Skip to main content
此產品有較新版本可以使用。
本繁體中文版使用機器翻譯,譯文僅供參考,若與英文版本牴觸,應以英文版本為準。

在 StorageGRID 中使用身分識別聯盟

使用身分聯合可以更快速地設定租戶群組和使用者,並允許租戶使用者使用熟悉的憑證登入租戶帳戶。

為 Tenant Manager 設定身分識別聯盟

如果您希望租戶群組和使用者在另一個系統(例如 Active Directory、Microsoft Entra ID、OpenLDAP 或 Oracle Directory Server)中進行管理,則可以為 Tenant Manager 設定身分識別聯盟。

開始之前
  • 您已使用 "支援的網頁瀏覽器" 登入租戶管理程式。

  • 您屬於一個擁有 "根目錄存取權限" 的使用者群組。

  • 您使用的是 Active Directory、Microsoft Entra ID、OpenLDAP 或 Oracle Directory Server 作為身分供應商。

    註 如果您想使用未列出的 LDAP v3 服務,請聯絡技術支援。
  • 如果您打算使用 OpenLDAP,則必須設定 OpenLDAP 伺服器。請參閱OpenLDAP 伺服器設定指南

  • 如果您打算使用傳輸層安全性協定 (TLS) 與 LDAP 伺服器進行通訊,則身分識別供應商必須使用 TLS 1.2 或 1.3。請參閱"支援的傳出 TLS 連線加密套件"

關於此任務

能否為租戶設定身分聯合服務取決於租戶帳戶的設定方式。您的租戶可能與 Grid Manager 共享已設定的身分聯合服務。如果您在存取「身分聯合」頁面時看到此訊息,則表示您無法為此租戶設定獨立的聯合身分來源。

租戶共享身分聯合

輸入組態

設定身分聯合時,您需要提供 StorageGRID 連接到 LDAP 服務所需的值。

步驟
  1. 選擇「存取管理」>「身分聯盟」。

  2. 選取 啟用身分識別聯盟

  3. 在 LDAP 服務類型部分,選擇要設定的 LDAP 服務類型。

    身分聯盟頁面顯示 LDAP 服務類型選項

    選擇「其他」以設定使用 Oracle Directory Server 的 LDAP 伺服器的值。

  4. 如果您選擇了 Other,請填寫 LDAP 屬性區段中的欄位。否則,請前往下一步。

    • 使用者唯一名稱:包含 LDAP 使用者唯一識別碼的屬性名稱。此屬性等效於 Active Directory 的 sAMAccountName`和 OpenLDAP 的 `uid。如果您正在設定 Oracle Directory Server,請輸入 uid

    • 使用者 UUID:包含 LDAP 使用者永久唯一識別碼的屬性名稱。此屬性相當於 Active Directory 的 objectGUID 和 OpenLDAP 的 entryUUID。如果您正在設定 Oracle Directory Server,請輸入 nsuniqueid。指定屬性的每個使用者值必須是 16 位元組或字串格式的 32 位數十六進位數字,其中會忽略連字號。

    • 群組唯一名稱:包含 LDAP 群組唯一識別碼的屬性名稱。此屬性相當於 Active Directory 的 sAMAccountName 和 OpenLDAP 的 cn。如果您正在設定 Oracle Directory Server,請輸入 cn

    • 群組 UUID:包含 LDAP 群組永久唯一識別碼的屬性名稱。此屬性等效於 Active Directory 的 objectGUID`和 OpenLDAP 的 `entryUUID。如果您正在設定 Oracle Directory Server,請輸入 nsuniqueid。每個群組的指定屬性值必須為 32 位元十六進位數,格式可以是 16 個位元組或字串,其中連字元將被忽略。

  5. 對於所有 LDAP 服務類型,請在「設定 LDAP 伺服器」部分輸入所需的 LDAP 伺服器和網路連線資訊。

    • 主機名稱:LDAP 伺服器的完整網域名稱(FQDN)或 IP 位址。

    • 連接埠:用於連接到 LDAP 伺服器的連接埠。

      註 STARTTLS 的預設 port 為 389,而 LDAPS 的預設 port 為 636。不過,只要您的防火牆設定正確,您可以使用任何 port。
    • 使用者名稱:將連接到 LDAP 伺服器的使用者辨別名稱 (DN) 完整路徑。

      對於 Active Directory,您也可以指定下級登入名稱或使用者主體名稱。

      指定使用者必須擁有列出群組和使用者以及存取以下屬性的權限:

      • sAMAccountNameuid

      • objectGUIDentryUUIDnsuniqueid

      • cn

      • memberOfisMemberOf

      • Active DirectoryobjectSidprimaryGroupIDuserAccountControluserPrincipalName

      • Entra ID: accountEnableduserPrincipalName

    • 密碼:與使用者名稱關聯的密碼。

      註 如果將來更改密碼,您必須在此頁面上更新密碼。
    • 群組基本 DN:您要搜尋群組之 LDAP 子樹狀結構的辨識名稱 (DN) 完整路徑。在 Active Directory 範例 (如下) 中,其辨識名稱相對於基本 DN (DC=storagegrid,DC=example,DC=com) 的所有群組,都可以用作同盟群組。

      註 群組唯一名稱 值在其所屬的 群組基本 DN 內必須是唯一的。
    • 使用者基本 DN:要搜尋使用者的 LDAP 子樹的專有名稱 (DN) 的完整路徑。

      註 User unique name 值在其所屬的 User Base DN 內必須是唯一的。
    • Bind username format(選用):如果無法自動判斷模式,StorageGRID 應使用的預設使用者名稱模式。

