Skip to main content
本产品推出了新版本。
简体中文版经机器翻译而成,仅供参考。如与英语版出现任何冲突,应以英语版为准。

在 StorageGRID 中为 S3 租户创建组

您可以通过导入联合组或创建本地组来管理 S3 用户组的权限。

开始之前

访问"创建组"向导

第一步,访问创建组向导。

步骤
  1. 选择*访问管理* >

  2. 如果您的租户帐户具有*使用网格联合连接*权限,请确认出现蓝色横幅,表示在此网格上创建的新组将被克隆到连接中另一个网格上的同一租户。如果未显示此横幅,则您可能已登录到租户的目标网格。

    租户源网格组页面上的蓝色横幅图像

  3. 选择*创建群组*。

选择组类型

您可以创建本地组或导入联合组。

步骤
  1. 选择*本地组*选项卡以创建本地组,或选择*联合组*选项卡以从先前配置的身份源导入组。

    如果为 StorageGRID 系统启用了单点登录 (SSO),则属于本地组的用户将无法登录到租户管理器,尽管他们可以根据组权限使用客户端应用程序来管理租户的资源。

  2. 输入组的名称。

    • 本地组:输入显示名称和唯一名称。您可以稍后编辑显示名称。

      备注 如果您的租户帐户具有*使用网格联合连接*权限,则如果目标网格上的租户已存在相同的*唯一名称*,则会出现克隆错误。
    • 联合组:输入唯一名称。对于 Active Directory,唯一名称是与 `sAMAccountName`属性关联的名称。对于 OpenLDAP,唯一名称是与 `uid`属性关联的名称。

  3. 选择 Continue

管理组权限

组权限控制用户可以在 Tenant Manager 和 Tenant Management API 中执行的任务。

步骤
  1. 对于*访问模式*,请选择以下选项之一:

    • 读写(默认):用户可以登录 Tenant Manager 并管理租户配置。

    • 只读:用户只能查看设置和功能。他们无法在租户管理器或租户管理 API 中进行任何更改或执行任何操作。本地只读用户可以更改自己的密码。

      备注 如果用户属于多个组,并且任何组设置为只读,则该用户将对所有选定设置和功能具有只读访问权限。
  2. 为此组选择一个或多个权限。

    请参阅 "租户管理权限"

  3. 选择 Continue

设置 S3 组策略

组策略确定用户将具有哪些 S3 访问权限。

步骤
  1. 选择要用于此组的策略。

    组策略 问题描述

    无 S3 访问权限

    默认值。此组中的用户无权访问 S3 资源,除非使用存储桶策略授予访问权限。如果选择此选项,默认情况下只有 root 用户才能访问 S3 资源。

    只读访问

    此组中的用户对 S3 资源具有只读访问权限。例如,此组中的用户可以列出对象并读取对象数据、元数据和标签。选择此选项后,只读组策略的 JSON 字符串将显示在文本框中。您无法编辑此字符串。

    完全访问

    此组中的用户具有对 S3 资源(包括存储桶)的完全访问权限。选择此选项时,文本框中将显示完全访问组策略的 JSON 字符串。您无法编辑此字符串。

    勒索软件缓解

    此示例策略适用于此租户的所有存储桶。此组中的用户可以执行常见操作,但不能从已启用对象版本控制的存储桶中永久删除对象。

    拥有*管理所有存储桶*权限的租户管理器用户可以覆盖此组策略。将"管理所有存储桶"权限限制为受信任的用户,并在可用的情况下使用多因素身份验证 (MFA)。

    自定义

    组中的用户将获得您在文本框中指定的权限。

  2. 如果您选择了 Custom,请输入组策略。每个组策略的大小限制为 5,120 个字节。您必须输入有效的 JSON 格式字符串。

    有关组策略的详细信息,包括语言语法和示例,请参见"组策略示例"

  3. 如果要创建本地组,请选择*继续*。如果要创建联合组,请选择*创建组*并*完成*。

添加用户(仅限本地组)

您可以在不添加用户的情况下保存组,也可以选择添加任何已存在的本地用户。

备注 如果您的租户帐户具有*使用网格联合连接*权限,则在将组克隆到目标网格时,不包括在源网格上创建本地组时选择的任何用户。为此,请不要在创建组时选择用户。相反,请在创建用户时选择该组。
步骤
  1. 可选地,为此组选择一个或多个本地用户。

  2. 选择*创建群组*并*完成*。

    您创建的群组将显示在群组列表中。

    如果您的租户帐户具有*使用网格联合连接*权限,并且您在租户的源网格上,则新组将克隆到租户的目标网格。成功*在组的详细信息页面的"概览"部分显示为*克隆状态