Skip to main content
本产品推出了新版本。
简体中文版经机器翻译而成,仅供参考。如与英语版出现任何冲突,应以英语版为准。

StorageGRID SSO 的要求和注意事项

在为 StorageGRID 系统启用单点登录 (SSO) 之前,请查看要求和注意事项。

${post_edited_translations.segment}

${post_edited_translations.segment}

  • Active Directory 联合身份验证服务 (AD FS)

  • ${post_edited_translations.segment}

  • PingFederate

您必须先为 StorageGRID 系统配置身份联合,然后才能配置 SSO 身份提供程序。用于身份联合的 LDAP 服务类型决定了您可以实施的 SSO 类型。

已配置的LDAP服务类型 SSO 身份提供程序的选项

Active Directory

  • Active Directory

  • Entra ID

  • PingFederate

Entra ID

Entra ID

AD FS 要求

您可以使用以下任一版本的 AD FS:

  • Windows Server 2022 AD FS

  • Windows Server 2019 AD FS

  • Windows Server 2016 AD FS

备注 Windows Server 2016 应使用 "KB3201845 更新"或更高版本。

其他要求

  • 传输层安全 (TLS) 1.2 或 1.3

  • Microsoft .NET Framework,版本 3.5.1 或更高版本

Entra ID 注意事项

如果使用 Entra ID 作为 SSO 类型,并且用户的用户主体名称不使用 sAMAccountName 作为前缀,则当 StorageGRID 与 LDAP 服务器断开连接时,可能会出现登录问题。若要允许用户登录,必须还原与 LDAP 服务器的连接。

服务器证书要求

默认情况下,StorageGRID 在每个管理节点上使用管理接口证书来保护对网格管理器、租户管理器、网格管理 API 和租户管理 API 的访问。当您为 StorageGRID 配置信赖方信任(AD FS)、企业应用程序(Entra ID)或服务提供商连接(PingFederate)时,将使用服务器证书作为 StorageGRID 请求的签名证书。

如果您还没有"已为管理界面配置自定义证书",现在应该执行此操作。安装自定义服务器证书时,它将用于所有管理节点,并且可以在所有 StorageGRID 依赖方信任、企业应用程序或 SP 连接中使用。

备注 不建议在依赖方信任、企业应用程序或 SP 连接中使用管理节点的默认服务器证书。如果节点出现故障并恢复,则会生成一个新的默认服务器证书。在登录到恢复的节点之前,您必须使用新证书更新依赖方信任、企业应用程序或 SP 连接。

您可以通过登录到节点的命令 shell 并转到 /var/local/mgmt-api`目录来访问管理节点的服务器证书。自定义服务器证书名为 `custom-server.crt。节点的默认服务器证书名为 server.crt

端口要求

单点登录 (SSO) 在受限 Grid Manager 或 Tenant Manager 端口上不可用。如果希望用户使用单点登录进行身份验证,则必须使用默认 HTTPS 端口 (443)。请参阅 "控制外部防火墙的访问"