Usa la federazione delle identità in StorageGRID
L'utilizzo della federazione delle identità rende più veloce la configurazione di gruppi e utenti tenant e permette agli utenti tenant di accedere all'account tenant usando le loro credenziali abituali.
Configura la federazione delle identità per Tenant Manager
Puoi configurare la federazione delle identità per il Tenant Manager se vuoi che i gruppi di tenant e gli utenti siano gestiti in un altro sistema, come Active Directory, Microsoft Entra ID, OpenLDAP o Oracle Directory Server.
-
Hai effettuato l'accesso al Tenant Manager utilizzando un "browser web supportato".
-
Tu appartieni a un gruppo di utenti che ha il "Permesso di accesso root".
-
Stai utilizzando Active Directory, Microsoft Entra ID, OpenLDAP o Oracle Directory Server come provider di identità.
Se vuoi usare un servizio LDAP v3 che non è presente nell'elenco, contatta il supporto tecnico. -
Se vuoi usare OpenLDAP, devi configurare il server OpenLDAP. Vedi Linee guida per la configurazione del server OpenLDAP.
-
Se vuoi utilizzare Transport Layer Security (TLS) per le comunicazioni con il LDAP server, il provider di identità deve usare TLS 1.2 o 1.3. Vedi "Algoritmi di crittografia supportati per le connessioni TLS in uscita".
La possibilità di configurare un servizio di federazione delle identità per il tuo tenant dipende da come è stato configurato il tuo account tenant. Il tuo tenant potrebbe condividere il servizio di federazione delle identità configurato per Grid Manager. Se visualizzi questo messaggio quando accedi alla pagina Identity Federation, non puoi configurare un'origine di identità federata separata per questo tenant.

Inserisci la configurazione
Quando configuri la federazione delle identità, fornisci i valori di cui StorageGRID ha bisogno per connettersi a un servizio LDAP.
-
Seleziona Gestione accessi > Federazione delle identità.
-
Seleziona Abilita federazione delle identità.
-
Nella sezione relativa al tipo di servizio LDAP, seleziona il tipo di servizio LDAP che vuoi configurare.

Seleziona Altro per configurare i valori per un LDAP server che usa Oracle Directory Server.
-
Se hai selezionato Altro, compila i campi nella sezione Attributi LDAP. Altrimenti, passa al passaggio successivo.
-
Nome univoco utente: Il nome dell'attributo che contiene l'identificativo univoco di un utente LDAP. Questo attributo è equivalente a
sAMAccountNameper Active Directory euidper OpenLDAP. Se stai configurando Oracle Directory Server, inserisciuid. -
UUID utente: Il nome dell'attributo che contiene l'identificativo univoco permanente di un utente LDAP. Questo attributo è equivalente a
objectGUIDper Active Directory eentryUUIDper OpenLDAP. Se stai configurando Oracle Directory Server, inseriscinsuniqueid. Il valore di ciascun utente per l'attributo specificato deve essere un numero esadecimale di 32 cifre in formato a 16 byte o stringa, dove i trattini vengono ignorati. -
Nome univoco del gruppo: il nome dell'attributo che contiene l'identificativo univoco di un gruppo LDAP. Questo attributo è equivalente a
sAMAccountNameper Active Directory ecnper OpenLDAP. Se stai configurando Oracle Directory Server, inseriscicn. -
UUID del gruppo: Il nome dell'attributo che contiene l'identificativo univoco permanente di un gruppo LDAP. Questo attributo è equivalente a
objectGUIDper Active Directory eentryUUIDper OpenLDAP. Se stai configurando Oracle Directory Server, inseriscinsuniqueid. Il valore di ciascun gruppo per l'attributo specificato deve essere un numero esadecimale di 32 cifre in formato a 16 byte o stringa, dove i trattini vengono ignorati.
-
-
Per tutti i tipi di servizio LDAP, inserisci le informazioni richieste sul server LDAP e sulla connessione di rete nella sezione Configura server LDAP.
