在 StorageGRID 中创建云存储池
云存储池指定单个外部 Amazon S3 存储桶或其他与 S3 兼容的提供商或 Azure Blob 存储容器。
创建云存储池时,您需要指定 StorageGRID 用于存储对象的外部存储桶或容器的名称和位置、云提供商类型(Amazon S3/GCP 或 Azure Blob 存储),以及 StorageGRID 访问该外部存储桶或容器所需的信息。
StorageGRID 会在您保存云存储池后立即对其进行验证,因此您必须确保云存储池中指定的存储桶或容器存在且可访问。
-
您已使用 "支持的 Web 浏览器" 登录到网格管理器。
-
您有 "所需的访问权限"。
-
您已审阅 "云存储池的注意事项"。
-
Cloud Storage Pool 引用的外部存储桶或容器已存在,并且您具有 服务端点信息。
-
要访问存储桶或容器,您可以选择 身份验证类型的帐户信息。
-
选择 ILM > 存储池 > 云存储池。
-
选择*创建*,然后输入以下信息:
字段 问题描述 云存储池名称
简要描述云存储池及其用途的名称。请使用在配置 ILM 规则时易于识别的名称。
提供程序类型
您将为此云存储池使用哪个云提供商:
-
Amazon S3/GCP:为 Amazon S3、Commercial Cloud Services (C2S) S3、Google Cloud Platform (GCP) 或其他与 S3 兼容的提供商选择此选项。
-
Azure Blob Storage
存储桶或容器
外部 S3 存储桶或 Azure 容器的名称。保存云存储池后,无法更改此值。
-
-
Amazon S3/GCP
-
对于协议,请选择 HTTPS 或 HTTP。
请勿对敏感数据使用 HTTP 连接。 -
输入主机名。示例:
s3-aws-region.amazonaws.com -
选择网址样式:
选项 问题描述 自动检测
尝试根据提供的信息自动检测要使用的 URL 样式。例如,如果指定 IP 地址,StorageGRID 将使用路径样式的 URL。仅当您不知道要使用哪种特定样式时,才选择此选项。
虚拟主机风格
使用虚拟托管样式 URL 访问存储桶。虚拟托管样式 URL 将存储桶名称作为域名的一部分。示例:
https://bucket-name.s3.company.com/key-name路径风格
使用路径样式 URL 访问存储桶。路径样式 URL 的末尾包含存储桶名称。示例:
https://s3.company.com/bucket-name/key-name注意: 不建议使用路径样式 URL 选项,该选项将在 StorageGRID 的未来版本中弃用。
-
(可选)输入端口号,或使用默认端口:HTTPS 为 443,HTTP 为 80。
Azure Blob Storage-
使用以下格式之一,输入服务端点的 URI。
-
https://host:port -
http://host:port
-
示例:
https://myaccount.blob.core.windows.net:443如果未指定端口,则默认情况下,端口 443 用于 HTTPS,端口 80 用于 HTTP。
-
-
选择*继续*。然后选择身份验证类型并输入云存储池端点所需的信息:
访问密钥对于Amazon S3/GCP或其他与S3兼容的提供商
-
访问密钥 ID:输入拥有外部存储桶的帐户的访问密钥 ID。
-
Secret access key:输入密钥。
IAM Roles Anywhere适用于 AWS IAM Roles Anywhere 服务
StorageGRID 使用 AWS Security Token Service (STS) 动态生成短期令牌以访问 AWS 资源。
-
AWS IAM Roles Anywhere region:选择云存储池的区域。例如,
us-east-1。 -
Trust anchor URN:输入验证短期 STS 凭据请求的信任锚点的 URN。可以是根 CA 或中间 CA。
-
Profile URN:输入 IAM Roles Anywhere 配置文件的 URN,其中列出了任何受信任的人员可以担任的角色。
-
角色 URN:输入任何受信任人员均可代入的 IAM 角色的 URN。
-
会话持续时间:输入临时安全凭据和角色会话的持续时间。请输入至少 15 分钟但不超过 12 小时。
-
服务器 CA 证书(可选):一个或多个 PEM 格式的受信任 CA 证书,用于验证 IAM Roles Anywhere 服务器。如果省略,则不会验证服务器。
-
最终实体证书:由信任锚签名的 X509 证书的公钥,采用 PEM 格式。AWS IAM Roles Anywhere 使用此密钥颁发 STS 令牌。
-
最终实体专用密钥:最终实体证书的专用密钥。
CAP(C2S 访问门户)适用于商业云服务 (C2S) S3 服务
-
临时凭据 URL:输入 StorageGRID 将用于从 CAP 服务器获取临时凭据的完整 URL,包括分配给您的 C2S 帐户的所有必需和可选 API 参数。
-
服务器 CA 证书:选择*浏览*并上传 StorageGRID 将用于验证 CAP 服务器的 CA 证书。证书必须经过 PEM 编码,并由相应的政府证书颁发机构 (CA) 颁发。
-
客户端证书:选择*浏览*并上传 StorageGRID 用于向 CAP 服务器标识自身的证书。客户端证书必须经过 PEM 编码,由相应的政府证书颁发机构 (CA) 颁发,并被授予对您的 C2S 帐户的访问权限。
-
客户端专用密钥:选择*浏览*并上传客户端证书的 PEM 编码专用密钥。
-
如果客户端私钥已加密,请输入用于解密客户端私钥的密码。否则,请将*客户端私钥密码*字段留空。
如果要对客户端证书进行加密,请使用传统的加密格式。不支持 PKCS #8 加密格式。 Azure Blob Storage仅适用于 Azure Blob Storage,共享密钥
-
帐户名:输入拥有外部容器的存储帐户的名称
-
帐户密钥:输入存储帐户的密钥
您可以使用 Azure 门户查找这些值。
匿名无需提供其他信息。
-
-
选择*继续*。然后选择要使用的服务器验证类型:
选项 问题描述 在存储节点操作系统中使用根 CA 证书
使用操作系统上安装的 Grid CA 证书来保护连接。
使用自定义 CA 证书
使用自定义 CA 证书。选择 Browse 并上传 PEM 编码的证书。
不验证证书
选择此选项意味着到云存储池的 TLS 连接不安全。
-
选择 Save。
保存云存储池时,StorageGRID 会执行以下操作:
-
验证存储桶或容器和服务端点是否存在,以及是否可以使用指定的凭据访问它们。
-
将标记文件写入存储桶或容器以将其标识为云存储池。切勿删除此文件,该文件名为
x-ntap-sgws-cloud-pool-uuid。如果云存储池验证失败,您将收到一条错误消息,解释验证失败的原因。例如,如果存在证书错误,或者指定的存储区或容器尚不存在,则可能会报告错误。
-
-
如果发生错误,请参见"云存储池故障排除说明",解决任何问题,然后再次尝试保存云存储池。