lecture seule : Les utilisateurs peuvent uniquement consulter les paramètres et les fonctionnalités. Ils ne peuvent apporter aucune modification ni effectuer d’opérations dans le Tenant Manager ou l’API Tenant Management. Les utilisateurs locaux en lecture seule peuvent changer leur propre mot de passe.
Si un utilisateur appartient à plusieurs groupes et que l'un de ces groupes est configuré en lecture seule, l'utilisateur aura un accès en lecture seule à tous les paramètres et fonctionnalités sélectionnés.
-
-
Sélectionnez une ou plusieurs autorisations pour ce groupe.
-
Sélectionnez Continue.
Définir la stratégie de groupe S3
La stratégie de groupe détermine les autorisations d'accès S3 dont disposeront les utilisateurs.
-
Sélectionnez la stratégie que vous souhaitez utiliser pour ce groupe.
stratégie de groupe Description Aucun accès S3
Par défaut. Les utilisateurs de ce groupe n'ont pas accès aux ressources S3, à moins que l'accès ne soit accordé par une politique de compartiment. Si vous sélectionnez cette option, seul l'utilisateur root aura accès aux ressources S3 par défaut.
Accès en lecture seule
Les utilisateurs de ce groupe disposent d'un accès en lecture seule aux ressources S3. Par exemple, les utilisateurs de ce groupe peuvent lister les objets et lire les données d'objet, les métadonnées et les balises. Lorsque vous sélectionnez cette option, la chaîne JSON pour une stratégie de groupe en lecture seule apparaît dans la zone de texte. Vous ne pouvez pas modifier cette chaîne.
Accès complet
Les utilisateurs de ce groupe disposent d'un accès complet aux ressources S3, y compris les compartiments. Lorsque vous sélectionnez cette option, la chaîne JSON d'une stratégie de groupe d'accès complet s'affiche dans la zone de texte. Vous ne pouvez pas modifier cette chaîne.
Atténuation des ransomwares
Cet exemple de politique s'applique à tous les compartiments de ce locataire. Les utilisateurs de ce groupe peuvent effectuer des actions courantes, mais ne peuvent pas supprimer définitivement des objets des compartiments pour lesquels le versionnement d'objets est activé.
Les utilisateurs Tenant Manager disposant de l'autorisation Manage all buckets peuvent ignorer cette stratégie de groupe. Limitez l'autorisation Manage all buckets aux utilisateurs de confiance et utilisez l'authentification multifacteur (MFA) lorsque disponible.
Personnalisé
${post_edited_translations.segment}
-
Si vous avez sélectionné Custom, saisissez la stratégie de groupe. Chaque stratégie de groupe est limitée à une taille de 5 120 octets. Vous devez saisir une chaîne au format JSON valide.
Pour obtenir des informations détaillées sur les politiques de groupe, y compris la syntaxe du langage et des exemples, consultez "Exemples de stratégies de groupe".
-
Si vous créez un groupe local, sélectionnez Continuer. Si vous créez un groupe fédéré, sélectionnez Créer un groupe puis Terminer.
Ajouter des utilisateurs (groupes locaux uniquement)
${post_edited_translations.segment}
|
|
Si votre compte locataire dispose de l'autorisation Utiliser la connexion de fédération de grille, les utilisateurs que vous sélectionnez lors de la création d'un groupe local sur la grille source ne sont pas inclus lorsque le groupe est cloné sur le cluster de destination. Pour cette raison, ne sélectionnez pas d'utilisateurs lors de la création du groupe. Sélectionnez plutôt le groupe lors de la création des utilisateurs. |
-
Facultativement, sélectionnez un ou plusieurs utilisateurs locaux pour ce groupe.
-
Sélectionnez Créer un groupe et Terminer.
Le groupe que vous avez créé apparaît dans la liste des groupes.
Si votre compte locataire dispose de l'autorisation Utiliser la connexion de fédération de grilles et que vous êtes sur la grille source du locataire, le nouveau groupe est cloné vers la grille de destination du locataire. Réussi apparaît comme l'état du clonage dans la section Vue d'ensemble de la page de détails du groupe.