StorageGRID でテナントグループとユーザーをクローニング
テナントがグリッドフェデレーション接続を使用するように作成または編集された場合、そのテナントは1つのStorageGRIDシステム(ソーステナント)から別のStorageGRIDシステム(レプリカテナント)にレプリケートされます。テナントの複製が完了すると、ソーステナントに追加されたグループとユーザーは、レプリカテナントにクローニングされます。
テナントが最初に作成されたStorageGRIDシステムは、テナントの_ソースグリッド_です。テナントが複製されるStorageGRIDシステムは、テナントの_宛先グリッド_です。両方のテナントアカウントは、アカウントID、名前、説明、ストレージクォータ、および割り当てられた権限が同じですが、宛先テナントには初期状態でルートユーザーのパスワードがありません。詳細については、"アカウントクローンとは何ですか?"および"許可されたテナントを管理する"を参照してください。
テナントアカウント情報の複製は、バケットオブジェクトの"グリッド間複製"に必要です。両方のグリッドで同じテナントグループとユーザーを使用することで、どちらのグリッドでも対応するバケットとオブジェクトにアクセスできるようになります。
アカウントクローン用のテナントワークフロー
テナントアカウントに「グリッドフェデレーション接続を使用する」権限が付与されている場合は、ワークフロー図を参照して、グループ、ユーザー、およびS3アクセスキーを複製するために実行する手順を確認してください。

ワークフローの主な手順は以下のとおりです。
テナントにサインインソースグリッド(テナントが最初に作成されたグリッド)でテナントアカウントにサインインします。
オプションで、IDフェデレーションを設定しますテナントアカウントに、フェデレーショングループとユーザーを使用するための「独自のIDソースを使用する」権限が付与されている場合は、送信元テナントアカウントと宛先テナントアカウントの両方に、同じIDソース(同じ設定)を設定してください。フェデレーションされたグループとユーザーは、両方のグリッドが同じIDソースを使用していない限り、複製できません。手順については、"IDフェデレーションを使用する"を参照してください。
グループとユーザーを作成するグループやユーザーを作成する際は、必ずテナントのソースグリッドから始めてください。新しいグループを追加すると、StorageGRID は自動的に宛先グリッドに複製します。
-
ID フェデレーションが StorageGRID システム全体またはテナントアカウントに対して設定されている場合、"新しいテナントグループを作成する" ID ソースからフェデレーテッドグループをインポートすることで実現できます。
-
IDフェデレーションを使用していない場合は、"新しいローカルグループを作成する"、次に"ローカルユーザーを作成する"。
S3アクセスキーを作成する"独自のアクセスキーを作成する"または"別のユーザーのアクセスキーを作成する"を使用して、ソースグリッドまたは宛先グリッドのいずれかにアクセスし、そのグリッド上のバケットにアクセスできます。
必要に応じて、S3アクセスキーを複製します両方のグリッドで同じアクセスキーを使用してバケットにアクセスする必要がある場合は、ソースグリッドでアクセスキーを作成し、Tenant Manager APIを使用して手動で宛先グリッドに複製してください。手順については、"APIを使用してS3アクセスキーを複製する"を参照してください。
グループ、ユーザー、およびS3アクセスキーはどのように複製されますか?
このセクションでは、テナントのソースグリッドと宛先グリッド間でグループ、ユーザー、およびS3アクセスキーがどのように複製されるかについて説明します。
ソースグリッド上で作成されたローカルグループはクローンされます
テナントアカウントが作成され、宛先グリッドにレプリケートされた後、StorageGRID はテナントのソースグリッドに追加したローカルグループをテナントの宛先グリッドに自動的にクローニングします。
元のグループとそのクローンは、同じアクセスモード、グループ権限、およびS3グループポリシーを持っています。手順については、"S3テナント用のグループを作成する"を参照してください。

|
|
ソースグリッドでローカルグループを作成する際に選択したユーザーは、グループが宛先グリッドに複製される際には含まれません。そのため、グループを作成する際にユーザーを選択しないでください。代わりに、ユーザーを作成する際にグループを選択してください。 |
ソースグリッドで作成されたローカルユーザーはクローンされます
ソースグリッドで新しいローカルユーザーを作成すると、StorageGRIDはそのユーザーを自動的に宛先グリッドに複製します。元のユーザーとそのクローンは、どちらも同じフルネーム、ユーザー名、および「アクセス拒否」設定を持っています。両ユーザーは同じグループに所属しています。手順については、"ユーザの管理"を参照してください。
セキュリティ上の理由から、ローカルユーザーのパスワードは宛先グリッドに複製されません。ローカルユーザーが宛先グリッド上のテナントマネージャーにアクセスする必要がある場合、テナントアカウントのルートユーザーが、宛先グリッド上でそのユーザーのパスワードを追加する必要があります。手順については、"ユーザの管理"を参照してください。

ソースグリッド上で作成されたフェデレーテッドグループはクローンされます
"シングル サインオン"および"アイデンティティフェデレーション"を使用したアカウントクローンの要件が満たされている場合、ソースグリッド上のテナント用に作成(インポート)したフェデレーショングループは、宛先グリッド上のテナントに自動的に複製されます。
両グループとも同じアクセスモード、グループ権限、およびS3グループポリシーを持っています。
ソーステナント用にフェデレーショングループが作成され、宛先テナントに複製されると、フェデレーションユーザーはどちらのグリッドからでもテナントにサインインできるようになります。

S3アクセスキーは手動でクローンできます
StorageGRID は、グリッドごとに異なるキーを使用することでセキュリティが向上するため、S3 アクセスキーを自動的に複製しません。
2つのグリッドのアクセスキーを管理するには、以下のいずれかの方法を実行できます。
-
各グリッドで同じキーを使用する必要がない場合は、各グリッドで"独自のアクセスキーを作成する"または"別のユーザーのアクセスキーを作成する"することができます。
-
両方のグリッドで同じキーを使用する必要がある場合は、ソースグリッドでキーを作成し、Tenant Manager APIを使用して手動で"キーを複製する"宛先グリッドにインポートできます。

|
|
フェデレーションユーザーのS3アクセスキーをクローンすると、ユーザーとS3アクセスキーの両方がクローン先のテナントにクローンされます。 |
宛先グリッドに追加されたグループとユーザーは複製されません
クローン作成は、テナントのソースグリッドからテナントの宛先グリッドへのみ行われます。テナントの宛先グリッドでグループやユーザーを作成またはインポートした場合、StorageGRID はこれらのアイテムをテナントのソースグリッドに複製しません。

編集または削除されたグループ、ユーザー、およびアクセスキーは複製されません
クローン作成は、新しいグループとユーザーを作成した場合にのみ発生します。
いずれかのグリッドでグループ、ユーザー、またはアクセスキーを編集または削除した場合、その変更はもう一方のグリッドには反映されません。
