Use a federação de identidades no StorageGRID
Utilizar a federação de identidades agiliza a configuração de grupos de locatários e usuários, e permite que os usuários do locatário façam login na conta do locatário usando credenciais familiares.
Configurar a federação de identidades para o Tenant Manager
Você pode configurar a federação de identidades para o Tenant Manager se desejar que os grupos e usuários do locatário sejam gerenciados em outro sistema, como Active Directory, Microsoft Entra ID, OpenLDAP ou Oracle Directory Server.
-
Você está conectado ao Gerenciador de Inquilinos usando um "navegador web compatível".
-
Você pertence a um grupo de usuários que possui o "Permissão de acesso root".
-
Você está usando Active Directory, Microsoft Entra ID, OpenLDAP ou Oracle Directory Server como provedor de identidade.
Se você deseja usar um serviço LDAP v3 que não esteja listado, entre em contato com o suporte técnico. -
Se você planeja usar o OpenLDAP, você deve configurar o servidor OpenLDAP. Veja Diretrizes para configurar o servidor OpenLDAP.
-
Se você planeja usar o Transport Layer Security (TLS) para comunicações com o servidor LDAP, o provedor de identidade deve estar usando TLS 1.2 ou 1.3. Consulte "Cifras suportadas para conexões TLS de saída".
A possibilidade de configurar um serviço de federação de identidades para seu locatário depende de como sua conta de locatário foi configurada. Seu locatário pode compartilhar o serviço de federação de identidades configurado para o Grid Manager. Se você vir esta mensagem ao acessar a página de federação de identidades, não é possível configurar uma fonte de identidade federada separada para este locatário.

Insira a configuração
Ao configurar a federação de identidade, você fornece os valores que o StorageGRID precisa para se conectar a um serviço LDAP.
-
Selecione Gerenciamento de acesso > Federação de identidades.
-
Selecione Ativar federação de identidades.
-
Na seção tipo de serviço LDAP, selecione o tipo de serviço LDAP que você deseja configurar.

Selecione Outro para configurar valores de um servidor LDAP que utiliza o Oracle Directory Server.
-
Se você selecionou Outro, preencha os campos na seção Atributos LDAP. Caso contrário, vá para a próxima etapa.
-
Nome Único do Usuário: O nome do atributo que contém o identificador único de um usuário LDAP. Este atributo é equivalente a
sAMAccountNamepara Active Directory euidpara OpenLDAP. Se você estiver configurando o Oracle Directory Server, insirauid. -
UUID do usuário: O nome do atributo que contém o identificador único permanente de um usuário LDAP. Este atributo é equivalente a
objectGUIDpara Active Directory eentryUUIDpara OpenLDAP. Se você estiver configurando Oracle Directory Server, insiransuniqueid. O valor de cada usuário para o atributo especificado deve ser um número hexadecimal de 32 dígitos, em formato de 16 bytes ou string, onde os hífens são ignorados. -
Nome Único do Grupo: O nome do atributo que contém o identificador único de um grupo LDAP. Este atributo é equivalente a
sAMAccountNamepara Active Directory ecnpara OpenLDAP. Se você estiver configurando Oracle Directory Server, insiracn. -
UUID do Grupo: O nome do atributo que contém o identificador único permanente de um grupo LDAP. Este atributo é equivalente a
objectGUIDpara Active Directory eentryUUIDpara OpenLDAP. Se você estiver configurando Oracle Directory Server, insiransuniqueid. O valor de cada grupo para o atributo especificado deve ser um número hexadecimal de 32 dígitos, em formato de 16 bytes ou string, onde os hífens são ignorados.
-
-
Para todos os tipos de serviço LDAP, insira as informações necessárias do servidor LDAP e da conexão de rede na seção Configurar servidor LDAP.
-
Nome do host: O domínio totalmente qualificado (FQDN) ou endereço IP do servidor LDAP.
-
Porta: A porta usada para conectar ao servidor LDAP.
