Skip to main content
本产品推出了新版本。
简体中文版经机器翻译而成,仅供参考。如与英语版出现任何冲突,应以英语版为准。

创建 StorageGRID 平台服务端点

必须至少创建一个正确类型的端点,然后才能启用平台服务。

开始之前
  • 您已使用 "支持的 Web 浏览器" 登录到租户管理器。

  • StorageGRID 管理员已为您的租户帐户启用平台服务。

  • 您属于具有 "管理端点或根访问权限" 的用户组。

  • 平台服务端点引用的资源已创建:

    • CloudMirror 复制:S3 存储桶

    • 事件通知:Amazon Simple Notification Service (Amazon SNS) 主题、Kafka 主题或 webhook 端点

    • 搜索通知:Elasticsearch 索引,如果未将目标集群配置为自动创建索引。

  • 您拥有与目标资源相关的信息:

    • 统一资源标识符 (URI) 的主机和端口

      备注 如果您计划使用 StorageGRID 系统上托管的存储区作为 CloudMirror 复制的终结点,请联系网格管理员以确定您需要输入的值。
    • 唯一资源名称(URN)

    • 身份验证凭据(如果需要):

      搜索集成端点

      对于搜索集成端点,您可以使用以下凭据:

      • 访问密钥:访问密钥 ID 和秘密访问密钥

      • 基本 HTTP:用户名和密码

      CloudMirror 复制端点

      对于CloudMirror复制端点,可以使用以下凭据:

      • 访问密钥:访问密钥 ID 和秘密访问密钥

      • CAP(C2S Access Portal):临时凭据 URL、服务器和客户端证书、客户端密钥以及可选的客户端私钥密码。

      Amazon SNS 端点

      对于Amazon SNS端点,您可以使用以下凭据:

      • 访问密钥:访问密钥 ID 和秘密访问密钥

      Kafka 端点

      对于 Kafka 端点,您可以使用以下凭据:

      • SASL/PLAIN:用户名和密码

      • SASL/SCRAM-SHA-256:用户名和密码

      • SASL/SCRAM-SHA-512:用户名和密码

    • 安全证书(如果需要证书验证)

  • 如果启用了 Elasticsearch 安全功能,则您具有用于连接测试的监控集群权限,以及用于文档更新的写入索引权限或索引和删除索引权限。

步骤
  1. 选择 STORAGE (S3) > Platform services endpoints。此时将显示 Platform services endpoints 页面。

  2. 选择*创建端点*。

  3. 输入显示名称以简要描述端点及其用途。

    端点支持的平台服务类型在"端点"页面上列出时显示在端点名称旁边,因此无需在名称中包含该信息。

  4. URI 字段中,指定端点的唯一资源标识符 (URI)。

    使用以下格式之一:

    https://host:port
    http://host:port

    如果不指定端口,则使用以下默认端口:

    • HTTPS URI 的端口 443 和 HTTP URI 的端口 80(大多数端点)

    • HTTPS 和 HTTP URI 的端口 9092(仅限 Kafka 端点)

    例如,托管在 StorageGRID 上的存储桶的 URI 可能是:

    https://s3.example.com:10443

    在此示例中, `s3.example.com`表示 StorageGRID 高可用性 (HA) 组的虚拟 IP (VIP) 的 DNS 条目, `10443`表示负载平衡器端点中定义的端口。

    备注 尽可能连接到负载均衡节点的 HA 组,以避免单点故障。

    同样,AWS 上托管的存储桶的 URI 可能是:

    https://s3-aws-region.amazonaws.com
    备注 如果端点用于 CloudMirror 复制服务,请勿在 URI 中包含存储桶名称。请在 URN 字段中包含存储桶名称。
  5. 输入端点的唯一资源名称(URN)。

    备注 无法在创建端点后更改端点的 URN。
  6. 选择 Continue

  7. 选择*身份验证类型*的值。

    备注 如果要对 Webhook 端点进行身份验证,请在 第 9 步 中配置相互传输层安全性 (mTLS)。
    搜索集成端点

    输入或上传搜索集成端点的凭据。

    提供的凭据必须具有目标资源的写入权限。

    身份验证类型 问题描述 凭据

    匿名

    提供对目标的匿名访问。仅适用于已禁用安全的终结点。

    无身份验证。

    访问密钥

    使用 AWS 风格的凭据来验证与目标的连接。

    • 访问密钥 ID

    • 秘密访问密钥

    基本 HTTP

    使用用户名和密码来验证到目标的连接。

    • 用户名

    • 密码

    CloudMirror 复制端点

    输入或上传 CloudMirror 复制终结点的凭据。

    提供的凭据必须具有目标资源的写入权限。

    身份验证类型 问题描述 凭据

    匿名

    提供对目标的匿名访问。仅适用于已禁用安全的终结点。

    无身份验证。

    访问密钥

    使用 AWS 风格的凭据来验证与目标的连接。

    • 访问密钥 ID

    • 秘密访问密钥

    CAP(C2S Access Portal)

