Skip to main content
Une version plus récente de ce produit est disponible.
La version française est une traduction automatique. La version anglaise prévaut sur la française en cas de divergence.

Utilisez la fédération d'identité dans StorageGRID

${post_edited_translations.segment}

Configurer la fédération d'identité pour Tenant Manager

Vous pouvez configurer la fédération d'identité pour le Tenant Manager si vous souhaitez que les groupes et utilisateurs de locataires soient gérés dans un autre système tel que Active Directory, Microsoft Entra ID, OpenLDAP ou Oracle Directory Server.

Avant de commencer
À propos de cette tâche

La possibilité de configurer un service de fédération des identités pour votre locataire dépend de la manière dont votre compte de locataire a été configuré. Votre locataire peut partager le service de fédération des identités qui a été configuré pour le Grid Manager. Si vous voyez ce message lorsque vous accédez à la page Fédération des identités, vous ne pouvez pas configurer de source d'identité fédérée distincte pour ce locataire.

Fédération d'identité partagée du locataire

${post_edited_translations.segment}

${post_edited_translations.segment}

Étapes
  1. Sélectionnez Gestion des accès > Fédération d'identités.

  2. Sélectionnez Activer la fédération d'identités.

  3. Dans la section « Type de service LDAP », sélectionnez le type de service LDAP que vous souhaitez configurer.

    Page de fédération d'identités affichant les options de type de service LDAP

    Sélectionnez Autre pour configurer les valeurs d’un serveur LDAP qui utilise Oracle Directory Server.

  4. Si vous avez sélectionné Autre, complétez les champs de la section Attributs LDAP. Sinon, passez à l’étape suivante.

    • Nom unique de l'utilisateur : le nom de l'attribut qui contient l'identifiant unique d'un utilisateur LDAP. Cet attribut est équivalent à sAMAccountName pour Active Directory et uid pour OpenLDAP. Si vous configurez Oracle Directory Server, saisissez uid.

    • UUID utilisateur : le nom de l’attribut qui contient l’identifiant unique permanent d’un utilisateur LDAP. Cet attribut est équivalent à objectGUID pour Active Directory et entryUUID pour OpenLDAP. Si vous configurez Oracle Directory Server, saisissez nsuniqueid. La valeur de chaque utilisateur pour l’attribut spécifié doit être un nombre hexadécimal de 32 chiffres, au format 16 octets ou chaîne, les traits d’union étant ignorés.

    • Nom unique du groupe : le nom de l’attribut qui contient l’identifiant unique d’un groupe LDAP. Cet attribut est équivalent à sAMAccountName pour Active Directory et cn pour OpenLDAP. Si vous configurez Oracle Directory Server, saisissez cn.

    • UUID de groupe : le nom de l’attribut qui contient l’identifiant unique permanent d’un groupe LDAP. Cet attribut est équalent à objectGUID pour Active Directory et entryUUID pour OpenLDAP. Si vous configurez Oracle Directory Server, saisissez nsuniqueid. La valeur de chaque groupe pour l’attribut spécifié doit être un nombre hexadécimal de 32 chiffres, au format 16 octets ou chaîne de caractères, où les tirets sont ignorés.

  5. Pour tous les types de services LDAP, saisissez les informations requises concernant le serveur LDAP et la connexion réseau dans la section Configurer le serveur LDAP.

    • Nom d'hôte : Le nom de domaine complet (FQDN) ou l'adresse IP du serveur LDAP.

    • Port : Le port utilisé pour se connecter au serveur LDAP.

      Remarque Le port par défaut pour STARTTLS est 389, et le port par défaut pour LDAPS est 636. Cependant, vous pouvez utiliser n'importe quel port à condition que votre pare-feu soit correctement configuré.
    • Nom d'utilisateur : Le chemin complet du nom unique (DN) de l'utilisateur qui se connectera au serveur LDAP.

      Pour Active Directory, vous pouvez également spécifier le nom d'ouverture de session de niveau inférieur ou le User Principal Name.

      L'utilisateur spécifié doit avoir l'autorisation de lister les groupes et les utilisateurs et d'accéder aux attributs suivants :

      • sAMAccountName ou uid

      • objectGUID, entryUUID, ou nsuniqueid

      • cn

      • memberOf ou isMemberOf

      • Active Directory : objectSid, primaryGroupID, userAccountControl, et userPrincipalName

      • Entra ID : accountEnabled et userPrincipalName

    • Mot de passe : le mot de passe associé au nom d’utilisateur.