-
Hostname: Il fully qualified domain name (FQDN) o l'indirizzo IP del LDAP server.
-
Porta: La porta utilizzata per connettersi al LDAP server.
La porta predefinita per STARTTLS è 389, e la porta predefinita per LDAPS è 636. Tuttavia, puoi usare qualsiasi porta purché il firewall sia configurato correttamente. -
Nome utente: Il full path del distinguished name (DN) dell'utente che si connetterà al LDAP server.
Per Active Directory, puoi anche specificare il Down-Level Logon Name o lo User Principal Name.
L'utente specificato deve avere l'autorizzazione per visualizzare l'elenco di gruppi e utenti e per accedere ai seguenti attributi:
-
sAMAccountNameouid -
objectGUID,entryUUID, onsuniqueid -
cn -
memberOfoisMemberOf -
Active Directory:
objectSid,primaryGroupID,userAccountControl, euserPrincipalName -
Entra ID:
accountEnabledeuserPrincipalName
-
-
Password: La password associata al nome utente.
Se in futuro cambierai la password, dovrai aggiornarla su questa pagina. -
DN di base del gruppo: il full path del nome distinto (DN) per un sottoalbero LDAP in cui vuoi cercare i gruppi. Nell'esempio di Active Directory (sotto), tutti i gruppi il cui nome distinto è relativo al DN di base (DC=storagegrid,DC=example,DC=com) possono essere usati come gruppi federati.
${post_edited_translations.segment} -
DN della base utente: Il full path del nome distinto (DN) di un sottoalbero LDAP in cui vuoi cercare gli utenti.
I valori del nome univoco utente devono essere univoci all'interno del User Base DN a cui appartengono. -
${post_edited_translations.segment}
${post_edited_translations.segment}
${post_edited_translations.segment}
-
UserPrincipalName pattern (AD e Entra ID):
[USERNAME]@example.com -
Modello di nome di accesso di livello inferiore (AD e Entra ID):
example\[USERNAME] -
Modello di nome distinto:
CN=[USERNAME],CN=Users,DC=example,DC=comInserisci [USERNAME] esattamente come è scritto.
-
-
-
Nella sezione Transport Layer Security (TLS), seleziona un'impostazione di sicurezza.
-
Usa STARTTLS: usa STARTTLS per proteggere le comunicazioni con il LDAP server. Questa è l'opzione consigliata per Active Directory, OpenLDAP o Altro, ma questa opzione non è supportata per Microsoft Entra ID.
-
Usa LDAPS: L'opzione LDAPS (LDAP su SSL) utilizza TLS per stabilire una connessione al LDAP server. Devi selezionare questa opzione per Microsoft Entra ID.
-
Non utilizzare TLS: il traffico di rete tra il sistema StorageGRID e il LDAP server non sarà protetto. Questa opzione non è supportata per Microsoft Entra ID.
L'utilizzo dell'opzione Non utilizzare TLS non è supportato se il tuo server Active Directory impone la firma LDAP. Devi utilizzare STARTTLS o LDAPS.
-
-
Se hai selezionato STARTTLS o LDAPS, scegli il certificato utilizzato per proteggere la connessione.
-
Utilizza il certificato CA del sistema operativo: Utilizza il certificato CA Grid predefinito installato sul sistema operativo per proteggere le connessioni.
-
Utilizza un certificato CA personalizzato: Utilizza un certificato di sicurezza personalizzato.
Se selezioni questa impostazione, copia e incolla il certificato di sicurezza personalizzato nella casella di testo del certificato CA.
-
Verifica la connessione e salva la configurazione
Dopo aver inserito tutti i valori, devi testare la connessione prima di poter salvare la configurazione. StorageGRID verifica le impostazioni di connessione per il LDAP server e il formato del nome utente di bind, se ne hai fornito uno.
-
Seleziona Test connessione.
-
Se non hai fornito un formato per il nome utente bind:
-
Viene visualizzato il messaggio "Test di connessione riuscito" se le impostazioni di connessione sono valide. Seleziona Salva per salvare la configurazione.