    使用证书和密钥对到目标的连接进行身份验证。

    • 临时凭据 URL

    • 服务器 CA 证书(PEM 文件上传)

    • 客户端证书(PEM 文件上传)

    • 客户端私钥(PEM 文件上传、OpenSSL 加密格式或未加密私钥格式)

    • 客户端私钥密码(可选)

    Amazon SNS 端点

    输入或上传 Amazon SNS 端点的凭据。

    提供的凭据必须具有目标资源的写入权限。

    身份验证类型 问题描述 凭据

    匿名

    提供对目标的匿名访问。仅适用于已禁用安全的终结点。

    无身份验证。

    访问密钥

    使用 AWS 风格的凭据来验证与目标的连接。

    • 访问密钥 ID

    • 秘密访问密钥

    Kafka 端点

    输入或上传 Kafka 端点的凭据。

    提供的凭据必须具有目标资源的写入权限。

    身份验证类型 问题描述 凭据

    匿名

    提供对目标的匿名访问。仅适用于已禁用安全的终结点。

    无身份验证。

    SASL/PLAIN

    使用带有纯文本的用户名和密码来验证与目标的连接。

    • 用户名

    • 密码

    SASL/SCRAM-SHA-256

    使用用户名和密码,通过质询-响应协议和 SHA-256 哈希来验证与目标的连接。

    • 用户名

    • 密码

    SASL/SCRAM-SHA-512

    使用用户名和密码,通过质询-响应协议和 SHA-512 哈希来验证与目标的连接。

    • 用户名

    • 密码

    如果用户名和密码源自从 Kafka 集群获取的委派令牌,请选择*使用委派令牌身份验证*。

  8. 选择 Continue

  9. 选择*验证证书*的单选按钮,以选择如何验证与端点的 TLS 连接。

    大多数端点

    验证 Search 集成、CloudMirror 复制、Amazon SNS 或 Kafka 端点的 TLS 连接。

    证书验证类型 问题描述

    TLS

    验证到端点资源的 TLS 连接的服务器证书。

    已禁用

    证书验证已禁用。此选项不安全。

    使用自定义 CA 证书

    自定义 CA 证书用于在连接到端点时验证服务器的身份。

    使用操作系统 CA 证书

    使用操作系统上安装的默认 Grid CA 证书来保护连接。

    仅限 Webhook 端点

    验证 Webhook 端点的 TLS 连接。

    证书验证类型 问题描述

    TLS

    验证到端点资源的 TLS 连接的服务器证书。

    mTLS

    验证到端点资源的双向 TLS 连接的客户端和服务器证书。

    已禁用

    证书验证已禁用。此选项不安全。

    使用自定义 CA 证书

    自定义 CA 证书用于在连接到端点时验证服务器的身份。

    当您选择 mTLS 时,这些选项将变为可用。

    证书验证类型 问题描述

    不验证服务器证书

    禁用服务器证书验证,表示未验证服务器的身份。此选项不安全。

    客户端证书

    客户端证书用于在连接到端点时验证客户端的身份。

    客户端专用密钥

    客户端证书的私钥。如果已加密,则必须使用传统格式 PKCS #1(不支持 PKCS #8 格式)。

    客户端专用密钥密码短语

    用于解密客户端专用密钥的密码短语。如果专用密钥未加密,请留空。

  10. 选择*测试并创建端点*。

    • 如果可以使用指定的凭据到达端点,则会显示成功消息。从每个站点的一个节点验证与端点的连接。

    • 如果端点验证失败,将显示错误消息。如果需要修改端点以更正错误,请选择 Return to endpoint details 并更新信息。然后,选择 Test and create endpoint

      备注 如果未为租户帐户启用平台服务,则端点创建将失败。请联系您的 StorageGRID 管理员。

配置端点后,您可以使用其 URN 配置平台服务。