A porta padrão para STARTTLS é 389 e a porta padrão para LDAPS é 636. No entanto, você pode usar qualquer porta, desde que seu firewall esteja configurado corretamente. -
Nome de usuário: O caminho completo do nome diferenciado (DN) do usuário que vai se conectar ao servidor LDAP.
Para o Active Directory, você também pode especificar o Down-Level Logon Name ou o User Principal Name.
O usuário especificado deve ter permissão para listar grupos e usuários e para acessar os seguintes atributos:
-
sAMAccountNameouuid -
objectGUID,entryUUID, ounsuniqueid -
cn -
memberOfouisMemberOf -
Active Directory:
objectSid,primaryGroupID,userAccountControl, euserPrincipalName -
Entra ID:
accountEnabledeuserPrincipalName
-
-
Senha: a senha associada ao nome de usuário.
Se você alterar a senha no futuro, você deve atualizá-la nesta página. -
DN Base do Grupo: O caminho completo do nome diferenciado (DN) de uma subárvore LDAP na qual você deseja pesquisar grupos. No exemplo do Active Directory (abaixo), todos os grupos cujo nome diferenciado é relativo ao DN base (DC=storagegrid,DC=example,DC=com) podem ser usados como grupos federados.
Os valores do Nome único do grupo devem ser únicos dentro do DN base do grupo ao qual pertencem. -
DN Base do Usuário: O caminho completo do nome diferenciado (DN) de uma subárvore LDAP na qual você deseja pesquisar usuários.
Os valores do Nome único do usuário devem ser únicos dentro do DN base do usuário ao qual pertencem. -
Formato de nome de usuário de vinculação (opcional): o padrão de nome de usuário que StorageGRID deve usar se o padrão não puder ser determinado automaticamente.
É recomendável fornecer o formato de nome de usuário de vinculação, pois isso pode permitir que os usuários façam login caso o StorageGRID não consiga se vincular à conta de serviço.
Insira um destes padrões:
-
UserPrincipalName padrão (AD e Entra ID):
[USERNAME]@example.com -
Padrão de nome de logon de nível inferior (AD e Entra ID):
example\[USERNAME] -
Padrão de nome diferenciado:
CN=[USERNAME],CN=Users,DC=example,DC=comInclua [USERNAME] exatamente como está escrito.
-
-
-
Na seção Transport Layer Security (TLS), selecione uma configuração de segurança.
-
Usar STARTTLS: Use STARTTLS para proteger as comunicações com o servidor LDAP. Esta é a opção recomendada para Active Directory, OpenLDAP ou outros, mas esta opção não é compatível com Microsoft Entra ID.
-
Usar LDAPS: A opção LDAPS (LDAP sobre SSL) usa TLS para estabelecer uma conexão com o servidor LDAP. Você deve selecionar esta opção para Microsoft Entra ID.
-
Não utilize TLS: O tráfego de rede entre o sistema StorageGRID e o servidor LDAP não será seguro. Esta opção não é compatível com Microsoft Entra ID.
A opção Não usar TLS não é compatível se o seu servidor Active Directory exigir assinatura LDAP. Você deve usar STARTTLS ou LDAPS.
-
-
Se você selecionou STARTTLS ou LDAPS, escolha o certificado usado para proteger a conexão.
-
Usar certificado CA do sistema operacional: Use o certificado CA padrão do Grid instalado no sistema operacional para proteger as conexões.
-
Usar certificado CA personalizado: use um certificado de segurança personalizado.
Se você selecionar esta opção, copie e cole o certificado de segurança personalizado na caixa de texto do certificado da CA.
-
Teste a conexão e salve a configuração
Após inserir todos os valores, você deve testar a conexão antes de salvar a configuração. StorageGRID verifica as configurações de conexão para o servidor LDAP e o formato do nome de usuário de bind, caso você tenha fornecido um.
-
Selecione Test connection.
-
Se você não forneceu um formato de nome de usuário de vinculação:
-
Uma mensagem "Conexão testada com sucesso" é exibida se as configurações de conexão forem válidas. Selecione Salvar para salvar a configuração.