      建議提供 Bind username format,因為如果 StorageGRID 無法與服務帳戶連結,可允許使用者登入。

      請輸入以下模式之一:

      • UserPrincipalName 模式(AD 與 Entra ID): [USERNAME]@example.com

      • Down-level logon name pattern (AD 和 Entra ID)example\[USERNAME]

      • 辨別名稱模式CN=[USERNAME],CN=Users,DC=example,DC=com

        請按原樣填寫 [USERNAME]

  6. 在傳輸層安全性 (TLS) 部分,選擇一項安全性設定。

    • 使用 STARTTLS:使用 STARTTLS 來保護與 LDAP 伺服器的通訊。對於 Active Directory、OpenLDAP 或其他 LDAP 伺服器,這是建議選項,但此選項不支援 Microsoft Entra ID。

    • 使用 LDAPS:LDAPS (LDAP over SSL) 選項會使用 TLS 建立與 LDAP 伺服器的連線。您必須為 Microsoft Entra ID 選擇此選項。

    • 請勿使用 TLS:StorageGRID 系統與 LDAP 伺服器之間的網路流量將不受保護。此選項不支援 Microsoft Entra ID。

      註 如果您的 Active Directory 伺服器強制執行 LDAP 簽名,則不支援使用「不使用 TLS」選項。您必須使用 STARTTLS 或 LDAPS。
  7. 如果您選擇了 STARTTLS 或 LDAPS,請選擇用於保護連線安全的憑證。

    • 使用作業系統 CA 憑證:使用作業系統上安裝的預設 Grid CA 憑證來保護連線安全。

    • Use custom CA certificate:使用自訂安全性憑證。

      如果選擇此設定,請將自訂安全性憑證複製並貼上到 CA 憑證文字方塊中。

測試連線並儲存組態

輸入所有值後,必須先測試連線才能儲存組態。StorageGRID 會驗證 LDAP 伺服器的連線設定以及連結使用者名稱格式(如果您已提供)。

步驟
  1. 選擇 Test connection

  2. 如果您未提供連結使用者名稱格式:

    • 如果連線設定有效,則會顯示「測試連線成功」訊息。選擇*儲存*以儲存組態。

    • 如果連線設定無效,則會顯示「無法建立測試連線」訊息。選擇*關閉*。然後,解決所有問題並再次測試連線。

  3. 如果您提供了連結使用者名稱格式,請輸入有效聯合使用者的使用者名稱和密碼。

    例如,請輸入您自己的使用者名稱和密碼。使用者名稱中請勿包含任何特殊字元,例如 @ 或 /。

    身分識別聯盟提示驗證連結使用者名稱格式

    • 如果連線設定有效,則會顯示「測試連線成功」訊息。選擇*儲存*以儲存組態。

    • 如果連線設定、連結使用者名稱格式或測試使用者名稱和密碼無效,則會顯示錯誤訊息。請解決所有問題並再次測試連線。

強制與身分來源同步

StorageGRID 系統會定期從識別來源同步聯盟群組與使用者。如果您想儘快啟用或限制使用者權限,可以強制開始同步。

步驟
  1. 前往身分聯盟頁面。

  2. 在頁面頂部選擇 Sync server

    同步程序可能需要一些時間,視您的環境而定。

    註 如果從身分來源同步聯盟群組和使用者時出現問題,則會觸發「身分聯盟同步故障」警示。

停用身分識別聯盟

您可以暫時或永久停用群組和使用者的身分聯合。停用身分聯合後,StorageGRID 與身分來源之間將不再通訊。但是,您已設定的所有設定都將保留,以便您日後可以輕鬆重新啟用身分聯合。

關於此任務

在停用身分聯合之前,您應該注意以下事項:

  • 已加入聯盟的用戶將無法登入。

  • 目前已登入的聯盟使用者將保留對 StorageGRID 系統的存取,直到其工作階段過期,但工作階段過期後將無法再次登入。

  • StorageGRID 系統與身分來源之間將不會進行同步,也不會對未同步的帳戶發出警示。

  • 如果單一登入 (SSO) 狀態為 已啟用沙箱模式,則 啟用身分識別同盟 核取方塊會停用。您必須先將單一登入頁面上的 SSO 狀態設為 已停用,才能停用身分識別同盟。請參閱 "停用單一登入"

步驟
  1. 前往身分聯盟頁面。

  2. 取消選取「啟用身分聯盟」核取方塊。

OpenLDAP 伺服器設定指南

如果要使用 OpenLDAP 伺服器進行身分聯盟,則必須在 OpenLDAP 伺服器上設定特定設定。

警告 對於非 Active Directory 或 Microsoft Entra ID 的身分識別來源,StorageGRID 不會自動封鎖在外部被停用之使用者的 S3 存取。若要封鎖 S3 存取,請刪除該使用者的任何 S3 金鑰,或將該使用者從所有群組中移除。

Memberof 和 refint overlays

應啟用 memberof 與 refint 重疊。如需詳細資訊,請參閱 "OpenLDAP 文件:版本 2.4 管理員指南" 中的反向群組成員資格維護說明。

索引

您必須使用指定的索引關鍵字設定下列 OpenLDAP 屬性:

  • olcDbIndex: objectClass eq

  • olcDbIndex: uid eq,pres,sub

  • olcDbIndex: cn eq,pres,sub

  • olcDbIndex: entryUUID eq

此外,為了獲得最佳效能,請確保「使用者名稱」說明中提到的欄位已建立索引。

請參閱 "OpenLDAP 文件:版本 2.4 管理員指南" 中關於反向群組成員資格維護的資訊。