Gestisci i tenant autorizzati per la federazione di grid StorageGRID
Puoi consentire agli account tenant S3 di utilizzare una o più connessioni di federazione grid tra più sistemi StorageGRID. Quando ai tenant è consentito utilizzare una connessione, sono necessari passaggi specifici per modificare i dettagli del tenant o per rimuovere in modo permanente l'autorizzazione di un tenant all'utilizzo della connessione.
-
L'utente ha effettuato l'accesso a Grid Manager su una delle due griglie utilizzando un "browser web supportato".
-
Si dispone del "Autorizzazione di accesso root" per la griglia a cui si è effettuato l'accesso.
-
Hai "creazione di una connessione a federazione di griglie" tra due griglie.
-
Hai esaminato i flussi di lavoro per "sincronizzazione account" e "replica cross-grid".
-
Come richiesto, hai già configurato il single sign-on (SSO) o la federazione delle identità per entrambe le griglie nella connessione. Vedi "Scopri la sincronizzazione degli account per la federazione di griglie".
Creare un tenant consentito
Se vuoi permettere a un tenant account nuovo o esistente di usare una connessione di federazione di griglia per la sincronizzazione dell'account e la replica tra griglie, segui le istruzioni generali per "Creare un nuovo tenant S3" o "modificare un account tenant" e tieni presente quanto segue:
-
È possibile creare il tenant da una griglia della connessione. La griglia in cui viene creato un tenant è la griglia di origine del tenant.
-
Lo stato della connessione deve essere connesso.
-
Quando il tenant viene creato o modificato per attivare l'autorizzazione Usa connessione federazione griglia e quindi salvato nella prima griglia, un tenant identico viene replicato automaticamente nell'altra griglia. La griglia in cui viene replicato il tenant è la griglia di destinazione del tenant.
-
I tenant di entrambe le griglie avranno lo stesso ID account a 20 cifre, il nome, la descrizione, la quota e le autorizzazioni. In alternativa, è possibile utilizzare il campo Description per identificare il tenant di origine e il tenant di destinazione. Ad esempio, questa descrizione per un tenant creato sulla griglia 1 verrà visualizzata anche per il tenant replicato sulla griglia 2: "Questo tenant è stato creato sulla griglia 1".
-
Per motivi di sicurezza, la password di un utente root locale non viene copiata nella griglia di destinazione.
Prima che un utente root locale possa accedere al tenant replicato nella griglia di destinazione, un amministratore della griglia per tale griglia deve "modificare la password per l'utente root locale". -
Una volta che il tenant nuovo o modificato è disponibile su entrambi i grid, gli utenti tenant possono eseguire queste operazioni:
-
Da qualsiasi griglia connessa, crea gruppi e utenti locali, che vengono sincronizzati automaticamente con tutte le altre griglie connesse. Vedi "Sincronizza gruppi di tenant e utenti".
-
Crea nuove chiavi di accesso S3 per gli utenti locali, che vengono sincronizzate automaticamente con le altre griglie connesse quando la sincronizzazione delle chiavi di accesso è abilitata per il tenant.
Le chiavi di accesso S3 per gli utenti federati vengono clonate una sola volta dalla sorgente alla destinazione quando vengono create. Se queste chiavi di accesso S3 vengono eliminate, queste modifiche non vengono sincronizzate con le altre griglie. Devi eliminare manualmente le chiavi di accesso S3 sulle altre griglie. -
Creare bucket identici su entrambe le griglie della connessione e abilitare la replica cross-grid in una direzione o in entrambe le direzioni. Vedere "Gestire la replica cross-grid".
-
Visualizzare un tenant consentito
È possibile visualizzare i dettagli di un tenant autorizzato a utilizzare una connessione a federazione di griglie.
-
Selezionare Inquilini.
-
Dalla pagina tenant, selezionare il nome del tenant per visualizzare la pagina dei dettagli del tenant.
-
Seleziona facoltativamente la scheda Federazione griglia per "monitorare le connessioni della grid federation".
