StorageGRID에서 S3 테넌트에 대한 그룹 생성
페더레이션 그룹을 가져오거나 로컬 그룹을 생성하여 S3 사용자 그룹의 권한을 관리할 수 있습니다.
-
현재 "지원되는 웹 브라우저"을(를) 사용하여 테넌트 관리자에 로그인했습니다.
-
귀하는 "루트 액세스 권한"이(가) 있는 사용자 그룹에 속해 있습니다.
-
연합 그룹을 가져오려는 경우, "구성된 ID 페더레이션", 해당 연합 그룹이 구성된 ID 소스에 이미 존재합니다.
-
테넌트 계정에 그리드 페더레이션 연결 사용 권한이 있는 경우, 워크플로 및 고려 사항을 검토했으며 "테넌트 그룹 및 사용자 복제", 테넌트의 소스 그리드에 로그인되어 있어야 합니다.
그룹 생성 마법사에 액세스합니다.
첫 번째 단계로 그룹 생성 마법사에 액세스합니다.
-
액세스 관리 > *그룹*을 선택합니다.
-
테넌트 계정에 그리드 페더레이션 연결 사용 권한이 있는 경우, 이 그리드에서 생성된 새 그룹이 연결된 다른 그리드의 동일한 테넌트에도 복제된다는 것을 나타내는 파란색 배너가 표시되는지 확인하십시오. 이 배너가 표시되지 않으면 테넌트의 대상 그리드에 로그인되어 있을 수 있습니다.

-
*그룹 생성*을 선택합니다.
그룹 유형을 선택합니다
로컬 그룹을 생성하거나 연합 그룹을 가져올 수 있습니다.
-
로컬 그룹을 생성하려면 로컬 그룹 탭을 선택하고, 이전에 구성한 ID 소스에서 그룹을 가져오려면 연합 그룹 탭을 선택하십시오.
StorageGRID 시스템에 단일 로그인(SSO)이 활성화된 경우 로컬 그룹에 속한 사용자는 테넌트 관리자에 로그인할 수 없지만, 그룹 권한에 따라 클라이언트 애플리케이션을 사용하여 테넌트의 리소스를 관리할 수 있습니다.
-
그룹 이름을 입력하세요.
-
로컬 그룹: 표시 이름과 고유 이름을 모두 입력하세요. 표시 이름은 나중에 수정할 수 있습니다.
테넌트 계정에 그리드 페더레이션 연결 사용 권한이 있는 경우, 대상 그리드의 테넌트에 동일한 *고유 이름*이 이미 존재하면 복제 오류가 발생합니다. -
연합 그룹: 고유한 이름을 입력하십시오. Active Directory의 경우 고유 이름은
sAMAccountName속성과 연결된 이름입니다. OpenLDAP의 경우 고유 이름은uid속성과 연결된 이름입니다.
-
-
*Continue*를 선택합니다.
그룹 권한 관리
그룹 권한은 사용자가 테넌트 관리자 및 테넌트 관리 API에서 수행할 수 있는 작업을 제어합니다.
-
*액세스 모드*의 경우 다음 중 하나를 선택하십시오.
-
읽기-쓰기 (기본값): 사용자는 Tenant Manager에 로그인하여 테넌트 구성을 관리할 수 있습니다.
-
읽기 전용: 사용자는 설정 및 기능만 볼 수 있습니다. 테넌트 관리자 또는 테넌트 관리 API에서 변경하거나 작업을 수행할 수 없습니다. 로컬 읽기 전용 사용자는 자신의 비밀번호를 변경할 수 있습니다.
사용자가 여러 그룹에 속해 있고 어떤 그룹이라도 읽기 전용으로 설정되어 있는 경우, 해당 사용자는 선택된 모든 설정 및 기능에 대해 읽기 전용 액세스 권한만 갖게 됩니다.
-
-
이 그룹에 대해 하나 이상의 권한을 선택하십시오.
