Gérer les groupes de locataires StorageGRID
Gérez vos groupes de locataires selon vos besoins pour afficher, modifier ou dupliquer un groupe, etc.
-
Vous êtes connecté au gestionnaire de locataires à l'aide d'un "navigateur web pris en charge".
-
Vous appartenez à un groupe d'utilisateurs qui possède le "Autorisation d'accès racine".
Afficher ou modifier un groupe
Vous pouvez afficher et modifier les informations de base et les détails de chaque groupe.
-
Sélectionnez Gestion des accès > Groupes.
-
Consultez les informations fournies sur la page groupes, qui répertorie les informations de base pour tous les groupes locaux et fédérés pour ce compte de tenant.
Si le compte de tenant dispose de l'autorisation utiliser la connexion de fédération de grille et que vous affichez des groupes sur la grille source du locataire :
-
Si certains groupes n'ont pas été synchronisés avec le locataire sur la grille de destination, suivez les étapes pour Réessayer une synchronisation de groupe.
-
-
Si vous souhaitez modifier le nom du groupe :
-
Cochez la case du groupe.
-
Sélectionnez actions > Modifier le nom du groupe.
-
Saisissez le nouveau nom.
-
Sélectionnez Enregistrer les modifications.
-
-
Si vous souhaitez afficher plus de détails ou apporter des modifications supplémentaires, effectuez l'une des opérations suivantes :
-
Sélectionnez le nom du groupe.
-
Cochez la case du groupe et sélectionnez actions > Afficher les détails du groupe.
-
-
Consultez la section Présentation, qui présente les informations suivantes pour chaque groupe :
-
Nom d'affichage
-
Nom unique
-
Type
-
Mode d'accès
-
Autorisations
-
Règle S3
-
Nombre d'utilisateurs dans ce groupe
-
Champs supplémentaires si le compte de tenant dispose de l'autorisation utiliser la connexion de fédération de grille et que vous affichez le groupe sur la grille source du locataire :
-
État de la synchronisation, soit Réussie soit Échec
-
Pour les groupes fédérés, une bannière bleue indique que si vous modifiez ou supprimez ce groupe, vos modifications ne seront pas synchronisées avec l'autre grille.
-
-
-
Modifiez les paramètres du groupe selon vos besoins. Se référer à"Créez des groupes pour un locataire S3" pour plus de détails sur ce qu'il faut saisir.
-
Dans la section Vue d'ensemble, modifiez le nom d'affichage en sélectionnant le nom ou l'icône de modification
. -
Dans l'onglet autorisations de groupe, mettez à jour les autorisations et sélectionnez Enregistrer les modifications.
-
Dans l'onglet Stratégie de groupe, apportez les modifications nécessaires et sélectionnez Enregistrer les modifications.
Sélectionnez éventuellement une autre stratégie de groupe S3 ou saisissez la chaîne JSON d’une stratégie personnalisée selon vos besoins.
-
-
Pour ajouter un ou plusieurs utilisateurs locaux existants au groupe :
-
Sélectionnez l'onglet utilisateurs.

-
Sélectionnez Ajouter des utilisateurs.
-
Sélectionnez les utilisateurs existants que vous souhaitez ajouter, puis sélectionnez Ajouter des utilisateurs.
Un message de réussite s'affiche en haut à droite.
-
-
Pour supprimer des utilisateurs locaux du groupe :
-
Sélectionnez l'onglet utilisateurs.
-
Sélectionnez Supprimer utilisateurs.
-
Sélectionnez les utilisateurs que vous souhaitez supprimer, puis sélectionnez Supprimer utilisateurs.
Un message de réussite s'affiche en haut à droite.
-
-
Confirmez que vous avez sélectionné Enregistrer les modifications pour chaque section que vous avez modifiée.
Dupliquer le groupe
Vous pouvez dupliquer un groupe existant pour créer de nouveaux groupes plus rapidement.
|
|
Si votre compte locataire dispose de l'autorisation Utiliser la connexion de fédération de grille et que vous dupliquez un groupe à partir de la grille source du locataire, le groupe dupliqué sera synchronisé avec la grille de destination du locataire. |
-
Sélectionnez Gestion des accès > Groupes.
-
Cochez la case du groupe que vous souhaitez dupliquer.
-
Sélectionnez actions > Dupliquer le groupe.