Modificare un tenant consentito
Se è necessario modificare un tenant con l'autorizzazione Usa connessione federazione griglia, seguire le istruzioni generali per "modifica di un account tenant" e osservare quanto segue:
-
Se un tenant ha l'autorizzazione Usa la connessione di federazione di griglia:
-
Puoi modificare i dettagli del tenant da qualsiasi griglia nella connessione. Le modifiche alle impostazioni a livello di tenant (come nome, descrizione o quota), così come ai gruppi, agli utenti locali e alle chiavi di accesso S3 di proprietà degli utenti locali, vengono sincronizzate automaticamente con tutte le griglie connesse.
-
Puoi modificare le connessioni di federazione di griglia consentite solo sulla griglia di origine.
-
Puoi aggiungere una nuova connessione di federazione di griglia.
Non puoi deselezionare le connessioni esistenti. Per rimuovere una connessione, vai alla pagina dei dettagli del tenant, seleziona la scheda Grid federation e rimuovi l'autorizzazione. -
Se aggiungi una nuova connessione durante la modifica di un tenant, questo tenant verrà replicato nella griglia remota specificata da quella nuova connessione.
Eliminare un tenant consentito
|
|
Se rimuovi il tenant originale dalla griglia di origine o il tenant sincronizzato dalla griglia di destinazione, il tenant viene rimosso da tutte le griglie, quindi l'account non può più essere utilizzato. |
Se è necessario rimuovere un tenant che dispone dell'autorizzazione Usa connessione federazione griglia, seguire le istruzioni generali per "eliminazione di un account tenant" e osservare quanto segue:
-
Prima di poter rimuovere il tenant dalla griglia di origine, devi rimuovere tutti i bucket dell'account dalla griglia di origine.
-
Prima di poter rimuovere il tenant sincronizzato dalla griglia di destinazione, devi rimuovere tutti i bucket dell'account sulla griglia di destinazione.
-
Se rimuovi il tenant originale o quello sincronizzato, l'account non potrà più essere utilizzato per la replica tra griglie.
-
Se rimuovi il tenant originale dalla griglia di origine o da qualsiasi griglia di destinazione, anche i gruppi di tenant, gli utenti e le chiavi che sono stati sincronizzati con le griglie di destinazione vengono rimossi.
Rimuovi l'autorizzazione Usa connessione federazione griglia
Per impedire a un tenant di utilizzare una connessione a federazione di griglie, è necessario rimuovere l'autorizzazione Usa connessione a federazione di griglie.

Prima di rimuovere l'autorizzazione di un tenant a utilizzare una connessione a federazione di griglie, tenere presente quanto segue:
-
Non è possibile rimuovere l'autorizzazione Usa connessione federazione griglia se uno dei bucket del tenant ha attivato la replica cross-grid. L'account tenant deve prima disattivare la replica cross-grid per tutti i bucket.
-
La rimozione dell'autorizzazione Usa connessione federazione griglia non elimina gli elementi che sono già stati replicati tra le griglie. Ad esempio, gli utenti, i gruppi e gli oggetti del tenant presenti in entrambe le griglie non vengono cancellati da nessuna griglia quando viene rimossa l'autorizzazione del tenant. Se si desidera eliminare questi elementi, è necessario eliminarli manualmente da entrambe le griglie.
-
Se si desidera riattivare questa autorizzazione con la stessa connessione di federazione della griglia, eliminare prima questo tenant sulla griglia di destinazione; in caso contrario, riabilitare questa autorizzazione causerà un errore.
|
|
Riattivando l'autorizzazione Usa connessione di federazione griglia, la griglia locale diventa la griglia di origine e viene avviata la sincronizzazione con la griglia remota specificata dalla connessione di federazione griglia selezionata. Se il tenant account esiste già sulla griglia remota, la sincronizzazione genererà un errore di conflitto. |
-
Si sta utilizzando un "browser web supportato".
-
Avete il "Autorizzazione di accesso root" per entrambe le griglie.
Disattiva la replica per i bucket tenant
Come primo passo, disattivare la replica cross-grid per tutti i bucket del tenant.
-
Partendo da una griglia, accedere a Grid Manager dal nodo di amministrazione principale.
-
Selezionare Configurazione > Sistema > Federazione di griglia.
-
Selezionare il nome della connessione per visualizzarne i dettagli.
-
Nella scheda tenant consentiti, determinare se il tenant sta utilizzando la connessione.
