Scopri la sincronizzazione degli account in StorageGRID
La sincronizzazione dell'account è la replica automatica e continua di un tenant account, gruppi tenant, utenti tenant e, facoltativamente, delle chiavi di accesso S3 tra i sistemi StorageGRID in uno o più "connessioni a federazione di griglie".
La sincronizzazione dell'account è necessaria per "replica cross-grid". La sincronizzazione delle informazioni dell'account tra sistemi StorageGRID garantisce che gli utenti e i gruppi del tenant possano accedere ai bucket e agli oggetti corrispondenti su qualsiasi grid connessa.
Flusso di lavoro per la sincronizzazione dell'account
Il diagramma del flusso di lavoro mostra i passaggi che gli amministratori della griglia e i tenant autorizzati eseguiranno per configurare la sincronizzazione dell'account. Questi passaggi vengono eseguiti dopo il "la connessione a federazione di griglie è configurata".

Workflow di amministrazione della griglia
I passaggi eseguiti dagli amministratori di rete dipendono dal fatto che i sistemi StorageGRID "connessione a federazione di griglie"utilizzino il Single Sign-on (SSO) o la federazione delle identità.
Configura SSO per la sincronizzazione dell'account (facoltativo)
Se uno dei sistemi StorageGRID nella connessione a federazione di griglie utilizza SSO, entrambe le griglie devono utilizzare SSO. Prima di creare gli account tenant per la federazione di griglie, gli amministratori di griglie per le griglie di origine e di destinazione del tenant devono eseguire questi passaggi.
-
Configurare la stessa origine di identità per entrambe le griglie. Vedere "USA la federazione delle identità".
-
Configurare lo stesso provider di identità SSO (IdP) per entrambe le griglie. Vedere "Configurare il single sign-on" .
-
"Creare lo stesso gruppo di amministratori" su entrambe le griglie importando lo stesso gruppo federated.
Quando si crea il tenant, si seleziona questo gruppo per disporre dell'autorizzazione di accesso root iniziale per gli account tenant di origine e di destinazione.
Se questo gruppo di amministratori non esiste su entrambe le griglie prima di creare il tenant, il tenant non viene replicato nella destinazione.
Configura la federazione delle identità a livello di grid per la sincronizzazione degli account (facoltativo)
Se uno dei sistemi StorageGRID utilizza la federazione delle identità senza SSO, entrambe le griglie devono utilizzare la federazione delle identità. Prima di creare gli account tenant per la federazione di griglie, gli amministratori di griglie per le griglie di origine e di destinazione del tenant devono eseguire questi passaggi.
-
Configurare la stessa origine di identità per entrambe le griglie. Vedere "USA la federazione delle identità".
-
Facoltativamente, se un gruppo federated dispone dell'autorizzazione di accesso root iniziale per entrambi gli account tenant di origine e di destinazione, "creare lo stesso gruppo di amministratori" su entrambe le griglie importando lo stesso gruppo federated.
Se si assegna l'autorizzazione di accesso root a un gruppo federated che non esiste su entrambe le griglie, il tenant non viene replicato nella griglia di destinazione. -
Se non si desidera che un gruppo federated disponga dell'autorizzazione di accesso root iniziale per entrambi gli account, specificare una password per l'utente root locale.
Creare un account tenant S3 consentito
Dopo la configurazione opzionale di SSO o federazione di identità, un amministratore di grid esegue questi passaggi per determinare quali tenant possono replicare gli oggetti bucket in altri sistemi StorageGRID.
-
Determina quale griglia vuoi usare come griglia di origine del tenant per le operazioni di sincronizzazione degli account.
La griglia in cui viene creato il tenant è nota come griglia di origine del tenant. La griglia in cui viene replicato il tenant è nota come griglia di destinazione del tenant.
-
In tale griglia, creare un nuovo account tenant S3 o modificare un account esistente.
-
Assegnare l'autorizzazione Usa connessione federazione griglia.
-
Se l'account tenant gestirà i propri utenti federati, assegnare l'autorizzazione use own Identity source.
Se questa autorizzazione viene assegnata, sia il tenant di origine che il tenant di destinazione devono configurare la stessa origine di identità prima di creare gruppi federati. I gruppi federati aggiunti al tenant di origine non possono essere sincronizzati con il tenant di destinazione a meno che entrambe le griglie utilizzino la stessa origine di identità.
-
Selezionare una connessione a federazione di griglie specifica.
-
Salvare il tenant nuovo o modificato.
Quando viene salvato un nuovo tenant con l'autorizzazione use grid Federation Connection, StorageGRID crea automaticamente una replica del tenant sull'altro grid, come segue:
-
Entrambi gli account tenant hanno lo stesso ID account, il nome, la quota di storage e le stesse autorizzazioni assegnate.
-
Se selezioni un gruppo federato a cui assegnare i permessi di accesso root per il tenant, quel gruppo viene clonato nella destinazione tenant. Tuttavia, la replica continua non avviene per gruppi e utenti federati. Viene eseguita solo una clonazione una tantum.
-
Se hai selezionato un utente locale con permessi di accesso root per il tenant, tale utente viene sincronizzato con il tenant di destinazione.
-
Per dettagli, consultare "Gestire i tenant autorizzati per la federazione di grid".
Flusso di lavoro account tenant consentito
Dopo che un tenant con l'autorizzazione Usa connessione di federazione grid è stato replicato nella grid di destinazione, gli account tenant autorizzati possono eseguire questi passaggi per sincronizzare gruppi tenant, utenti e chiavi di accesso S3.
-
Accedi all'account tenant su qualsiasi grid connessa.
-
Se consentito, configura la federazione delle identità sia sull'account tenant di origine che su quello di destinazione.
-
Crea gruppi e utenti su qualsiasi grid connessa.
Quando vengono creati nuovi gruppi o utenti su un tenant, StorageGRID li sincronizza automaticamente con il tenant di destinazione.
-
Creare chiavi di accesso S3.
-
Facoltativamente, sincronizza le chiavi di accesso S3 dal tenant di origine al tenant di destinazione.
Per dettagli sul flusso di lavoro consentito per gli account tenant e per scoprire come vengono sincronizzati gruppi, utenti e chiavi di accesso S3, consulta "Sincronizza gruppi di tenant e utenti".