-
A mensagem "Não foi possível estabelecer a conexão de teste" será exibida se as configurações de conexão forem inválidas. Selecione Fechar. Em seguida, resolva quaisquer problemas e teste a conexão novamente.
-
-
Se você forneceu um formato de nome de usuário de vinculação, insira o nome de usuário e a senha de um usuário federado válido.
Por exemplo, insira seu próprio nome de usuário e senha. Não inclua caracteres especiais no nome de usuário, como @ ou /.

-
Uma mensagem "Conexão testada com sucesso" é exibida se as configurações de conexão forem válidas. Selecione Salvar para salvar a configuração.
-
Uma mensagem de erro será exibida se as configurações de conexão, o formato do nome de usuário de vinculação ou o nome de usuário e senha de teste forem inválidos. Resolva quaisquer problemas e teste a conexão novamente.
-
Forçar sincronização com a fonte de identidade
O sistema StorageGRID sincroniza periodicamente grupos e usuários federados da fonte de identidade. Você pode forçar o início da sincronização se quiser habilitar ou restringir permissões de usuário o mais rápido possível.
-
Acesse a página de federação de identidades.
-
Selecione Sync server na parte superior da página.
O processo de sincronização pode demorar algum tempo dependendo do seu ambiente.
O alerta Falha na sincronização da federação de identidades é acionado se houver um problema na sincronização de grupos e usuários federados da fonte de identidade.
Desativar federação de identidade
Você pode desativar temporariamente ou permanentemente a federação de identidades para grupos e usuários. Quando a federação de identidades está desativada, não há comunicação entre StorageGRID e a fonte de identidade. No entanto, todas as configurações que você configurou são mantidas, permitindo que você reative facilmente a federação de identidades no futuro.
Antes de desativar a federação de identidades, você deve estar ciente do seguinte:
-
Usuários federados não poderão fazer login.
-
Os usuários federados que estiverem conectados no momento manterão o acesso ao sistema StorageGRID até que sua sessão expire, mas não poderão fazer login após a expiração da sessão.
-
A sincronização entre o sistema StorageGRID e a fonte de identidade não ocorrerá e alertas não serão gerados para contas que não foram sincronizadas.
-
A caixa de seleção Habilitar federação de identidades fica desabilitada se o status de logon único (SSO) for Habilitado ou Modo Sandbox. O status do SSO na página de logon único deve ser Desabilitado antes que você possa desabilitar a federação de identidades. Consulte "Desativar single sign-on".
-
Acesse a página de federação de identidades.
-
Desmarque a caixa de seleção Ativar federação de identidades.
Diretrizes para configurar o servidor OpenLDAP
Se você deseja usar um servidor OpenLDAP para federação de identidades, você deve configurar definições específicas no servidor OpenLDAP.
|
|
Para fontes de identidade que não sejam o Active Directory ou o Microsoft Entra ID, StorageGRID não bloqueará automaticamente o acesso S3 para usuários que estejam desabilitados externamente. Para bloquear o acesso S3, exclua quaisquer chaves S3 do usuário ou remova o usuário de todos os grupos. |
Memberof e sobreposições refint
As sobreposições memberof e refint devem estar habilitadas. Para obter mais informações, consulte as instruções para manutenção reversa de associação de grupo no "Documentação do OpenLDAP: Guia do administrador da versão 2.4".
Indexação
Você deve configurar os seguintes atributos do OpenLDAP com as palavras-chave de índice especificadas:
-
olcDbIndex: objectClass eq -
olcDbIndex: uid eq,pres,sub -
olcDbIndex: cn eq,pres,sub -
olcDbIndex: entryUUID eq
Além disso, certifique-se de que os campos mencionados na ajuda para Username estejam indexados para um desempenho ideal.
Consulte as informações sobre a manutenção reversa da associação a grupos no "Documentação do OpenLDAP: Guia do administrador da versão 2.4".