-
Voir"Créez des groupes pour un locataire S3" pour plus de détails sur ce qu'il faut saisir.
-
Sélectionnez Créer groupe.
Réessayer la synchronisation des groupes
Si la synchronisation d'un groupe échoue, la mention « Échec » s'affiche dans la colonne « État de la synchronisation » du groupe. Une bannière apparaît au-dessus du tableau pour indiquer qu'un ou plusieurs groupes ont échoué à se synchroniser.
Pour réessayer la synchronisation :
-
Sur la bannière, sélectionnez Réessayer la synchronisation. Cette opération relance la synchronisation pour tous les groupes qui n'ont pas pu être synchronisés.
-
Pour réessayer la synchronisation d'un groupe, sélectionnez le nom du groupe. Sur la page des détails du groupe, sélectionnez Réessayer la synchronisation.
-
Consultez l'état de l'opération de synchronisation sur la page de détails de chaque groupe que vous synchronisez.
Si la nouvelle tentative réussit, la mention « Succeeded » apparaît dans la colonne « Sync status » pour chaque groupe synchronisé avec succès, et la bannière disparaît.
Pour plus d'informations, voir "Synchroniser les groupes de locataires et les utilisateurs".
Supprimer un ou plusieurs groupes
Vous pouvez supprimer un ou plusieurs groupes. Les utilisateurs qui appartiennent uniquement à un groupe supprimé ne pourront plus se connecter au gestionnaire de tenant ni utiliser le compte de tenant.
-
Sélectionnez Gestion des accès > Groupes.
-
Cochez la case correspondant à chaque groupe à supprimer.
-
Sélectionnez actions > Supprimer groupe ou actions > Supprimer groupes.
Une boîte de dialogue de confirmation s'affiche.
-
Sélectionnez Supprimer le groupe ou Supprimer les groupes.
Configurer AssumeRole
Vous devez être administrateur pour configurer AssumeRole.
Pour configurer AssumeRole, créez le groupe cible à assumer, si le groupe n'existe pas déjà. Modifiez la politique S3 du groupe pour spécifier les actions autorisées pour assumer ce groupe. Modifiez la politique de confiance S3 du groupe pour spécifier les utilisateurs de confiance autorisés à assumer le groupe avec l'API AssumeRole.
Les informations d'identification de sécurité temporaires créées en supposant que ce groupe est valide pour une durée limitée. La séance dure entre 15 minutes et 12 heures, et la séance par défaut est de 1 heure. Lorsque vous supprimez l'utilisateur de la politique de confiance S3 du groupe, l'utilisateur ne peut plus assumer ce groupe.
-
Sélectionnez Gestion des accès > Groupes.
-
Sélectionnez le nom du groupe.
-
Sélectionnez l’onglet Politique de confiance S3.
-
Ajoutez votre politique de confiance S3, y compris une liste d’utilisateurs pouvant exécuter AssumeRole.
-
Sélectionnez Enregistrer les modifications.
-
Sélectionnez l’onglet Stratégie de groupe S3.
-
Modifiez la politique S3 pour spécifier uniquement les actions S3 requises pour les utilisateurs de confiance ajoutés dans la politique de confiance S3 de ce groupe.
-
Sélectionnez Enregistrer les modifications.
Exemple de politique de confiance S3 AssumeRole
{
"Statement": [
{
"Effect": "Allow",
"Action": "sts:AssumeRole",
"Principal": {
"AWS": [
"urn:sgws:identity::1234567890:user/user1",
"arn:aws:iam::1234567890:user/user2"
]
}
}
]
}
Le directeur :
-
`"Principal": "*"`Correspond à tout le monde, y compris aux requêtes anonymes (non signées)
-
"Principal": { "AWS": "*" }correspond à toute identité ou utilisateur authentifié (ne correspond pas aux requêtes anonymes) -
S'applique uniquement aux stratégies de compartiment
-
Le principal est le ou les comptes/utilisateurs auxquels les autorisations sont accordées ou refusées
Une fois la configuration terminée, les utilisateurs répertoriés dans la politique de confiance S3 peuvent exécuter AssumeRole et recevoir des informations d’identification. Les autorisations finales sont déterminées par la politique de groupe, la politique de compartiment et la politique de session. "Utiliser les politiques d'accès" .