-
Viene visualizzato il messaggio "Impossibile stabilire la connessione di prova" se le impostazioni di connessione non sono valide. Seleziona Chiudi. Quindi, risolvi eventuali problemi e prova nuovamente la connessione.
-
-
Se hai specificato un formato di nome utente di bind, inserisci il nome utente e la password di un utente federato valido.
Ad esempio, inserisci il tuo nome utente e la tua password. Non includere caratteri speciali nel nome utente, come @ o /.

-
Viene visualizzato il messaggio "Test di connessione riuscito" se le impostazioni di connessione sono valide. Seleziona Salva per salvare la configurazione.
-
Viene visualizzato un messaggio di errore se le impostazioni di connessione, il formato del nome utente di bind o il nome utente e la password di test non sono validi. Risolvi eventuali problemi e prova nuovamente la connessione.
-
Forza la sincronizzazione con l'origine di identità
Il sistema StorageGRID sincronizza periodicamente gruppi e utenti federati dalla sorgente di identità. Puoi forzare l'avvio della sincronizzazione se vuoi abilitare o limitare le autorizzazioni degli utenti il più rapidamente possibile.
-
Vai alla pagina di federazione delle identità.
-
${post_edited_translations.segment}
Il processo di sincronizzazione potrebbe richiedere del tempo a seconda dell'ambiente.
${post_edited_translations.segment}
Disabilita la federazione delle identità
Puoi disabilitare temporaneamente o permanentemente la federazione delle identità per gruppi e utenti. Quando la federazione delle identità è disabilitata, non c'è comunicazione tra StorageGRID e l'origine delle identità. Tuttavia, tutte le impostazioni che hai configurato vengono mantenute, permettendoti di riattivare facilmente la federazione delle identità in futuro.
Prima di disabilitare la federazione delle identità, dovresti tenere presente quanto segue:
-
Gli utenti federati non potranno accedere.
-
Gli utenti federati attualmente connessi manterranno l'accesso al sistema StorageGRID fino alla scadenza della loro sessione, ma non potranno accedere dopo la scadenza della sessione.
-
${post_edited_translations.segment}
-
La casella di controllo Abilita federazione delle identità è disabilitata se lo stato del single sign-on (SSO) è Abilitato o Modalità Sandbox. Lo stato SSO nella pagina Single Sign-on deve essere Disabilitato prima di poter disabilitare la federazione delle identità. Vedi "${post_edited_translations.segment}".
-
Vai alla pagina di federazione delle identità.
-
Deseleziona la casella di controllo Abilita federazione delle identità.
Linee guida per la configurazione del server OpenLDAP
Se vuoi usare un server OpenLDAP per la federazione delle identità, devi configurare impostazioni specifiche sul server OpenLDAP.
|
|
Per le origini di identità diverse da Active Directory o Microsoft Entra ID, StorageGRID non bloccherà automaticamente l'accesso S3 per gli utenti disabilitati esternamente. Per bloccare l'accesso S3, elimina tutte le chiavi S3 dell'utente o rimuovi l'utente da tutti i gruppi. |
Sovrapposizioni Memberof e Refint
Le sovrapposizioni memberof e refint devono essere abilitate. Per ulteriori informazioni, consulta le istruzioni per la manutenzione della membership inversa del gruppo nel "Documentazione di OpenLDAP: Guida dell'amministratore versione 2.4".
Indicizzazione
${post_edited_translations.segment}
-
olcDbIndex: objectClass eq -
olcDbIndex: uid eq,pres,sub -
olcDbIndex: cn eq,pres,sub -
olcDbIndex: entryUUID eq
Inoltre, assicurati che i campi menzionati nell'aiuto per Nome utente siano indicizzati per prestazioni ottimali.
Vedi le informazioni sulla manutenzione dell'appartenenza inversa ai gruppi nel "Documentazione di OpenLDAP: Guida dell'amministratore versione 2.4".