"테넌트 관리 권한"을 참조하십시오.
-
*Continue*를 선택합니다.
S3 그룹 정책 설정
그룹 정책은 사용자가 가질 S3 액세스 권한을 결정합니다.
-
이 그룹에 적용할 정책을 선택하십시오.
그룹 정책 설명 S3 액세스 불가
기본값입니다. 이 그룹의 사용자는 버킷 정책을 통해 접근 권한이 부여되지 않는 한 S3 리소스에 접근할 수 없습니다. 이 옵션을 선택하면 기본적으로 루트 사용자만 S3 리소스에 접근할 수 있습니다.
읽기 전용 액세스
이 그룹의 사용자는 S3 리소스에 대한 읽기 전용 액세스 권한을 갖습니다. 예를 들어, 이 그룹의 사용자는 객체 목록을 보고 객체 데이터, 메타데이터 및 태그를 읽을 수 있습니다. 이 옵션을 선택하면 읽기 전용 그룹 정책에 대한 JSON 문자열이 텍스트 상자에 나타납니다. 이 문자열은 편집할 수 없습니다.
전체 액세스
이 그룹의 사용자는 버킷을 포함한 S3 리소스에 대한 모든 권한을 갖습니다. 이 옵션을 선택하면 전체 액세스 그룹 정책에 대한 JSON 문자열이 텍스트 상자에 나타납니다. 이 문자열은 편집할 수 없습니다.
랜섬웨어 완화
이 예시 정책은 해당 테넌트의 모든 버킷에 적용됩니다. 이 그룹의 사용자는 일반적인 작업을 수행할 수 있지만, 객체 버전 관리가 활성화된 버킷에서 객체를 영구적으로 삭제할 수는 없습니다.
모든 버킷 관리 권한이 있는 Tenant Manager 사용자는 이 그룹 정책을 재정의할 수 있습니다. 모든 버킷 관리 권한은 신뢰할 수 있는 사용자에게만 부여하고, 가능한 경우 다단계 인증(MFA)을 사용하십시오.
사용자 지정
${post_edited_translations.segment}
-
*사용자 지정*을 선택한 경우 그룹 정책을 입력합니다. 각 그룹 정책의 크기 제한은 5,120바이트입니다. 유효한 JSON 형식의 문자열을 입력해야 합니다.
언어 구문 및 예제를 포함한 그룹 정책에 대한 자세한 내용은 "예시 그룹 정책"을 참조하십시오.
-
로컬 그룹을 생성하는 경우 *계속*을 선택하십시오. 연합 그룹을 생성하는 경우 *그룹 생성*을 선택한 다음 *완료*를 선택하십시오.
사용자 추가 (로컬 그룹만 해당)
사용자를 추가하지 않고 그룹을 저장할 수도 있고, 선택적으로 이미 존재하는 로컬 사용자를 추가할 수도 있습니다.
|
|
테넌트 계정에 그리드 페더레이션 연결 사용 권한이 있는 경우, 소스 그리드에서 로컬 그룹을 만들 때 선택한 사용자는 해당 그룹이 타겟 클러스터로 복제될 때 포함되지 않습니다. 따라서 그룹을 만들 때 사용자를 선택하지 마십시오. 대신, 사용자를 만들 때 그룹을 선택하십시오. |
-
선택적으로, 이 그룹에 대해 한 명 이상의 로컬 사용자를 선택할 수 있습니다.
-
그룹 만들기 및 *완료*를 선택합니다.
생성한 그룹이 그룹 목록에 나타납니다.
테넌트 계정에 그리드 페더레이션 연결 사용 권한이 있고 테넌트의 소스 그리드에 있는 경우, 새 그룹이 테넌트의 대상 그리드로 복제됩니다. 그룹 세부 정보 페이지의 개요 섹션에서 *복제 상태*가 *성공*으로 표시됩니다.