StorageGRIDプラットフォームサービスエンドポイントを作成する
プラットフォームサービスを有効にするには、まず適切なタイプのエンドポイントを少なくとも1つ作成する必要があります。
-
テナントマネージャーに "対応ウェブブラウザ" を使用してサインインしています。
-
プラットフォームサービスは、StorageGRID管理者によってテナントアカウントで有効化されました。
-
あなたは、"エンドポイントの管理またはルートアクセス権限" を持つユーザーグループに属しています。
-
プラットフォームサービスエンドポイントによって参照されるリソースが作成されました。
-
CloudMirrorレプリケーション:S3バケット
-
イベント通知:Amazon Simple Notification Service (Amazon SNS) トピック、Kafka トピック、または Webhook エンドポイント
-
検索通知:Elasticsearch インデックス(デスティネーション クラスタがインデックスを自動的に作成するように設定されていない場合)。
-
-
デスティネーション リソースに関する情報があります。
-
URI(Uniform Resource Identifier)のホスト名とポート番号
StorageGRID システムでホストされているバケットを CloudMirror レプリケーションのエンドポイントとして使用する予定がある場合は、グリッド管理者に連絡して、入力する必要のある値を確認してください。 -
固有リソース名(URN)
-
認証情報(必要な場合):
検索統合エンドポイント検索統合エンドポイントには、以下の認証情報を使用できます。
-
アクセスキー:アクセスキーIDとシークレットアクセスキー
-
基本的なHTTP:ユーザー名とパスワード
CloudMirrorレプリケーションエンドポイントCloudMirror レプリケーションエンドポイントには、次の認証情報を使用できます:
-
アクセスキー:アクセスキーIDとシークレットアクセスキー
-
CAP(C2S Access Portal):一時的な認証情報URL、サーバー証明書とクライアント証明書、クライアントキー、およびオプションのクライアント秘密鍵パスフレーズ。
Amazon SNSエンドポイントAmazon SNS エンドポイントの場合、以下の認証情報を使用できます:
-
アクセスキー:アクセスキーIDとシークレットアクセスキー
KafkaエンドポイントKafkaエンドポイントの場合、以下の認証情報を使用できます:
-
SASL/PLAIN: ユーザー名とパスワード
-
SASL/SCRAM-SHA-256:ユーザー名とパスワード
-
SASL/SCRAM-SHA-512: ユーザー名とパスワード
-
-
セキュリティ証明書(証明書の検証が必要な場合)
-
-
Elasticsearchのセキュリティ機能が有効になっている場合、接続テストのためのモニタークラスタ権限と、ドキュメント更新のための書き込みインデックス権限、またはインデックス権限と削除インデックス権限の両方が必要です。
-
STORAGE (S3) > Platform services endpoints を選択します。Platform services endpoints ページが表示されます。
-
「エンドポイントの作成」を選択します。
-
エンドポイントとその目的を簡潔に説明する表示名を入力してください。
エンドポイントがサポートするプラットフォームサービスの種類は、エンドポイントページにエンドポイント名が表示される際に、エンドポイント名の横に表示されるため、その情報を名前に含める必要はありません。
-
URI フィールドには、エンドポイントの固有リソース識別子(URI)を指定します。
以下のいずれかの形式を使用してください。
https://host:port http://host:port
ポートを指定しない場合、以下のデフォルトポートが使用されます:
-
HTTPS URIにはポート443、HTTP URIにはポート80 (ほとんどのエンドポイント)
-
HTTPSおよびHTTP URI用のポート9092(Kafkaエンドポイントのみ)
例えば、StorageGRID でホストされているバケットの URI は次のようになります:
https://s3.example.com:10443
この例では、 `s3.example.com`は StorageGRID 高可用性(HA)グループの仮想 IP(VIP)の DNS エントリを表し、 `10443`はロードバランサーエンドポイントで定義されたポートを表します。
可能な限り、単一障害点を回避するために、負荷分散ノードのHAグループに接続してください。 同様に、AWSでホストされているバケットのURIは次のようになります:
https://s3-aws-region.amazonaws.com
エンドポイントが CloudMirror レプリケーションサービスに使用される場合は、URI にバケット名を含めないでください。バケット名は URN フィールドに含めます。 -
-
エンドポイントの固有リソース名(URN)を入力してください。
エンドポイントが作成された後は、エンドポイントのURNを変更することはできません。 -
*続行*を選択します。
-
*認証タイプ*の値を選択してください。
ウェブフックエンドポイントの認証が必要な場合は、ステップ9 で Mutual Transport Layer Security (mTLS) を設定してください。 検索統合エンドポイント検索統合エンドポイントの認証情報を入力またはアップロードしてください。
入力する認証情報には、デスティネーション リソースへの書き込み権限が必要です。
認証タイプ 説明 Credentials 匿名
デスティネーションへの匿名アクセスを提供します。セキュリティ機能が無効になっているエンドポイントでのみ機能します。
認証なし。
アクセス キー
AWSスタイルの認証情報を使用して、接続先との接続を認証します。
-
アクセス キー ID
-
シークレット アクセス キー
基本的なHTTP