      Remarque Si vous modifiez le mot de passe ultérieurement, vous devez le mettre à jour sur cette page.
    • DN de base du groupe : le chemin complet du nom unique (DN) d’une sous-arborescence LDAP dans laquelle vous souhaitez rechercher des groupes. Dans l’exemple Active Directory (ci-dessous), tous les groupes dont le nom unique est relatif au DN de base (DC=storagegrid,DC=example,DC=com) peuvent être utilisés comme groupes fédérés.

      Remarque Les valeurs du nom unique du groupe doivent être uniques au sein du DN de base du groupe auquel elles appartiennent.
    • DN de base utilisateur : Le chemin complet du nom unique (DN) d’une sous-arborescence LDAP dans laquelle vous souhaitez rechercher des utilisateurs.

      Remarque Les valeurs du nom unique de l'utilisateur doivent être uniques au sein du DN de base utilisateur auquel elles appartiennent.
    • Format du nom d'utilisateur de liaison (facultatif) : Modèle de nom d'utilisateur par défaut que StorageGRID doit utiliser si le modèle ne peut pas être déterminé automatiquement.

      Il est recommandé de fournir le format du nom d'utilisateur de liaison car cela peut permettre aux utilisateurs de se connecter si StorageGRID ne parvient pas à se lier au compte de service.

      Saisissez l'un de ces modèles :

      • UserPrincipalName modèle (AD et Entra ID): [USERNAME]@example.com

      • Modèle de nom d'ouverture de session de niveau inférieur (AD et Entra ID) : example\[USERNAME]

      • Modèle de nom unique : CN=[USERNAME],CN=Users,DC=example,DC=com

        Incluez [USERNAME] exactement comme écrit.

  6. Dans la section Transport Layer Security (TLS), sélectionnez un paramètre de sécurité.

    • Utiliser STARTTLS : Utilisez STARTTLS pour sécuriser les communications avec le serveur LDAP. Cette option est recommandée pour Active Directory, OpenLDAP ou Autre, mais cette option n’est pas prise en charge pour Microsoft Entra ID.

    • Utiliser LDAPS : L’option LDAPS (LDAP sur SSL) utilise TLS pour établir une connexion au serveur LDAP. Vous devez sélectionner cette option pour Microsoft Entra ID.

    • N’utilisez pas TLS : le trafic réseau entre le système StorageGRID et le serveur LDAP ne sera pas sécurisé. Cette option n’est pas prise en charge pour Microsoft Entra ID.

      Remarque L'option « Ne pas utiliser TLS » n'est pas prise en charge si votre serveur Active Directory impose la signature LDAP. Vous devez utiliser STARTTLS ou LDAPS.
  7. Si vous avez sélectionné STARTTLS ou LDAPS, choisissez le certificat utilisé pour sécuriser la connexion.

    • Utiliser le certificat CA du système d'exploitation : Utilisez le certificat CA Grid par défaut installé sur le système d'exploitation pour sécuriser les connexions.

    • Utilisez un certificat d'autorité de certification personnalisé : utilisez un certificat de sécurité personnalisé.

      Si vous sélectionnez ce paramètre, copiez et collez le certificat de sécurité personnalisé dans la zone de texte du certificat d'autorité de certification.

Testez la connexion et enregistrez la configuration

Après avoir saisi toutes les valeurs, vous devez tester la connexion avant de pouvoir enregistrer la configuration. StorageGRID vérifie les paramètres de connexion au serveur LDAP et le format du nom d'utilisateur de liaison, si vous en avez fourni un.

Étapes
  1. Sélectionnez Test connection.

  2. Si vous n'avez pas fourni de format de nom d'utilisateur de liaison :

    • Un message « Test de connexion réussi » s’affiche si les paramètres de connexion sont valides. Sélectionnez Enregistrer pour enregistrer la configuration.

    • Un message « Impossible d'établir la connexion de test » s'affiche si les paramètres de connexion sont incorrects. Sélectionnez Fermer. Ensuite, résolvez les problèmes éventuels et testez à nouveau la connexion.

