Skip to main content
本製品の最新リリースがご利用いただけます。
日本語は機械翻訳による参考訳です。内容に矛盾や不一致があった場合には、英語の内容が優先されます。

StorageGRID テナント アカウントを作成します

StorageGRID システムのストレージへのアクセスを制御するには、少なくとも 1 つのテナントアカウントを作成する必要があります。

テナントアカウントを作成する手順は、"アイデンティティフェデレーション"および"シングル サインオン"が設定されているかどうか、また、テナントアカウントを作成するために使用する Grid Manager アカウントがルートアクセス権限を持つ管理者グループに属しているかどうかによって異なります。

開始する前に
  • "対応ウェブブラウザ" を使用して Grid Manager にサインインしています。

  • あなたは"ルートアクセス権限またはテナントアカウントの権限"があります。

  • テナントアカウントがGrid Manager用に構成されたIDソースを使用し、かつテナントアカウントのルートアクセス権限をフェデレーショングループに付与する場合は、そのフェデレーショングループをGrid Managerにインポートする必要があります。この管理者グループには、Grid Managerの権限を割り当てる必要はありません。"管理者グループの管理"を参照してください。

  • S3テナントがアカウントデータをクローンし、グリッドフェデレーション接続を使用してバケットオブジェクトを別のグリッドにレプリケートできるようにする場合:

    • "グリッドフェデレーション接続を構成しました"があります。

    • 接続状態は「接続済み」です。

    • ルートアクセス権限があります。

    • "グリッド連携のための許可されたテナントの管理"に関する考慮事項を確認しました。

    • テナントアカウントがGrid Manager用に構成されたIDソースを使用する場合、両方のグリッドで同じフェデレーショングループをGrid Managerにインポートしてあります。

      テナントを作成する際に、このグループを選択して、送信元テナントアカウントと宛先テナントアカウントの両方に対して、初期ルートアクセス権限を付与します。

    ヒント テナントを作成する前にこの管理グループが両方のグリッドに存在しない場合、テナントはデスティネーションにレプリケートされません。

ウィザードにアクセスする

手順
  1. 「テナント」を選択します。

  2. *Create*を選択します。

詳細を入力

手順
  1. テナントの詳細を入力してください。

    フィールド 説明

    Name

    テナントアカウントの名前。テナント名は一意である必要はありません。テナントアカウントが作成されると、固有の20桁のアカウントIDが付与されます。

    概要(任意)

    テナントを識別するための概要。

    グリッドフェデレーション接続を使用するテナントを作成する場合、必要に応じてこのフィールドを使用して、送信元テナントと宛先テナントを識別することができます。例えば、Grid 1 で作成されたテナントの説明は、Grid 2 に複製されたテナントにも表示されます:「このテナントは Grid 1 で作成されました。」

    クライアントタイプ

    *S3*である必要があります。

    ストレージ容量(オプション)

    このテナントにストレージクォータを設定する場合は、クォータの数値と単位を指定してください。

  2. *続行*を選択します。

権限を選択

手順
  1. 必要に応じて、このテナントに付与する基本的な権限を選択してください。

    メモ これらの権限の中には、追加の要件があるものもあります。詳細については、各権限のヘルプアイコンを選択してください。
    アクセス許可 選択された場合…

    プラットフォームサービスを許可する

    テナントは、CloudMirror などの S3 プラットフォームサービスを使用できます。"S3テナントアカウントのプラットフォームサービスを管理する" を参照してください。

    独自のIDソースを使用する

    テナントは、フェデレーショングループおよびユーザー向けに独自のIDソースを設定および管理できます。このオプションは、StorageGRID システムに対して"設定済みSSO"している場合は無効になります。

    S3 Selectを許可する

    テナントは、S3 SelectObjectContent API リクエストを発行して、オブジェクトデータをフィルタリングおよび取得できます。参照してください "テナントアカウントのS3 Selectの管理"

    重要:SelectObjectContentリクエストは、すべてのS3クライアントとすべてのテナントのロードバランサーのパフォーマンスを低下させる可能性があります。この機能は、必要な場合にのみ、信頼できるテナントに対してのみ有効にしてください。

  2. 必要に応じて、このテナントに付与する高度な権限を選択してください。

    アクセス許可 選択された場合…

    グリッドフェデレーション接続

    テナントは、以下の機能を持つグリッドフェデレーション接続を使用できます。

    • このテナントと、アカウントに追加されたすべてのテナントグループおよびユーザーが、このグリッド(source grid)から、選択した接続内の別のグリッド(destination grid)に複製されます。

    • このテナントは、各グリッド上の対応するバケット間でクロスグリッドレプリケーションを設定できます。

    S3 Object Lock

    テナントがS3オブジェクトロックの特定の機能を使用できるようにする:

    • *最大保持期間の設定*は、このバケットに追加された新しいオブジェクトが、取り込まれた時点からどのくらいの期間保持されるかを定義します。

    • *コンプライアンスモードを許可する*は、保持期間中にユーザーが保護されたオブジェクトのバージョンを上書きまたは削除することを防止します。

  3. *続行*を選択します。

ルートアクセスを定義し、テナントを作成する

手順
  1. テナントアカウントのルートアクセスを定義します。定義方法は、StorageGRIDシステムがIDフェデレーション、シングル サインオン(SSO)、またはその両方を使用しているかどうかによって異なります。

    オプション これを実行します

    IDフェデレーションが有効になっていない場合

    ローカルのrootユーザーとしてテナントにサインインする際に使用するパスワードを指定してください。

    IDフェデレーションが有効になっている場合

    1. テナントに対してルートアクセス権限を付与する既存のフェデレーショングループを選択してください。

    2. 必要に応じて、ローカルのルートユーザーとしてテナントにサインインする際に使用するパスワードを指定します。

    アイデンティティフェデレーションとシングル サインオン(SSO)の両方が有効になっている場合

    テナントに対してルートアクセス権限を付与する既存のフェデレーショングループを選択してください。ローカルユーザーはログインできません。

  2. 「テナントの作成」を選択します。

    成功メッセージが表示され、新しいテナントがテナントページに表示されます。テナントの詳細を表示し、テナントのアクティビティを監視する方法については、"テナントのアクティビティを監視する"を参照してください。

    メモ テナント設定をグリッド全体に適用するには、ネットワーク接続状況、ノードの状態、およびCassandraの動作状況に応じて、15分以上かかる場合があります。
  3. テナントに対して「グリッドフェデレーション接続を使用する」権限を選択した場合:

    1. 接続先の他のグリッドにも同一のテナントが複製されていることを確認してください。両方のグリッド上のテナントは、同じ20桁のアカウントID、名前、概要、割り当て量、および権限を持ちます。

      メモ 「クローンなしでテナントが作成されました」というエラーメッセージが表示された場合は、"グリッドフェデレーションのエラーをトラブルシューティングする"の手順を参照してください。
    2. ルートアクセスを定義する際にローカルルートユーザーのパスワードを指定した場合、"ローカルルートユーザーのパスワードを変更する"複製されたテナントに対して適用されます。

      ヒント ローカルのルートユーザーは、パスワードが変更されるまで、宛先グリッド上のテナントマネージャーにサインインできません。

テナントとしてサインインする(任意)

必要に応じて、今すぐ新しいテナントにサインインして設定を完了することも、後でサインインすることもできます。サインインの手順は、デフォルトポート(443)を使用してGrid Managerにサインインしているか、制限付きポートを使用してサインインしているかによって異なります。"外部ファイアウォールでアクセスを制御する"を参照してください。

今すぐログイン

対象 操作

ポート443を使用し、ローカルのrootユーザーにパスワードを設定します

  1. 「root としてサインイン」を選択します。

    ログインすると、バケット、ID連携、グループ、ユーザーを設定するためのリンクが表示されます。

  2. テナントアカウントを設定するには、リンクを選択してください。

    各リンクをクリックすると、テナントマネージャー内の対応するページが開きます。ページを完成させるには、"テナントアカウントの使用方法に関する説明"を参照してください。

ポート443を使用していますが、ローカルのrootユーザーにパスワードを設定していません

「サインイン」を選択し、ルートアクセスフェデレーショングループに属するユーザーの認証情報を入力します。

制限されたポート

  1. 「完了」を選択します。

  2. テナント表で「制限付き」を選択すると、このテナントアカウントへのアクセス方法の詳細を確認できます。

    テナントマネージャーの URL の形式は次のとおりです:

    https://FQDN_or_Admin_Node_IP:port/?accountId=20-digit-account-id/

    • `FQDN_or_Admin_Node_IP`は、完全修飾ドメイン名または管理ノードのIPアドレスです。

    • `port`はテナント専用ポートです

    • `20-digit-account-id`はテナント固有のアカウントIDです

後でログインする

対象 以下のいずれかを実行してください…

ポート443

  • グリッドマネージャーから*テナント*を選択し、テナント名の右側にある*サインイン*を選択します。

  • テナントのURLをウェブブラウザに入力します:

    https://FQDN_or_Admin_Node_IP/?accountId=20-digit-account-id/

    • `FQDN_or_Admin_Node_IP`は、完全修飾ドメイン名または管理ノードのIPアドレスです。

    • `20-digit-account-id`はテナント固有のアカウントIDです

制限されたポート

  • Grid Manager から「Tenants」を選択し、「Restricted」を選択します。

  • テナントのURLをウェブブラウザに入力します:

    https://FQDN_or_Admin_Node_IP:port/?accountId=20-digit-account-id

    • `FQDN_or_Admin_Node_IP`は、完全修飾ドメイン名または管理ノードのIPアドレスです。

    • `port`はテナント専用の制限付きポートです

    • `20-digit-account-id`はテナント固有のアカウントIDです

テナントの設定

"テナントアカウントを使用する"の手順に従って、テナントグループとユーザー、S3アクセスキー、バケット、プラットフォームサービス、アカウントクローン、およびクロスグリッドレプリケーションを管理します。