Crie grupos para um locatário S3 no StorageGRID
Você pode gerenciar permissões para grupos de usuários do S3 importando grupos federados ou criando grupos locais.
-
Você está conectado ao Tenant Manager usando um "navegador web compatível".
-
Você pertence a um grupo de usuários que possui o "Permissão de acesso root".
-
Se você planeja importar um grupo federado, você tem "federação de identidade configurada" e o grupo federado já existe na fonte de identidade configurada.
-
Se a sua conta de locatário tiver a permissão Usar conexão de federação de grid, você tiver revisado o fluxo de trabalho e as considerações para "clonagem de grupos de inquilinos e usuários" e estiver conectado à grid de origem do locatário.
Acesse o assistente de criação de grupo
Como primeiro passo, acesse o assistente Create group.
-
Selecione Gerenciamento de Acesso > Grupos.
-
Se a sua conta de locatário tiver a permissão Usar conexão de federação de grid, confirme se uma faixa azul aparece, indicando que novos grupos criados neste grid serão clonados para o mesmo locatário no outro grid da conexão. Se essa faixa não aparecer, você pode estar conectado ao grid de destino do locatário.

-
Selecione Criar grupo.
Escolha um tipo de grupo
Você pode criar um grupo local ou importar um grupo federado.
-
Selecione a guia Grupo local para criar um grupo local ou selecione a guia Grupo federado para importar um grupo da fonte de identidade previamente configurada.
Se o single sign-on (SSO) estiver habilitado para seu sistema StorageGRID, os usuários pertencentes a grupos locais não poderão acessar o Tenant Manager, embora possam usar aplicativos cliente para gerenciar os recursos do tenant, com base nas permissões de grupo.
-
Digite o nome do grupo.
-
Grupo local: Insira um nome de exibição e um nome exclusivo. Você pode editar o nome de exibição depois.
Se a sua conta de locatário tiver a permissão Usar conexão de federação de grid, ocorrerá um erro de clonagem se o mesmo Nome exclusivo já existir para o locatário na grid de destino. -
Grupo federado: Insira o nome exclusivo. Para Active Directory, o nome exclusivo é o nome associado ao
sAMAccountNameatributo. Para OpenLDAP, o nome exclusivo é o nome associado aouidatributo.
-
-
Selecione Continue.
Gerenciar permissões de grupo
As permissões de grupo controlam quais tarefas os usuários podem executar no Gerenciador de Inquilinos e na API de Gerenciamento de Inquilinos.
-
Para Modo de acesso, selecione uma das seguintes opções:
-
Leitura e gravação (padrão): os usuários podem fazer login no Gerenciador de Locatários e gerenciar a configuração do locatário.
-
Somente leitura: Os usuários podem apenas visualizar as configurações e os recursos. Eles não podem fazer alterações nem executar operações no Tenant Manager ou Tenant Management API. Usuários locais com permissão somente leitura podem alterar suas próprias senhas.
Se um usuário pertencer a vários grupos e qualquer um deles estiver definido como somente leitura, o usuário terá acesso somente leitura a todas as configurações e recursos selecionados.
-
-
Selecione uma ou mais permissões para este grupo.
Consulte "Permissões de gerenciamento de tenant".
-
Selecione Continue.
Definir política de grupo S3
A política de grupo determina quais permissões de acesso ao S3 os usuários terão.
-
Selecione a política que você deseja usar para este grupo.
Política de grupo Descrição Sem acesso ao S3
Padrão. Os usuários deste grupo não têm acesso aos recursos do S3, a menos que o acesso seja concedido por meio de uma política de bucket. Se você selecionar esta opção, somente o usuário raiz terá acesso aos recursos do S3 por padrão.
Acesso somente leitura
Os usuários deste grupo têm acesso somente leitura aos recursos do S3. Por exemplo, os usuários deste grupo podem listar objetos e ler dados de objetos, metadados e tags. Ao selecionar esta opção, a string JSON para uma política de grupo somente leitura aparece na caixa de texto. Você não pode editar essa string.
Acesso total
Os usuários deste grupo têm acesso total aos recursos do S3, incluindo buckets. Ao selecionar esta opção, a string JSON para uma política de grupo de acesso total aparece na caixa de texto. Você não pode editar esta string.
Mitigação de Ransomware
Esta política de exemplo aplica-se a todos os buckets deste locatário. Os usuários deste grupo podem executar ações comuns, mas não podem excluir permanentemente objetos de buckets que tenham o versionamento de objetos ativado.
Os usuários do Tenant Manager que possuem a permissão Gerenciar todos os buckets podem substituir esta política de grupo. Limite a permissão Gerenciar todos os buckets a usuários confiáveis e utilize a autenticação multifator (MFA) quando disponível.
Personalizado
Os usuários do grupo recebem as permissões que você especificar na caixa de texto.
-
Se você selecionou Personalizado, insira a política de grupo. Cada política de grupo tem um limite de tamanho de 5.120 bytes. Você deve inserir uma string formatada em JSON válida.
Para obter informações detalhadas sobre políticas de grupo, incluindo sintaxe de linguagem e exemplos, consulte "Exemplos de políticas de grupo".
-
Se estiver criando um grupo local, selecione Continuar. Se estiver criando um grupo federado, selecione Criar grupo e Concluir.
Adicionar usuários (somente grupos locais)
Você pode salvar o grupo sem adicionar usuários ou, opcionalmente, adicionar quaisquer usuários locais que já existam.
|
|
Se a sua conta de locatário tiver a permissão Usar conexão de federação de grid, quaisquer usuários que você selecionar ao criar um grupo local no grid de origem não serão incluídos quando o grupo for clonado para o grid de destino. Por esse motivo, não selecione usuários ao criar o grupo. Em vez disso, selecione o grupo ao criar os usuários. |
-
Opcionalmente, selecione um ou mais usuários locais para este grupo.
-
Selecione Criar grupo e Concluir.
O grupo que você criou aparece na lista de grupos.
Se a sua conta de locatário tiver a permissão Usar conexão de federação de grid e você estiver no grid de origem do locatário, o novo grupo será clonado para o grid de destino do locatário. Sucesso aparece como o Status da clonagem na seção Visão geral da página de detalhes do grupo.