-
Se il locatario è presente nell'elenco, indicare a "disattiva la replica cross-grid" per tutti i bucket su entrambe le griglie della connessione.
Non è possibile rimuovere l'autorizzazione use grid Federation Connection (Usa connessione federazione griglia) se alcuni bucket tenant hanno attivato la replica cross-grid. Il tenant deve disattivare la replica cross-grid per i bucket su entrambe le griglie.
Rimuovere l'autorizzazione per il tenant
Una volta disattivata la replica cross-grid per i bucket tenant, è possibile rimuovere il permesso del tenant per utilizzare la connessione di federazione grid.
-
Accedere a Grid Manager dal nodo di amministrazione principale.
-
Rimuovere l'autorizzazione dalla pagina Grid Federation o dalla pagina tenant.
Pagina Grid Federation-
Selezionare Configurazione > Sistema > Federazione di griglia.
-
Selezionare il nome della connessione per visualizzarne la pagina dei dettagli.
-
Nella scheda tenant consentiti, selezionare il pulsante di opzione corrispondente al tenant.
-
Selezionare Rimuovi permesso.
Pagina tenant-
Selezionare Inquilini.
-
Selezionare il nome del tenant per visualizzare la pagina dei dettagli.
-
Nella scheda Grid Federation, selezionare il pulsante di opzione per la connessione.
-
Selezionare Rimuovi permesso.
-
-
Esaminare gli avvisi nella finestra di dialogo di conferma e selezionare Rimuovi.
-
Se l'autorizzazione può essere rimossa, viene visualizzata nuovamente la pagina dei dettagli e viene visualizzato un messaggio di conferma. Questo tenant non può più utilizzare la connessione a federazione di grid.
-
Se in uno o più bucket tenant è ancora attivata la replica cross-grid, viene visualizzato un errore.

È possibile effettuare una delle seguenti operazioni:
-
(Consigliato.) Accedere a Tenant Manager e disattivare la replica per ciascun bucket del tenant. Vedere "Gestire la replica cross-grid". Quindi, ripetere la procedura per rimuovere l'autorizzazione Usa connessione alla rete.
-
Rimuovere l'autorizzazione forzatamente. Vedere la sezione successiva.
-
-
-
Passare all'altra griglia e ripetere questa procedura per rimuovere l'autorizzazione per lo stesso tenant sull'altra griglia.
Rimuovi l'autorizzazione in base alla forza
Se necessario, è possibile forzare la rimozione dell'autorizzazione di un tenant per utilizzare una connessione a federazione di griglia anche se i bucket tenant hanno la replica cross-grid attivata.
Prima di rimuovere l'autorizzazione di un locatario con la forza, prendere nota delle considerazioni generali per rimozione dell'autorizzazione e di queste considerazioni aggiuntive:
-
Se si rimuove l'autorizzazione Usa connessione federazione griglia per forza, tutti gli oggetti che sono in attesa di replica nell'altra griglia (acquisiti ma non ancora replicati) continueranno a essere replicati. Per evitare che questi oggetti in-process raggiungano il bucket di destinazione, è necessario rimuovere anche l'autorizzazione del tenant sull'altra griglia.
-
Qualsiasi oggetto acquisito nel bucket di origine dopo la rimozione dell'autorizzazione Usa connessione federazione griglia non verrà mai replicato nel bucket di destinazione.
-
Accedere a Grid Manager dal nodo di amministrazione principale.
-
Selezionare Configurazione > Sistema > Federazione di griglia.
-
Selezionare il nome della connessione per visualizzarne la pagina dei dettagli.
-
Nella scheda tenant consentiti, selezionare il pulsante di opzione corrispondente al tenant.
-
Selezionare Rimuovi permesso.
-
Esaminare gli avvisi nella finestra di dialogo di conferma e selezionare Force remove (forza rimozione).
Viene visualizzato un messaggio di successo. Questo tenant non può più utilizzare la connessione a federazione di grid.
-
Se necessario, passare all'altra griglia e ripetere questa procedura per forzare la rimozione dell'autorizzazione per lo stesso account tenant sull'altra griglia. Ad esempio, è necessario ripetere questi passaggi sull'altra griglia per evitare che gli oggetti in-process raggiungano il bucket di destinazione.