管理 StorageGRID 租户组
根据需要管理租户组,以查看、编辑或复制组等。
-
您已使用 "支持的 Web 浏览器" 登录到租户管理器。
-
您属于具有 "root 访问权限" 的用户组。
查看或编辑组
您可以查看和编辑每个组的基本信息和详细信息。
-
选择*访问管理* > 组。
-
查看"组"页面上提供的信息,其中列出了此租户帐户的所有本地和联合组的基本信息。
如果租户帐户具有*使用网格联合连接*权限,并且您正在租户的源网格上查看组:
-
横幅消息表示,如果编辑或删除组,则您所做的更改将不会同步到另一个网格。
-
根据需要,横幅消息指示是否未将组克隆到目标网格上的租户。您可以重试组克隆失败的组。
-
-
如果希望更改组的名称:
-
选中该组的复选框。
-
选择*操作* > 编辑组名称。
-
输入新名称。
-
选择*保存更改。*
-
-
如果要查看更多详细信息或进行其他编辑,请执行以下操作之一:
-
选择组名称。
-
选中该组的复选框,然后选择*操作* > 查看组详细信息。
-
-
查看概述部分,其中显示了每个组的以下信息:
-
显示名称
-
唯一名称
-
类型
-
访问模式
-
权限
-
S3 策略
-
此组中的用户数
-
如果租户帐户具有 Use grid federation connection 权限,并且您正在租户的源网格上查看组,则显示附加字段:
-
克隆状态,成功*或*失败
-
一个蓝色横幅,表示如果编辑或删除此组,则您所做的更改将不会同步到其他网格。
-
-
-
根据需要编辑组设置。有关输入内容的详细信息,请参阅 "为 S3 租户创建组"。
-
在概述部分,通过选择名称或编辑图标
来更改显示名称。 -
在*组权限*选项卡上,更新权限,然后选择*保存更改*。
-
在*组策略*选项卡上,进行任何更改,然后选择*保存更改*。
可根据需要选择其他 S3 组策略或输入自定义策略的 JSON 字符串。
-
-
将一个或多个现有本地用户添加到组:
-
选择"用户"选项卡。

-
选择*添加用户*。
-
选择要添加的现有用户,然后选择*添加用户*。
成功消息显示在右上角。
-
-
从组中删除本地用户:
-
选择"用户"选项卡。
-
选择*移除用户*。
-
选择要删除的用户,然后选择*删除用户*。
成功消息显示在右上角。
-
-
确认您已为更改的每个部分选择*保存更改*。
复制组
您可以复制现有组以更快地创建新组。
|
|
如果您的租户帐户具有*使用网格联合连接*权限,并且您从租户的源网格复制了一个组,则复制的组将克隆到租户的目标网格。 |
-
选择*访问管理* > 组。
-
选中要复制的组的复选框。
-
选择*操作* > 复制组。
-
请参见"为 S3 租户创建组"以了解有关要输入的内容的详细信息。
-
选择*创建群组*。
重试组克隆
要重试失败的克隆,请执行以下操作:
-
选择组名称下方表示_(克隆失败)_的每个组。
-
选择*操作* > 克隆组。
-
从要克隆的每个组的详细信息页面查看克隆操作的状态。
有关更多信息,请参见 "克隆租户组和用户"。
删除一个或多个组
您可以删除一个或多个组。仅属于已删除组的任何用户将无法再登录租户管理器或使用租户帐户。
|
|
如果您的租户帐户具有*使用网格联合连接*权限,并且您删除了一个组,StorageGRID 将不会删除另一个网格上的相应组。如果需要保持此信息同步,则必须从两个网格中删除相同的组。 |
-
选择*访问管理* > 组。
-
选中要删除的每个组的复选框。
-
选择*操作* > 删除组*或*操作 > 删除组。
此时将显示确认对话框。
-
选择*Delete group*或*Delete groups*。
设置 AssumeRole
您必须是管理员才能设置 AssumeRole。
若要设置 AssumeRole,请创建要假定的目标组(如果该组尚不存在)。编辑组的 S3 策略,以指定假定此组的允许操作。编辑组的 S3 信任策略,以指定允许使用 AssumeRole API 承担组的受信任用户。
通过承担此组创建的临时安全凭据在有限的持续时间内有效。会话时长为 15 分钟至 12 小时,默认会话时长为 1 小时。从组的 S3 信任策略中删除用户后,该用户将无法再承担此组。
-
选择*访问管理* > 组。
-
单击组名称。
-
选择 S3 trust policy 选项卡。
-
添加 S3 信任策略,包括可以执行 AssumeRole 的用户列表。
-
选择 Save changes。
-
选择 S3 group policy 选项卡。
-
编辑 S3 策略,仅为此组的 S3 信任策略中添加的受信任用户指定所需的 S3 操作。
-
选择 Save changes。
AssumeRole S3 信任策略示例
{
"Statement": [
{
"Effect": "Allow",
"Action": "sts:AssumeRole",
"Principal": {
"AWS": [
"urn:sgws:identity::1234567890:user/user1",
"arn:aws:iam::1234567890:user/user2"
]
}
}
]
}
配置完成后,S3 信任策略中列出的用户可以执行 AssumeRole 并接收凭据。最终权限由组策略、存储区策略和会话策略确定。有关详细信息,请参见 "使用访问策略"。