Skip to main content
O português é fornecido por meio de tradução automática para sua conveniência. O inglês precede o português em caso de inconsistências.

Configure o SSO no StorageGRID usando OIDC

Colaboradores netapp-pcarriga

Siga o assistente de configuração de SSO para OpenID Connect (OIDC) e entre no modo sandbox para configurar e testar o logon único (SSO) antes de habilitá-lo para todos os usuários do StorageGRID. Após habilitar o SSO, você pode retornar ao modo sandbox quando necessário para alterar ou testar novamente a configuração.

Antes de começar

Etapa 1: forneça os detalhes do provedor de identidade

Acesse o assistente e preencha os campos na página Fornecer detalhes do provedor de identidade.

Passos
  1. Acesse o assistente para configurar as configurações de SSO:

    1. Selecione Configuração > Controle de acesso > Logon único. A página de logon único é exibida.

      Observação Se o botão Configurar configurações de SSO estiver desabilitado, confirme se você configurou o provedor de identidade como a fonte de identidade federada. Consulte "Requisitos e considerações para logon único" .
    2. Selecione Configurar configurações de SSO. A página Fornecer detalhes do provedor de identidade é exibida.

  2. Em Protocolo, selecione OIDC.

  3. Selecione o SSO type na lista suspensa.

  4. Especifique qual certificado TLS será usado para proteger a conexão quando o provedor de identidade enviar informações de configuração SSO em resposta a solicitações StorageGRID.

    • Use o certificado CA do sistema operacional: Use o certificado CA padrão instalado no sistema operacional para proteger a conexão.

    • Usar certificado CA personalizado: Use um certificado CA personalizado para proteger a conexão.

      Se você selecionar esta configuração:

      1. Navegue até o local do certificado da CA.

      2. Carregue o ficheiro de certificado da CA.

    • Não utilize TLS: Não utilize um certificado TLS para proteger a conexão.

      Cuidado Se você alterar o certificado da CA, "Reinicie o serviço mgmt-api nos nós de administração"imediatamente e testar se há um SSO bem-sucedido no Gerenciador de Grade.
  5. Selecione Continuar. A página Fornecer identificador de parte confiável é exibida.

Etapa 2: insira as informações do cliente

Preencha os campos na etapa "Inserir informações do cliente" do assistente.

Passos
  1. Especifique o Identificador da parte confiável para StorageGRID. Esse valor controla o nome que você usa para cada configuração OIDC.

    • Por exemplo, se sua grade tiver apenas um nó Admin e você não antecipar a adição de mais nós Admin no futuro, digite SG ou StorageGRID.

    • Se sua grade incluir mais de um Nó de Administração, inclua a string [HOSTNAME] no identificador. Por exemplo, SG-[HOSTNAME]. Incluir essa string resulta em uma tabela que mostra a configuração OIDC para cada Nó de Administração na grade, com base no nome do host do nó.

      Observação Você deve configurar o OIDC para os Nós de Administração no seu sistema StorageGRID. Isso garante que os usuários possam entrar e sair de qualquer Nó de Administração com segurança. Você pode usar a mesma configuração de OIDC para todos os Nós de Administração (recomendado) ou configurar uma configuração de OIDC diferente para cada Nó de Administração.
  2. Insira o Client ID, o Client secret e o OpenID endpoint URL para cada identificador de parte confiável.

  3. Selecione Salvar e entrar no modo sandbox.

Etapa 3: testar a configuração

Após entrar no modo sandbox, você pode concluir e testar a configuração do tipo de SSO que você selecionou.

O modo sandbox facilita a configuração bidirecional e o teste de todas as suas configurações antes de você ativar o SSO. StorageGRID pode permanecer no modo sandbox pelo tempo necessário. No entanto, somente usuários federados e usuários locais podem fazer login.

Passos
  1. Na página Configurar SSO, localize o link na etapa Testar configuração do assistente.

    O URL é derivado do valor inserido no campo Nome do serviço de Federação.

  2. Selecione o link ou copie e cole o URL em uma nova aba para acessar a página de login do seu provedor de identidade.

  3. Digite seu nome de usuário e senha federados.

    • Se as operações de login e logout do SSO forem bem-sucedidas, uma faixa verde aparece.

    • Se a operação SSO não for bem-sucedida, será exibida uma mensagem de erro. Corrija o problema, limpe os cookies do navegador e tente novamente.

  4. Siga os passos do assistente para acessar a página Test configuration para cada Admin Node em sua grade.

  5. Repita os passos 2 e 3 para verificar a conexão SSO em cada Admin Node.

Etapa 4: habilitar logon único

Após confirmar que é possível usar o SSO para fazer login em cada nó de administração, você pode habilitar o SSO para todo o seu sistema StorageGRID.

Dica Quando o SSO está habilitado, todos os usuários devem usar o SSO para acessar o Grid Manager, o Tenant Manager, a Grid Management API e a Tenant Management API. Usuários locais não podem mais acessar o StorageGRID. O StorageGRID não fornece um script de autenticação de exemplo para todos os provedores de SSO suportados.
Passos
  1. Na etapa de configuração de teste do assistente de configuração de SSO, selecione Ativar SSO.

  2. Revise a mensagem de aviso e selecione Ativar SSO.

    O logon único agora está habilitado. A página de logon único é exibida e agora inclui os detalhes do SSO que você acabou de configurar.

  3. Para editar a configuração, selecione Editar.

  4. Para desativar o single sign-on, selecione Desativar.

Dica Se você estiver usando o Portal do Azure e acessar o StorageGRID do mesmo computador que usa para acessar o Entra ID, certifique-se de que o usuário do portal do Azure também seja um usuário autorizado do StorageGRID (um usuário em um grupo federado que foi importado para o StorageGRID) ou efetue logout do portal do Azure antes de tentar entrar no StorageGRID.