ユーザー名とパスワードを使用して、接続先への接続を認証します。
-
Username
-
Password
CloudMirrorレプリケーションエンドポイントCloudMirror レプリケーションエンドポイントの認証情報を入力またはアップロードします。
入力する認証情報には、デスティネーション リソースへの書き込み権限が必要です。
認証タイプ 説明 Credentials 匿名
デスティネーションへの匿名アクセスを提供します。セキュリティ機能が無効になっているエンドポイントでのみ機能します。
認証なし。
アクセス キー
AWSスタイルの認証情報を使用して、接続先との接続を認証します。
-
アクセス キー ID
-
シークレット アクセス キー
CAP(C2S Access Portal)
証明書と鍵を使用して、デスティネーションへの接続を認証します。
-
一時的な認証情報 URL
-
サーバーCA証明書(PEMファイルアップロード)
-
クライアント証明書(PEMファイルアップロード)
-
クライアント秘密鍵(PEMファイルアップロード、OpenSSL暗号化形式、または暗号化されていない秘密鍵形式)
-
クライアント秘密鍵のパスフレーズ(オプション)
Amazon SNSエンドポイントAmazon SNSエンドポイントの認証情報を入力またはアップロードしてください。
入力する認証情報には、デスティネーション リソースへの書き込み権限が必要です。
認証タイプ 説明 Credentials 匿名
デスティネーションへの匿名アクセスを提供します。セキュリティ機能が無効になっているエンドポイントでのみ機能します。
認証なし。
アクセス キー
AWSスタイルの認証情報を使用して、接続先との接続を認証します。
-
アクセス キー ID
-
シークレット アクセス キー
KafkaエンドポイントKafkaエンドポイントの認証情報を入力またはアップロードしてください。
入力する認証情報には、デスティネーション リソースへの書き込み権限が必要です。
認証タイプ 説明 Credentials 匿名
デスティネーションへの匿名アクセスを提供します。セキュリティ機能が無効になっているエンドポイントでのみ機能します。
認証なし。
SASL/PLAIN
平文のユーザー名とパスワードを使用して、デスティネーションへの接続を認証します。
-
Username
-
Password
SASL/SCRAM-SHA-256
チャレンジレスポンスプロトコルとSHA-256ハッシュを使用して、ユーザー名とパスワードによりデスティネーションへの接続を認証します。
-
Username
-
Password
SASL/SCRAM-SHA-512
チャレンジレスポンスプロトコルとSHA-512ハッシュを使用して、ユーザー名とパスワードによるデスティネーションへの接続認証を行います。
-
Username
-
Password
ユーザー名とパスワードが Kafka クラスタから取得した委任トークンから派生している場合は、「委任トークン認証を使用する」を選択してください。
-
-
*続行*を選択します。
-
エンドポイントへのTLS接続の検証方法を選択するには、*証明書の検証*のラジオボタンを選択します。
ほとんどのエンドポイント検索統合、CloudMirror レプリケーション、Amazon SNS、または Kafka エンドポイントの TLS 接続を確認します。
証明書検証の種類 説明 TLS
エンドポイントリソースへのTLS接続に使用するサーバー証明書を検証します。
無効
証明書の検証は無効になっています。このオプションは安全ではありません。
カスタムCA証明書を使用する
カスタムCA証明書は、エンドポイントに接続する際にサーバーの身元を確認するために使用されます。
オペレーティングシステムのCA証明書を使用する
接続を保護するには、オペレーティングシステムにインストールされているデフォルトのGrid CA証明書を使用してください。
WebhookエンドポイントのみウェブフックエンドポイントのTLS接続を確認してください。
証明書検証の種類 説明 TLS
エンドポイントリソースへのTLS接続に使用するサーバー証明書を検証します。
mTLS
エンドポイントリソースへの相互TLS接続におけるクライアント証明書とサーバー証明書を検証します。
無効
証明書の検証は無効になっています。このオプションは安全ではありません。
カスタムCA証明書を使用する
カスタムCA証明書は、エンドポイントに接続する際にサーバーの身元を確認するために使用されます。
*mTLS*を選択すると、これらのオプションが利用可能になります。
証明書検証の種類 説明 サーバー証明書を検証しない
サーバー証明書の検証を無効にするため、サーバーの身元は検証されません。このオプションは安全ではありません。
クライアント証明書
クライアント証明書は、エンドポイントに接続する際にクライアントの身元を確認するために使用されます。
クライアントの秘密鍵
クライアント証明書の秘密鍵。暗号化する場合は、従来の形式である PKCS #1 を使用する必要があります(PKCS #8 形式はサポートされていません)。
クライアント秘密鍵パスフレーズ
クライアントの秘密鍵を復号するためのパスフレーズ。秘密鍵が暗号化されていない場合は、この欄を空欄にしてください。
-
「Test and create endpoint」を選択します。
-
指定された認証情報を使用してエンドポイントにアクセスできた場合、成功メッセージが表示されます。エンドポイントへの接続は、各サイトの1つのノードから検証されます。
-
エンドポイントの検証に失敗すると、エラーメッセージが表示されます。エラーを修正するためにエンドポイントを変更する必要がある場合は、*エンドポイントの詳細に戻る*を選択して情報を更新してください。次に、*エンドポイントのテストと作成*を選択します。
テナントアカウントでプラットフォームサービスが有効になっていない場合、エンドポイントの作成は失敗します。StorageGRID 管理者にお問い合わせください。
-
エンドポイントを設定したら、そのURNを使用してプラットフォームサービスを設定できます。