Skip to main content
简体中文版经机器翻译而成,仅供参考。如与英语版出现任何冲突,应以英语版为准。

了解 StorageGRID 中的帐户同步

贡献者 netapp-lhalbert netapp-perveilerk

帐户同步是在一个或多个 "网格联合连接" 中的 StorageGRID 系统之间自动持续复制租户帐户、租户组、租户用户以及(可选)S3 访问密钥。

"跨网格复制" 需要帐户同步。在 StorageGRID 系统之间同步帐户信息可确保租户用户和组能够访问任何已连接网格上的相应存储桶和对象。

账号同步的工作流程

工作流程图显示网格管理员和允许的租户将执行的步骤,以设置帐户同步。这些步骤在 "已配置网格联合连接" 之后执行。

账号同步工作流程

网格管理工作流

网格管理员执行的步骤取决于中的StorageGRID系统是"网格联合连接"使用单点登录(SSO)还是身份联合。

为帐户同步配置 SSO(可选)

如果网格联合连接中的任一StorageGRID 系统使用SSO、则两个网格都必须使用SSO。在为网格联盟创建租户帐户之前、租户的源网格和目标网格的网格管理员必须执行以下步骤。

步骤
  1. 为两个网格配置相同的标识源。请参阅。 "使用身份联合"

  2. 为两个网格配置相同的 SSO 身份提供者 (IdP)。看"配置单点登录"

  3. "创建同一个管理员组"通过导入同一联盟组在两个网格上。

    创建租户时、您需要选择此组、以获得源租户帐户和目标租户帐户的初始root访问权限。

    备注 如果在创建租户之前此管理员组不在两个网格上、则不会将租户复制到目标。

为帐户同步配置网格级身份联合(可选)

如果任一StorageGRID 系统使用无SSO的身份联合、则两个网格都必须使用身份联合。在为网格联盟创建租户帐户之前、租户的源网格和目标网格的网格管理员必须执行以下步骤。

步骤
  1. 为两个网格配置相同的标识源。请参阅。 "使用身份联合"

  2. (可选)如果联盟组对源租户帐户和目标租户帐户都具有初始root访问权限、则可通过导入同一联盟组在两个网格上进行访问"创建同一个管理员组"

    备注 如果为两个网格上都不存在的联盟组分配root访问权限、则租户不会复制到目标网格。
  3. 如果您不希望联盟组对这两个帐户都具有初始root访问权限、请指定本地root用户的密码。

创建允许的S3租户帐户

根据需要配置SSO或身份联合之后、网格管理员可以执行以下步骤来确定哪些租户可以将存储分段对象复制到其他StorageGRID 系统。

步骤
  1. 确定要作为帐户同步操作的租户源网格的网格。

    最初创建租户的网格称为租户的_ssource grid _。用于复制租户的网格称为租户的_Destination grid _。

  2. 在此网格中、创建新的S3租户帐户或编辑现有帐户。

  3. 分配*使用网格联合连接*权限。

  4. 如果租户帐户要管理自己的联盟用户,请分配“使用自己的身份源”权限。

    如果分配此权限,源租户帐户和目标租户帐户在创建联合组之前必须配置相同的身份源。添加到源租户的联合组无法同步到目标租户,除非两个网格使用相同的身份源。

  5. 选择特定的网格联合连接。

  6. 保存新租户或修改后的租户。

    保存具有*使用网格联合连接*权限的新租户时、StorageGRID 会自动在另一个网格上创建该租户的副本、如下所示:

    • 这两个租户帐户具有相同的帐户ID、名称、存储配额和已分配权限。

    • 如果选择了具有租户 Root 访问权限的联合组,则会将该组克隆到目标租户。但是,不会对联合组和用户进行连续同步。仅发生一次性克隆。

    • 如果选择了具有租户 Root 访问权限的本地用户,则该用户将同步到目标租户。

有关详细信息,请参阅 "管理网格联盟的允许租户"

允许的租户帐户工作流

将具有*使用网格联合连接*权限的租户复制到目标网格后,允许的租户帐户可以执行这些步骤来同步租户组、用户和 S3 访问密钥。

步骤
  1. 在任何连接的网格上登录到租户帐户。

  2. 如果允许,请在源和目标租户帐户上配置身份联盟。

  3. 在任何连接的网格上创建组和用户。

    在租户上创建新组或用户时,StorageGRID 会自动将其同步到目标租户。

  4. 创建S3访问密钥。

  5. (可选)将 S3 访问密钥从源租户同步到目标租户。

有关允许的租户帐户工作流的详细信息,以及要了解如何同步组、用户和 S3 访问密钥,请参阅 "同步租户组和用户"