  3. Si vous avez fourni un format de nom d'utilisateur de liaison, saisissez le nom d'utilisateur et le mot de passe d'un utilisateur fédéré valide.

    Par exemple, saisissez votre propre nom d'utilisateur et votre mot de passe. N'incluez aucun caractère spécial dans le nom d'utilisateur, tel que @ ou /.

    Invite de fédération d'identités pour valider le format du nom d'utilisateur de liaison

    • Un message « Test de connexion réussi » s’affiche si les paramètres de connexion sont valides. Sélectionnez Enregistrer pour enregistrer la configuration.

    • Un message d'erreur s'affiche si les paramètres de connexion, le format du nom d'utilisateur de liaison ou le nom d'utilisateur et le mot de passe de test sont invalides. Résolvez les problèmes éventuels et testez à nouveau la connexion.

Forcer la synchronisation avec la source d'identité

Le système StorageGRID synchronise périodiquement les groupes fédérés et les utilisateurs à partir de la source d'identité. Vous pouvez forcer le démarrage de la synchronisation si vous souhaitez activer ou restreindre les autorisations des utilisateurs le plus rapidement possible.

Étapes
  1. Accédez à la page de fédération d'identités.

  2. Sélectionnez Sync server en haut de la page.

    Le processus de synchronisation peut prendre un certain temps en fonction de votre environnement.

    Remarque L'alerte Échec de la synchronisation de la fédération d'identités est déclenchée en cas de problème lors de la synchronisation des groupes et utilisateurs fédérés à partir de la source d'identité.

Désactivez la fédération d'identités

Vous pouvez désactiver temporairement ou définitivement la fédération d'identités pour les groupes et les utilisateurs. Lorsque la fédération d'identités est désactivée, il n'y a aucune communication entre StorageGRID et la source d'identités. Toutefois, les paramètres que vous avez configurés sont conservés, ce qui vous permet de réactiver facilement la fédération d'identités ultérieurement.

À propos de cette tâche

Avant de désactiver la fédération d'identités, vous devez prendre en compte les points suivants :

  • Les utilisateurs fédérés ne pourront pas se connecter.

  • Les utilisateurs fédérés actuellement connectés conserveront l'accès au système StorageGRID jusqu'à l'expiration de leur session, mais ils ne pourront plus se connecter après l'expiration de celle-ci.

  • La synchronisation entre le système StorageGRID et la source d'identité n'aura pas lieu et aucune alerte ne sera émise pour les comptes qui n'ont pas été synchronisés.

  • La case à cocher Activer la fédération d'identités est désactivée si le statut de l'authentification unique (SSO) est Activé ou Mode bac à sable. Le statut SSO sur la page d'authentification unique doit être Désactivé avant que vous puissiez désactiver la fédération d'identités. Voir "Désactivez l'authentification unique".

Étapes
  1. Accédez à la page de fédération d'identités.

  2. Décochez la case Activer la fédération d'identité.

Instructions pour la configuration du serveur OpenLDAP

Si vous souhaitez utiliser un serveur OpenLDAP pour la fédération d'identités, vous devez configurer des paramètres spécifiques sur le serveur OpenLDAP.

Avertissement Pour les sources d'identité autres qu'Active Directory ou Microsoft Entra ID, StorageGRID ne bloque pas automatiquement l'accès S3 aux utilisateurs désactivés en externe. Pour bloquer l'accès S3, supprimez les clés S3 de l'utilisateur ou retirez l'utilisateur de tous les groupes.

Overlays Memberof et refint

Les superpositions memberof et refint doivent être activées. Pour plus d'informations, consultez les instructions relatives à la gestion des appartenances aux groupes inversées dans le "Documentation OpenLDAP : Guide de l’administrateur version 2.4".

Indexage

Vous devez configurer les attributs OpenLDAP suivants avec les mots-clés d'index spécifiés :

  • olcDbIndex: objectClass eq

  • olcDbIndex: uid eq,pres,sub

  • olcDbIndex: cn eq,pres,sub

  • olcDbIndex: entryUUID eq

De plus, assurez-vous que les champs mentionnés dans l'aide pour le nom d'utilisateur sont indexés pour des performances optimales.

Consultez les informations relatives à la gestion des appartenances aux groupes inversés dans le "Documentation OpenLDAP : Guide de l’administrateur version 2.4".