Skip to main content
本产品推出了新版本。
简体中文版经机器翻译而成,仅供参考。如与英语版出现任何冲突,应以英语版为准。

在 StorageGRID 中创建云存储池

云存储池指定单个外部 Amazon S3 存储桶或其他与 S3 兼容的提供商或 Azure Blob 存储容器。

创建云存储池时,您需要指定 StorageGRID 用于存储对象的外部存储桶或容器的名称和位置、云提供商类型(Amazon S3/GCP 或 Azure Blob 存储),以及 StorageGRID 访问该外部存储桶或容器所需的信息。

StorageGRID 会在您保存云存储池后立即对其进行验证,因此您必须确保云存储池中指定的存储桶或容器存在且可访问。

开始之前
步骤
  1. 选择 ILM > 存储池 > 云存储池

  2. 选择*创建*,然后输入以下信息:

    字段 问题描述

    云存储池名称

    简要描述云存储池及其用途的名称。请使用在配置 ILM 规则时易于识别的名称。

    提供程序类型

    您将为此云存储池使用哪个云提供商:

    • Amazon S3/GCP:为 Amazon S3、Commercial Cloud Services (C2S) S3、Google Cloud Platform (GCP) 或其他与 S3 兼容的提供商选择此选项。

    • Azure Blob Storage

    存储桶或容器

    外部 S3 存储桶或 Azure 容器的名称。保存云存储池后,无法更改此值。

  3. 根据您选择的提供程序类型,输入服务端点信息。

    Amazon S3/GCP
    1. 对于协议,请选择 HTTPS 或 HTTP。

      备注 请勿对敏感数据使用 HTTP 连接。
    2. 输入主机名。示例:

      s3-aws-region.amazonaws.com

    3. 选择网址样式:

      选项 问题描述

      自动检测

      尝试根据提供的信息自动检测要使用的 URL 样式。例如,如果指定 IP 地址,StorageGRID 将使用路径样式的 URL。仅当您不知道要使用哪种特定样式时,才选择此选项。

      虚拟主机风格

      使用虚拟托管样式 URL 访问存储桶。虚拟托管样式 URL 将存储桶名称作为域名的一部分。示例: https://bucket-name.s3.company.com/key-name

      路径风格

      使用路径样式 URL 访问存储桶。路径样式 URL 的末尾包含存储桶名称。示例: https://s3.company.com/bucket-name/key-name

      注意: 不建议使用路径样式 URL 选项,该选项将在 StorageGRID 的未来版本中弃用。

    4. (可选)输入端口号,或使用默认端口:HTTPS 为 443,HTTP 为 80。

    Azure Blob Storage
    1. 使用以下格式之一,输入服务端点的 URI。

      • https://host:port

      • http://host:port

    示例: https://myaccount.blob.core.windows.net:443

    如果未指定端口,则默认情况下,端口 443 用于 HTTPS,端口 80 用于 HTTP。

  4. 选择*继续*。然后选择身份验证类型并输入云存储池端点所需的信息:

    访问密钥

    对于Amazon S3/GCP或其他与S3兼容的提供商

    1. 访问密钥 ID:输入拥有外部存储桶的帐户的访问密钥 ID。

    2. Secret access key:输入密钥。

    IAM Roles Anywhere

    适用于 AWS IAM Roles Anywhere 服务

    StorageGRID 使用 AWS Security Token Service (STS) 动态生成短期令牌以访问 AWS 资源。

    1. AWS IAM Roles Anywhere region:选择云存储池的区域。例如, us-east-1

    2. Trust anchor URN:输入验证短期 STS 凭据请求的信任锚点的 URN。可以是根 CA 或中间 CA。

    3. Profile URN:输入 IAM Roles Anywhere 配置文件的 URN,其中列出了任何受信任的人员可以担任的角色。

    4. 角色 URN:输入任何受信任人员均可代入的 IAM 角色的 URN。

    5. 会话持续时间:输入临时安全凭据和角色会话的持续时间。请输入至少 15 分钟但不超过 12 小时。

    6. 服务器 CA 证书(可选):一个或多个 PEM 格式的受信任 CA 证书,用于验证 IAM Roles Anywhere 服务器。如果省略,则不会验证服务器。

    7. 最终实体证书:由信任锚签名的 X509 证书的公钥,采用 PEM 格式。AWS IAM Roles Anywhere 使用此密钥颁发 STS 令牌。

    8. 最终实体专用密钥:最终实体证书的专用密钥。

    CAP(C2S 访问门户)

    适用于商业云服务 (C2S) S3 服务

    1. 临时凭据 URL:输入 StorageGRID 将用于从 CAP 服务器获取临时凭据的完整 URL,包括分配给您的 C2S 帐户的所有必需和可选 API 参数。

    2. 服务器 CA 证书:选择*浏览*并上传 StorageGRID 将用于验证 CAP 服务器的 CA 证书。证书必须经过 PEM 编码,并由相应的政府证书颁发机构 (CA) 颁发。

    3. 客户端证书:选择*浏览*并上传 StorageGRID 用于向 CAP 服务器标识自身的证书。客户端证书必须经过 PEM 编码,由相应的政府证书颁发机构 (CA) 颁发,并被授予对您的 C2S 帐户的访问权限。

    4. 客户端专用密钥:选择*浏览*并上传客户端证书的 PEM 编码专用密钥。

    5. 如果客户端私钥已加密,请输入用于解密客户端私钥的密码。否则,请将*客户端私钥密码*字段留空。

    备注 如果要对客户端证书进行加密,请使用传统的加密格式。不支持 PKCS #8 加密格式。
    Azure Blob Storage

    仅适用于 Azure Blob Storage,共享密钥

    1. 帐户名:输入拥有外部容器的存储帐户的名称

    2. 帐户密钥:输入存储帐户的密钥

    您可以使用 Azure 门户查找这些值。

    匿名

    无需提供其他信息。

  5. 选择*继续*。然后选择要使用的服务器验证类型:

    选项 问题描述

    在存储节点操作系统中使用根 CA 证书

    使用操作系统上安装的 Grid CA 证书来保护连接。

    使用自定义 CA 证书

    使用自定义 CA 证书。选择 Browse 并上传 PEM 编码的证书。

    不验证证书

    选择此选项意味着到云存储池的 TLS 连接不安全。

  6. 选择 Save

    保存云存储池时,StorageGRID 会执行以下操作:

    • 验证存储桶或容器和服务端点是否存在,以及是否可以使用指定的凭据访问它们。

    • 将标记文件写入存储桶或容器以将其标识为云存储池。切勿删除此文件,该文件名为 x-ntap-sgws-cloud-pool-uuid

      如果云存储池验证失败,您将收到一条错误消息,解释验证失败的原因。例如,如果存在证书错误,或者指定的存储区或容器尚不存在,则可能会报告错误。

  7. 如果发生错误,请参见"云存储池故障排除说明",解决任何问题,然后再次尝试保存云存储池。