在 StorageGRID 中使用身份联合
使用身份联合可以更快地设置租户组和用户,并允许租户用户使用熟悉的凭据登录到租户帐户。
为租户管理器配置身份联合
如果希望在其他系统(如 Active Directory、Microsoft Entra ID、OpenLDAP 或 Oracle Directory Server)中管理租户组和用户,则可以为租户管理器配置身份联合。
-
您已使用 "支持的 Web 浏览器" 登录到租户管理器。
-
您属于具有 "root 访问权限" 的用户组。
-
您正在使用 Active Directory、Microsoft Entra ID、OpenLDAP 或 Oracle Directory Server 作为身份提供程序。
如果希望使用未列出的 LDAP v3 服务,请联系技术支持。 -
如果您计划使用 OpenLDAP,则必须配置 OpenLDAP 服务器。请参阅 配置 OpenLDAP 服务器的指南。
-
如果您计划使用传输层安全 (TLS) 与 LDAP 服务器进行通信,则身份提供程序必须使用 TLS 1.2 或 1.3。请参阅 "传出 TLS 连接支持的密码"。
是否可以为租户配置身份联合服务取决于租户帐户的设置方式。您的租户可能会共享为 Grid Manager 配置的身份联合服务。如果在访问"身份联合"页面时看到此消息,则无法为此租户配置单独的联合身份源。

输入配置
配置身份联合时,请提供 StorageGRID 连接到 LDAP 服务所需的值。
-
选择*访问管理* > 身份联合。
-
选择*启用身份联合*。
-
在 LDAP 服务类型部分,选择要配置的 LDAP 服务类型。

选择*其他*以配置使用 Oracle Directory Server 的 LDAP 服务器的值。
-
如果您选择了*其他*,请填写 LDAP 属性部分中的字段。否则,请转至下一步。
-
用户唯一名称:包含 LDAP 用户唯一标识符的属性名称。此属性等效于 Active Directory 的
sAMAccountName`和 OpenLDAP 的 `uid。如果要配置 Oracle Directory Server,请输入uid。 -
用户 UUID:包含 LDAP 用户永久唯一标识符的属性名称。此属性等效于 Active Directory 的
objectGUID`和 OpenLDAP 的 `entryUUID。如果要配置 Oracle Directory Server,请输入nsuniqueid。每个用户的指定属性值必须是 16 字节或字符串格式的 32 位十六进制数字,其中连字符将被忽略。 -
组唯一名称:包含 LDAP 组唯一标识符的属性名称。此属性等效于 Active Directory 的
sAMAccountName`和 OpenLDAP 的 `cn。如果要配置 Oracle Directory Server,请输入cn。 -
组 UUID:包含 LDAP 组的永久唯一标识符的属性名称。此属性等效于 Active Directory 的
objectGUID`和 OpenLDAP 的 `entryUUID。如果要配置 Oracle Directory Server,请输入nsuniqueid。每个组的指定属性值必须是 16 字节或字符串格式的 32 位十六进制数字,其中连字符将被忽略。
-
-
对于所有 LDAP 服务类型,请在"配置 LDAP 服务器"部分中输入所需的 LDAP 服务器和网络连接信息。
-
主机名:LDAP 服务器的完全限定域名 (FQDN) 或 IP 地址。
-
端口:用于连接到 LDAP 服务器的端口。
STARTTLS 的默认端口为 389,LDAPS 的默认端口为 636。但是,只要防火墙配置正确,您就可以使用任何端口。 -
用户名:将连接到 LDAP 服务器的用户的可分辨名称 (DN) 的完整路径。
对于 Active Directory,还可以指定下层登录名称或用户主体名称。
指定的用户必须具有列出组和用户以及访问以下属性的权限:
-
sAMAccountName或uid -
objectGUID,entryUUID,或nsuniqueid -
cn -
memberOf或isMemberOf -
Active Directory:
objectSid、primaryGroupID、userAccountControl`和 `userPrincipalName -
Entra ID:
accountEnabled`和 `userPrincipalName
-
-
密码:与用户名关联的密码。
如果以后更改密码,则必须在此页面上进行更新。 -
Group Base DN:要搜索组的 LDAP 子树的可分辨名称 (DN) 的完整路径。在 Active Directory 示例(如下)中,其可分辨名称相对于基本 DN (DC=storagegrid,DC=example,DC=com) 的所有组均可用作联合组。
组唯一名称*值在其所属的*组基本 DN 中必须是唯一的。 -
用户群 DN:要搜索用户的 LDAP 子树的标识名 (DN) 的完整路径。
用户唯一名称*值在其所属的*用户基础 DN 中必须是唯一的。 -
绑定用户名格式(可选):如果无法自动确定模式,StorageGRID 应使用的默认用户名模式。
建议提供*绑定用户名格式*,因为如果 StorageGRID 无法与服务帐户绑定,它仍可允许用户登录。
输入以下模式之一:
-
UserPrincipalName 模式(AD 和 Entra ID):
[USERNAME]@example.com -
下级登录名称模式(AD 和 Entra ID):
example\[USERNAME] -
辨识名模式:
CN=[USERNAME],CN=Users,DC=example,DC=com请按原样填写 [USERNAME]。
-
-
-
在传输层安全性 (TLS) 部分,选择一个安全设置。
-
使用 STARTTLS:使用 STARTTLS 保护与 LDAP 服务器的通信。这是 Active Directory、OpenLDAP 或其他选项的推荐选项,但 Microsoft Entra ID 不支持此选项。
-
使用 LDAPS:LDAPS(LDAP over SSL)选项使用 TLS 建立与 LDAP 服务器的连接。您必须为 Microsoft Entra ID 选择此选项。
-
不使用 TLS:StorageGRID 系统与 LDAP 服务器之间的网络流量将不受保护。Microsoft Entra ID 不支持此选项。
如果您的 Active Directory 服务器强制执行 LDAP 签名,则不支持使用*不使用 TLS* 选项。您必须使用 STARTTLS 或 LDAPS。
-
-
如果选择了 STARTTLS 或 LDAPS,请选择用于保护连接的证书。
-
Use operating system CA certificate:使用操作系统上安装的默认网格 CA 证书来保护连接。
-
使用自定义 CA 证书:使用自定义安全证书。
如果选择此设置,请将自定义安全证书复制并粘贴到 CA 证书文本框中。
-
测试连接并保存配置
输入所有值后,必须先测试连接,然后才能保存配置。StorageGRID 验证 LDAP 服务器的连接设置以及绑定用户名格式(如果已提供)。
-
选择*测试连接*。
-
如果未提供绑定用户名格式:
-
如果连接设置有效,则会显示"Test connection successful"(测试连接成功)消息。选择 Save 保存配置。
-
如果连接设置无效,将显示"无法建立测试连接"消息。选择*Close*。然后,解决任何问题并再次测试连接。
-
-
如果您提供了绑定用户名格式,请输入有效的联合用户的用户名和密码。
例如,请输入您自己的用户名和密码。请勿在用户名中包含任何特殊字符,例如@或/。

