Skip to main content
简体中文版经机器翻译而成,仅供参考。如与英语版出现任何冲突,应以英语版为准。

管理 StorageGRID 租户组

贡献者 netapp-lhalbert netapp-pcarriga netapp-maireadn netapp-perveilerk

根据需要管理租户组以查看、编辑或复制组等。

开始之前

查看或编辑组

您可以查看和编辑每个组的基本信息和详细信息。

步骤
  1. 选择“访问管理”>“组”。

  2. 查看"组"页面上提供的信息、其中列出了此租户帐户的所有本地组和联盟组的基本信息。

    如果租户帐户具有*使用网格联合连接*权限、而您正在查看租户源网格上的组:

    • 如果任何组未同步到目标网格上的租户,请按照步骤 重试组同步

  3. 如果要更改组的名称:

    1. 选中组对应的复选框。

    2. 选择 * 操作 * > * 编辑组名称 * 。

    3. 输入新名称。

    4. 选择*保存更改。*

  4. 如果要查看更多详细信息或进行其他编辑、请执行以下操作之一:

    • 选择组名称。

    • 选中组对应的复选框,然后选择*Actions*>*查看组详细信息*。

  5. 查看概述部分、其中显示了每个组的以下信息:

    • 显示名称

    • 唯一名称

    • 键入

    • 访问模式

    • 权限

    • S3策略

    • 此组中的用户数

    • 如果租户帐户具有*使用网格联合连接*权限且您正在查看租户源网格上的组、则添加以下字段:

      • 同步状态,成功*或*失败

      • 对于联合组,蓝色横幅表示如果您编辑或删除此组,您的更改将不会同步到其他网格。

  6. 根据需要编辑组设置。参考"为 S3 租户创建组"了解有关输入内容的详细信息。

    1. 在概述部分,通过选择名称或编辑图标 编辑图标 来更改显示名称。

    2. 在*组权限*选项卡上,更新权限,然后选择*保存更改*。

    3. 在*组策略*选项卡上,进行任何更改,然后选择*保存更改*。

      根据需要选择不同的 S3 组策略或输入自定义策略的 JSON 字符串。

  7. 要将一个或多个现有本地用户添加到组、请执行以下操作:

    1. 选择用户选项卡。

      管理用户

    2. 选择*添加用户*。

    3. 选择要添加的现有用户,然后选择*添加用户*。

      右上角将显示一条成功消息。

  8. 要从组中删除本地用户、请执行以下操作:

    1. 选择用户选项卡。

    2. 选择*删除用户*。

    3. 选择要去除的用户,然后选择*Remove Users *。

      右上角将显示一条成功消息。

  9. 确认您为每个更改的部分选择了*保存更改*。

重复的组

您可以复制现有组、以更快地创建新组。

备注 如果您的租户帐户具有*使用网格联合连接*权限,并且您从租户的源网格复制了一个组,则复制的组将同步到租户的目标网格。
步骤
  1. 选择“访问管理”>“组”。

  2. 选中要复制的组对应的复选框。

  3. 选择 * 操作 * > * 复制组 * 。

  4. "为 S3 租户创建组"了解有关输入内容的详细信息。

  5. 选择 * 创建组 * 。

重试组同步

如果任何组未能同步,则该组的"同步状态"列中将显示"已失败"。表格上方会显示横幅,指示一个或多个组无法同步。

步骤

要重试同步:

  1. 在横幅上,选择 Retry sync。此操作会重试无法同步的所有组的同步。

  2. 要重试同步单个组,请选择组名称。在组详细信息页面上,选择*Retry sync*。

  3. 从正在同步的每个组的详细信息页面查看同步操作的状态。

如果重试成功,则每个成功同步的组的"同步状态"列中将显示"Succeeded",横幅将消失。

有关更多信息,请参见 "同步租户组和用户"

删除一个或多个组

您可以删除一个或多个组。仅属于已删除组的任何用户将无法再登录到租户管理器或使用租户帐户。

步骤
  1. 选择“访问管理”>“组”。

  2. 选中要删除的每个组对应的复选框。

  3. 选择*Actions*>*Delete group*或*Actions*>*Delete Groups*。

    此时将显示确认对话框。

  4. 选择*删除组*或*删除组*。

设置 AssumeRole

开始之前

您必须是管理员才能设置 AssumeRole。

关于此任务

要设置 AssumeRole,请创建要假定的目标组(如果该组尚不存在)。编辑该组的 S3 策略以指定假设该组允许的操作。编辑组的 S3 信任策略以指定允许使用 AssumeRole API 承担该组的可信用户。

假设该组创建的临时安全凭证在有限的时间内有效。会话时长为15分钟到12小时,默认会话时长为1小时。当您从组的 S3 信任策略中删除用户时,该用户将无法再承担该组。

步骤
  1. 选择“访问管理”>“组”。

  2. 选择组名称。

  3. 选择“S3 信任策略”选项卡。

  4. 添加您的 S3 信任策略,包括可以执行 AssumeRole 的用户列表。

  5. 选择 * 保存更改 * 。

  6. 选择“S3 组策略”选项卡。

  7. 编辑 S3 策略以仅为该组的 S3 信任策略中添加的受信任用户指定所需的 S3 操作。

  8. 选择 * 保存更改 * 。

AssumeRole S3 信任策略示例

{
    "Statement": [
        {
            "Effect": "Allow",
            "Action": "sts:AssumeRole",
            "Principal": {
                "AWS": [
                    "urn:sgws:identity::1234567890:user/user1",
                    "arn:aws:iam::1234567890:user/user2"
                ]
            }
        }
    ]
}

委托人:

  • "Principal": "*" 匹配所有人,包括匿名(未签名)请求

  • "Principal": { "AWS": "*" } 匹配任何经过身份验证的身份或用户(与匿名请求不匹配)

  • 仅适用于存储桶策略

  • 主体是被授予或拒绝权限的帐户/用户

配置完成后,S3 信任策略中列出的用户可以执行 AssumeRole 并接收凭证。最终的权限由组策略、bucket策略、session策略决定。有关更多信息,请参阅"使用访问策略"