Skip to main content
本製品の最新リリースがご利用いただけます。
日本語は機械翻訳による参考訳です。内容に矛盾や不一致があった場合には、英語の内容が優先されます。

StorageGRID でテナントグループとユーザーをクローニング

テナントがグリッドフェデレーション接続を使用するように作成または編集された場合、そのテナントは1つのStorageGRIDシステム(ソーステナント)から別のStorageGRIDシステム(レプリカテナント)にレプリケートされます。テナントの複製が完了すると、ソーステナントに追加されたグループとユーザーは、レプリカテナントにクローニングされます。

テナントが最初に作成されたStorageGRIDシステムは、テナントの_ソースグリッド_です。テナントが複製されるStorageGRIDシステムは、テナントの_宛先グリッド_です。両方のテナントアカウントは、アカウントID、名前、説明、ストレージクォータ、および割り当てられた権限が同じですが、宛先テナントには初期状態でルートユーザーのパスワードがありません。詳細については、"アカウントクローンとは何ですか?"および"許可されたテナントを管理する"を参照してください。

テナントアカウント情報の複製は、バケットオブジェクトの"グリッド間複製"に必要です。両方のグリッドで同じテナントグループとユーザーを使用することで、どちらのグリッドでも対応するバケットとオブジェクトにアクセスできるようになります。

アカウントクローン用のテナントワークフロー

テナントアカウントに「グリッドフェデレーション接続を使用する」権限が付与されている場合は、ワークフロー図を参照して、グループ、ユーザー、およびS3アクセスキーを複製するために実行する手順を確認してください。

テナントのアカウント複製ワークフロー。手順は以下の文章に記載されています。

ワークフローの主な手順は以下のとおりです。

1テナントにサインイン

ソースグリッド(テナントが最初に作成されたグリッド)でテナントアカウントにサインインします。

2オプションで、IDフェデレーションを設定します

テナントアカウントに、フェデレーショングループとユーザーを使用するための「独自のIDソースを使用する」権限が付与されている場合は、送信元テナントアカウントと宛先テナントアカウントの両方に、同じIDソース(同じ設定)を設定してください。フェデレーションされたグループとユーザーは、両方のグリッドが同じIDソースを使用していない限り、複製できません。手順については、"IDフェデレーションを使用する"を参照してください。

3つグループとユーザーを作成する

グループやユーザーを作成する際は、必ずテナントのソースグリッドから始めてください。新しいグループを追加すると、StorageGRID は自動的に宛先グリッドに複製します。

  • ID フェデレーションが StorageGRID システム全体またはテナントアカウントに対して設定されている場合、"新しいテナントグループを作成する" ID ソースからフェデレーテッドグループをインポートすることで実現できます。

4S3アクセスキーを作成する

"独自のアクセスキーを作成する"または"別のユーザーのアクセスキーを作成する"を使用して、ソースグリッドまたは宛先グリッドのいずれかにアクセスし、そのグリッド上のバケットにアクセスできます。

五必要に応じて、S3アクセスキーを複製します

両方のグリッドで同じアクセスキーを使用してバケットにアクセスする必要がある場合は、ソースグリッドでアクセスキーを作成し、Tenant Manager APIを使用して手動で宛先グリッドに複製してください。手順については、"APIを使用してS3アクセスキーを複製する"を参照してください。

グループ、ユーザー、およびS3アクセスキーはどのように複製されますか?

このセクションでは、テナントのソースグリッドと宛先グリッド間でグループ、ユーザー、およびS3アクセスキーがどのように複製されるかについて説明します。

ソースグリッド上で作成されたローカルグループはクローンされます

テナントアカウントが作成され、宛先グリッドにレプリケートされた後、StorageGRID はテナントのソースグリッドに追加したローカルグループをテナントの宛先グリッドに自動的にクローニングします。

元のグループとそのクローンは、同じアクセスモード、グループ権限、およびS3グループポリシーを持っています。手順については、"S3テナント用のグループを作成する"を参照してください。

ローカルグループがソースグリッドから宛先グリッドに複製される様子を示す画像

メモ ソースグリッドでローカルグループを作成する際に選択したユーザーは、グループが宛先グリッドに複製される際には含まれません。そのため、グループを作成する際にユーザーを選択しないでください。代わりに、ユーザーを作成する際にグループを選択してください。

ソースグリッドで作成されたローカルユーザーはクローンされます

ソースグリッドで新しいローカルユーザーを作成すると、StorageGRIDはそのユーザーを自動的に宛先グリッドに複製します。元のユーザーとそのクローンは、どちらも同じフルネーム、ユーザー名、および「アクセス拒否」設定を持っています。両ユーザーは同じグループに所属しています。手順については、"ユーザの管理"を参照してください。

セキュリティ上の理由から、ローカルユーザーのパスワードは宛先グリッドに複製されません。ローカルユーザーが宛先グリッド上のテナントマネージャーにアクセスする必要がある場合、テナントアカウントのルートユーザーが、宛先グリッド上でそのユーザーのパスワードを追加する必要があります。手順については、"ユーザの管理"を参照してください。

ローカルユーザーがソースグリッドから宛先グリッドに複製される様子を示す画像

ソースグリッド上で作成されたフェデレーテッドグループはクローンされます

"シングル サインオン"および"アイデンティティフェデレーション"を使用したアカウントクローンの要件が満たされている場合、ソースグリッド上のテナント用に作成(インポート)したフェデレーショングループは、宛先グリッド上のテナントに自動的に複製されます。

両グループとも同じアクセスモード、グループ権限、およびS3グループポリシーを持っています。

ソーステナント用にフェデレーショングループが作成され、宛先テナントに複製されると、フェデレーションユーザーはどちらのグリッドからでもテナントにサインインできるようになります。

連合グループがソースグリッドから宛先グリッドに複製される様子を示す画像

S3アクセスキーは手動でクローンできます

StorageGRID は、グリッドごとに異なるキーを使用することでセキュリティが向上するため、S3 アクセスキーを自動的に複製しません。

2つのグリッドのアクセスキーを管理するには、以下のいずれかの方法を実行できます。

S3アクセスキーをソースグリッドから宛先グリッドにオプションでクローンできることを示す画像

メモ フェデレーションユーザーのS3アクセスキーをクローンすると、ユーザーとS3アクセスキーの両方がクローン先のテナントにクローンされます。

宛先グリッドに追加されたグループとユーザーは複製されません

クローン作成は、テナントのソースグリッドからテナントの宛先グリッドへのみ行われます。テナントの宛先グリッドでグループやユーザーを作成またはインポートした場合、StorageGRID はこれらのアイテムをテナントのソースグリッドに複製しません。

宛先グリッドの詳細がソースグリッドに複製されていないことを示す画像

編集または削除されたグループ、ユーザー、およびアクセスキーは複製されません

クローン作成は、新しいグループとユーザーを作成した場合にのみ発生します。

いずれかのグリッドでグループ、ユーザー、またはアクセスキーを編集または削除した場合、その変更はもう一方のグリッドには反映されません。

編集または削除された詳細情報が複製されないことを示す画像