StorageGRID でテナントグループとユーザーを同期する
テナントがグリッドフェデレーション接続を使用するように作成または編集された場合、そのテナントは1つのStorageGRIDシステム(ソーステナント)から他のすべての接続されたStorageGRIDシステム(レプリカテナント)にレプリケートされます。テナントの複製が完了すると、テナントグループ、ユーザー、およびS3アクセスキーが接続されているグリッド間で同期されます。
テナントが最初に作成されたStorageGRIDシステムは、テナントの_ソースグリッド_です。テナントは1つ以上の_宛先グリッド_に複製されます。接続されているすべてのグリッド上のテナントアカウントは、同じアカウントID、名前、説明、ストレージクォータ、割り当てられた権限、およびルートユーザーパスワードを持ちます。詳細については、"グリッドフェデレーションのアカウント同期について"および"許可されたテナントを管理する"を参照してください。
テナントアカウント情報の同期は、バケットオブジェクトの"グリッド間レプリケーション"に必要です。すべてのグリッドで同じテナントグループとユーザーを使用することで、接続されているどのグリッドでも、対応するバケットとオブジェクトにアクセスできるようになります。
テナントのアカウント同期ワークフロー
テナントアカウントに*グリッドフェデレーション接続を使用する*権限が付与されている場合は、ワークフロー図を参照して、グループ、ユーザー、およびS3アクセスキーを同期するために実行する手順を確認してください。

ワークフローの主な手順は次のとおりです。
テナントにサインイン接続されているいずれかのグリッド上で、テナントアカウントにサインインしてください。
必要に応じてアイデンティティフェデレーションを設定テナントアカウントにフェデレーショングループとユーザーを使用するための「独自のIDソースを使用する」権限がある場合は、ソースおよび1つ以上の宛先テナントアカウントに対して、同じIDソース(同じ設定)を構成してください。フェデレーショングループは作成時に複製され、フェデレーションユーザーはキーが作成された時に複製されます。クローンを作成するには、すべてのグリッドで同じIDソースを設定する必要があります。手順については、"アイデンティティフェデレーションを使用する"を参照してください。
グループとユーザの作成接続されたグリッドであれば、どのグリッドからでもグループやユーザーを作成できます。新しいローカルグループを追加すると、StorageGRID は接続されているすべてのグリッドと自動的に同期します。ローカルグループへの変更(編集、削除)も継続的に同期されます。フェデレーテッドグループは作成時に一度だけ複製されます。
-
アイデンティティフェデレーションがStorageGRIDシステム全体またはテナントアカウントに対して設定されている場合は、"新しいテナントグループを作成します"アイデンティティソースからフェデレーテッドグループをインポートします。
-
ID連携を使用していない場合は、"新しいローカルグループを作成します"その後"ローカルユーザを作成します"。
S3アクセスキーの作成"独自のアクセスキーを作成します"または"別のユーザのアクセスキーを作成します"を任意のグリッドで使用して、接続されているすべてのグリッド上のバケットにアクセスできます。
S3アクセスキーを同期するすべてのグリッドで同じアクセスキーを使用してバケットにアクセスする必要がある場合は、いずれかのグリッドでアクセスキーを作成してください。ローカルユーザーの場合、アクセスキーはデフォルトで自動的に同期されます。フェデレーションユーザーの場合、ソースグリッドで S3 アクセスキーを作成し、アクセスキーの同期を有効にする を選択して、キーをすべての宛先グリッドに同期させる必要があります。
グループ、ユーザー、およびS3アクセスキーはどのように同期されますか?
このセクションを確認して、グループ、ユーザー、およびS3アクセスキーが接続されたグリッド間でどのように同期されるかを理解してください。
ローカルグループは継続的に同期されます
テナントアカウントが作成され、宛先グリッドに複製された後、StorageGRID は接続されているすべてのグリッド間でローカルグループを継続的に同期します。ローカルグループに対するすべての変更(作成、編集、削除操作を含む)は、どのグリッド上で行われた場合でも、接続されている他のすべてのグリッドに自動的に複製されます。
元のグループと同期されたコピーは、どちらも同じアクセスモード、グループ権限、およびS3グループポリシーを持ちます。手順については、"S3 テナント用のグループを作成します"を参照してください。
ローカルユーザーは継続的に同期されます
接続されたグリッド上に新しいローカルユーザーを作成すると、StorageGRID はそのユーザーを接続されている他のすべてのグリッドと自動的に同期します。編集、削除、パスワードのリセットなど、その後の変更も継続的に同期されます。元のユーザーとその同期されたコピーは、同じフルネーム、ユーザー名、および「アクセス拒否」設定を持っています。各グリッド上の同じユーザーは、同じグループにも属しています。手順については、"ユーザの管理"を参照してください。
フェデレーテッドグループは作成時に一度だけ同期されます。
"シングルサインオン"および"アイデンティティフェデレーション"でアカウント同期を使用するための要件が満たされている場合、グリッド上のテナント用に作成(インポート)したフェデレーショングループは、接続されている他のすべてのグリッド上のテナントに自動的に同期されます。
両グループとも、アクセスモード、グループ権限、およびS3グループポリシーは同じです。
ソーステナント用にフェデレーショングループが作成され、他のグリッドと同期されると、フェデレーションユーザーは接続されている任意のグリッド上でテナントにサインインできるようになります。フェデレーショングループに対するその後の変更は、グリッド間で自動的に同期されません。
S3アクセスキーは自動または手動で同期できます
デフォルトでは、StorageGRID は S3 アクセスキーを自動的に同期します。セキュリティ上の理由から、テナントごとに S3 アクセスキーの自動同期を無効にし、各グリッド上でテナントごとに異なるキーを設定することができます。
接続されたグリッドのアクセスキーを管理するには、次のいずれかの方法を実行できます。
-
各グリッドで同じキーを使用する必要がない場合は、自動アクセスキー同期を無効にして、各グリッドで"独自のアクセスキーを作成します"または"別のユーザのアクセスキーを作成します"することができます。
|
|
フェデレーションユーザーのS3アクセスキーを同期すると、ユーザーとS3アクセスキーの両方が同期先のテナントに同期されます。 |
|
|
ローカルユーザーが所有するS3アクセスキーは、キーが削除された場合も含め、接続されているグリッド間で継続的に同期されます。フェデレーションユーザーが所有するS3アクセスキーは、作成時に一度同期されます。削除を含むその後の変更はレプリケートされません。テナント接続ごとに、アクセスキーの同期を有効または無効にすることができます。 |
宛先グリッドに追加されたグループとユーザーは同期されます
ローカルグループやユーザーの作成またはインポートなど、接続されているグリッドで行われた変更は、接続されている他のすべてのグリッドに自動的に同期されます。
編集または削除されたローカルグループ、ユーザー、およびアクセスキーは同期されます
ローカルグループ、ローカルユーザー、およびローカルユーザーが所有するS3アクセスキーへの変更は、接続されているすべてのグリッド間で継続的に同期されます。同期される操作には、編集、削除、パスワードのリセットが含まれます。
フェデレーショングループおよびフェデレーションユーザーが所有するS3アクセスキーへの変更は、初回作成後は同期されません。