Creare gruppi per un tenant S3 in StorageGRID
Puoi gestire le autorizzazioni per i gruppi di utenti S3 importando gruppi federati o creando gruppi locali.
-
Hai effettuato l'accesso al Tenant Manager utilizzando un "browser web supportato".
-
Tu appartieni a un gruppo di utenti che ha il "Permesso di accesso root".
-
Se pianifichi di importare un gruppo federato, hai "federazione di identità configurata" e il gruppo federato esiste già nell'origine dell'identità configurata.
-
Se il tuo account tenant dispone dell'autorizzazione Use grid federation connection, hai esaminato il workflow e le considerazioni per "clonazione di gruppi di tenant e utenti" e hai effettuato l'accesso alla grid di origine del tenant.
Accedi alla procedura guidata Crea gruppo
Come primo passo, accedi alla procedura guidata Crea gruppo.
-
Seleziona Gestione accessi > Gruppi.
-
Se il tuo account tenant dispone dell'autorizzazione Use grid federation connection, conferma che venga visualizzato un banner blu, a indicare che i nuovi gruppi creati su questa griglia verranno clonati sullo stesso tenant sull'altra griglia della connessione. Se questo banner non viene visualizzato, potresti aver effettuato l'accesso alla griglia di destinazione del tenant.

-
Seleziona Crea gruppo.
Scegli un tipo di gruppo
Puoi creare un gruppo locale o importare un gruppo federato.
-
Seleziona la scheda Gruppo locale per creare un gruppo locale oppure seleziona la scheda Gruppo federato per importare un gruppo dall'origine di identità configurata in precedenza.
Se single sign-on (SSO) è abilitato per il tuo sistema StorageGRID, gli utenti appartenenti a gruppi locali non potranno accedere al Tenant Manager, anche se possono usare applicazioni client per gestire le risorse del tenant, in base alle autorizzazioni del gruppo.
-
Inserisci il nome del gruppo.
-
Gruppo locale: Inserisci sia un nome visualizzato che un nome univoco. Puoi modificare il nome visualizzato in seguito.
Se il tuo tenant account dispone dell'autorizzazione Usa connessione di federazione griglia, si verificherà un errore di clonazione se lo stesso nome univoco esiste già per il tenant nella griglia di destinazione. -
Gruppo federato: Inserisci il nome univoco. Per Active Directory, il nome univoco è il nome associato all'attributo
sAMAccountName. Per OpenLDAP, il nome univoco è il nome associato all'attributouid.
-
-
Seleziona Continue.
Gestisci le autorizzazioni di gruppo
Le autorizzazioni di gruppo controllano quali attività puoi eseguire in Tenant Manager e nell'API di gestione del tenant.
-
Per la modalità di accesso, seleziona una delle seguenti opzioni:
-
Accesso in lettura e scrittura (impostazione predefinita): puoi accedere a Tenant Manager e gestire la configurazione del tenant.
-
Sola lettura: gli utenti possono solo visualizzare le impostazioni e le funzionalità. Non possono apportare modifiche o eseguire operazioni nel Tenant Manager o nella Tenant Management API. Gli utenti locali in sola lettura possono modificare le proprie password.
Se un utente appartiene a più gruppi e uno qualsiasi di essi è impostato su Sola lettura, l'utente avrà accesso in sola lettura a tutte le impostazioni e funzionalità selezionate.
-
-
Seleziona una o più autorizzazioni per questo gruppo.
-
Seleziona Continue.
Imposta i criteri di gruppo S3
Il criterio di gruppo determina quali autorizzazioni di accesso S3 avranno gli utenti.
-
Seleziona il criterio che vuoi usare per questo gruppo.
Criteri di gruppo Descrizione Nessun accesso S3
Predefinito. Gli utenti di questo gruppo non hanno accesso alle risorse S3, a meno che l'accesso non venga concesso tramite una bucket policy. Se scegli questa opzione, solo l'utente root avrà accesso alle risorse S3 per impostazione predefinita.
Accesso in sola lettura
Gli utenti di questo gruppo hanno accesso in sola lettura alle risorse S3. Ad esempio, gli utenti di questo gruppo possono elencare gli oggetti e leggere i dati degli oggetti, i metadati e i tag. Quando selezioni questa opzione, la stringa JSON per un criterio di gruppo di sola lettura appare nella casella di testo. Non puoi modificare questa stringa.
Accesso completo
Gli utenti di questo gruppo hanno accesso completo alle risorse S3, inclusi i bucket. Quando selezioni questa opzione, la stringa JSON per un criterio di gruppo con accesso completo appare nella casella di testo. Non puoi modificare questa stringa.
Mitigazione del ransomware
Questa policy di esempio si applica a tutti i bucket per questo tenant. Gli utenti di questo gruppo possono eseguire azioni comuni, ma non possono eliminare definitivamente oggetti dai bucket che hanno il versioning degli oggetti abilitato.
Gli utenti di Tenant Manager che dispongono dell'autorizzazione Gestisci tutti i bucket possono ignorare questo criterio di gruppo. Limita l'autorizzazione Gestisci tutti i bucket agli utenti attendibili e usa l'autenticazione a più fattori (MFA) dove disponibile.
Personalizzato
Agli utenti del gruppo vengono concesse le autorizzazioni che specifichi nella casella di testo.
-
Se hai selezionato Personalizzato, inserisci i criteri di gruppo. Ogni criterio di gruppo ha un limite di dimensione di 5.120 byte. Devi inserire una stringa in formato JSON valido.
Per informazioni dettagliate sulle policy di gruppo, inclusa la sintassi del linguaggio e gli esempi, vedi "Esempi di criteri di gruppo".
-
Se stai creando un gruppo locale, seleziona Continua. Se stai creando un gruppo federato, seleziona Crea gruppo e Fine.
Aggiungi utenti (solo gruppi locali)
Puoi salvare il gruppo senza aggiungere utenti oppure, se vuoi, aggiungere eventuali utenti locali già esistenti.
|
|
Se il tuo tenant account dispone dell'autorizzazione Usa connessione di federazione griglia, gli utenti che selezioni quando crei un gruppo locale sulla griglia di origine non vengono inclusi quando il gruppo viene clonato sul cluster di destinazione. Per questo motivo, non selezionare utenti quando crei il gruppo. Invece, seleziona il gruppo quando crei gli utenti. |
-
Facoltativamente, seleziona uno o più utenti locali per questo gruppo.
-
Seleziona Crea gruppo e Fine.
Il gruppo che hai creato appare nell'elenco dei gruppi.
Se il tuo tenant account dispone dell'autorizzazione Usa connessione di federazione griglia e ti trovi sulla grid di origine del tenant, il nuovo gruppo viene clonato nella grid di destinazione del tenant. Success appare come Stato di clonazione nella sezione Panoramica della pagina dei dettagli del gruppo.