-
如果连接设置有效,则会显示"Test connection successful"(测试连接成功)消息。选择 Save 保存配置。
-
如果连接设置、绑定用户名格式或测试用户名和密码无效,则会显示错误消息。请解决所有问题并重新测试连接。
-
强制与身份源同步
StorageGRID 系统定期从身份源同步联合组和用户。如果要尽快启用或限制用户权限,可以强制启动同步。
-
转到"身份联合"页面。
-
选择页面顶端的*同步服务器*。
同步过程可能需要一段时间,具体取决于您的环境。
如果从身份源同步联合组和用户时出现问题,则会触发*身份联合同步失败*警报。
禁用身份联合
您可以暂时或永久禁用组和用户的身份联合。禁用身份联合后,StorageGRID 与身份源之间将不再进行通信。但是,您已配置的所有设置将被保留,以便将来可以轻松重新启用身份联合。
在禁用身份联合之前,应注意以下事项:
-
联合用户将无法登录。
-
当前登录的联合用户将在其会话过期之前保留对 StorageGRID 系统的访问权限,但在其会话过期后将无法登录。
-
StorageGRID 系统与身份源之间不会进行同步,也不会针对尚未同步的帐户发出警报。
-
如果单点登录 (SSO) 状态为*已启用*或*沙盒模式*,则*启用身份联合*复选框将被禁用。必须先将单点登录页面上的 SSO 状态设置为*已禁用*,然后才能禁用身份联合。请参阅 "禁用单点登录"。
-
转到"身份联合"页面。
-
取消选中*启用身份联合*复选框。
配置 OpenLDAP 服务器的指南
如果要将 OpenLDAP 服务器用于身份联合,则必须在 OpenLDAP 服务器上配置特定设置。
|
|
对于不是 Active Directory 或 Microsoft Entra ID 的身份源,StorageGRID 不会自动阻止对外部禁用的用户进行 S3 访问。要阻止 S3 访问,请删除该用户的任何 S3 密钥或从所有组中删除该用户。 |
Memberof和refint叠加层
应启用 memberof 和 refint 叠加层。有关详细信息,请参见 "OpenLDAP 文档:Version 2.4 Administrator's Guide" 中的反向组成员资格维护说明。
索引
必须使用指定的索引关键字配置以下 OpenLDAP 属性:
-
olcDbIndex: objectClass eq -
olcDbIndex: uid eq,pres,sub -
olcDbIndex: cn eq,pres,sub -
olcDbIndex: entryUUID eq
此外,请确保用户名帮助中提到的字段已编入索引,以实现最佳性能。
请参见 "OpenLDAP 文档:Version 2.4 Administrator's Guide" 中有关反向组成员资格维护的信息。