Skip to main content
此產品有較新版本可以使用。
本繁體中文版使用機器翻譯,譯文僅供參考,若與英文版本牴觸,應以英文版本為準。

在 StorageGRID 中使用身分識別聯盟

使用身分聯合可以更快速地設定租戶群組和使用者,並允許租戶使用者使用熟悉的憑證登入租戶帳戶。

為 Tenant Manager 設定身分識別聯盟

如果您希望租戶群組和使用者在另一個系統(例如 Active Directory、Microsoft Entra ID、OpenLDAP 或 Oracle Directory Server)中進行管理,則可以為 Tenant Manager 設定身分識別聯盟。

開始之前
關於此任務

能否為租戶設定身分聯合服務取決於租戶帳戶的設定方式。您的租戶可能與 Grid Manager 共享已設定的身分聯合服務。如果您在存取「身分聯合」頁面時看到此訊息,則表示您無法為此租戶設定獨立的聯合身分來源。

租戶共享身分聯合

輸入組態

設定身分聯合時,您需要提供 StorageGRID 連接到 LDAP 服務所需的值。

步驟
  1. ${post_edited_translations.segment}

  2. 選取 啟用身分識別聯盟

  3. 在 LDAP 服務類型部分,選擇要設定的 LDAP 服務類型。

    ${post_edited_translations.segment}

    選擇「其他」以設定使用 Oracle Directory Server 的 LDAP 伺服器的值。

  4. 如果您選擇了 Other,請填寫 LDAP 屬性區段中的欄位。否則,請前往下一步。

    • 使用者唯一名稱:包含 LDAP 使用者唯一識別碼的屬性名稱。此屬性等效於 Active Directory 的 sAMAccountName`和 OpenLDAP 的 `uid。如果您正在設定 Oracle Directory Server,請輸入 uid

    • 使用者 UUID:包含 LDAP 使用者永久唯一識別碼的屬性名稱。此屬性相當於 Active Directory 的 objectGUID 和 OpenLDAP 的 entryUUID。如果您正在設定 Oracle Directory Server,請輸入 nsuniqueid。指定屬性的每個使用者值必須是 16 位元組或字串格式的 32 位數十六進位數字,其中會忽略連字號。

    • 群組唯一名稱:包含 LDAP 群組唯一識別碼的屬性名稱。此屬性相當於 Active Directory 的 sAMAccountName 和 OpenLDAP 的 cn。如果您正在設定 Oracle Directory Server,請輸入 cn

    • 群組 UUID:包含 LDAP 群組永久唯一識別碼的屬性名稱。此屬性等效於 Active Directory 的 objectGUID`和 OpenLDAP 的 `entryUUID。如果您正在設定 Oracle Directory Server,請輸入 nsuniqueid。每個群組的指定屬性值必須為 32 位元十六進位數,格式可以是 16 個位元組或字串,其中連字元將被忽略。

  5. 對於所有 LDAP 服務類型,請在「設定 LDAP 伺服器」部分輸入所需的 LDAP 伺服器和網路連線資訊。

    • 主機名稱:LDAP 伺服器的完整網域名稱(FQDN)或 IP 位址。

    • 連接埠:用於連接到 LDAP 伺服器的連接埠。

      註 STARTTLS 的預設 port 為 389,而 LDAPS 的預設 port 為 636。不過,只要您的防火牆設定正確,您可以使用任何 port。
    • 使用者名稱:將連接到 LDAP 伺服器的使用者辨別名稱 (DN) 完整路徑。

      對於 Active Directory,您也可以指定下級登入名稱或使用者主體名稱。

      ${post_edited_translations.segment}

      • sAMAccountNameuid

      • objectGUIDentryUUIDnsuniqueid

      • cn

      • memberOfisMemberOf

      • Active DirectoryobjectSidprimaryGroupIDuserAccountControluserPrincipalName

      • Entra ID: accountEnableduserPrincipalName

    • ${post_edited_translations.segment}

      註 如果將來更改密碼,您必須在此頁面上更新密碼。
    • 群組基本 DN:您要搜尋群組之 LDAP 子樹狀結構的辨識名稱 (DN) 完整路徑。在 Active Directory 範例 (如下) 中,其辨識名稱相對於基本 DN (DC=storagegrid,DC=example,DC=com) 的所有群組,都可以用作同盟群組。

      註 ${post_edited_translations.segment}
    • 使用者基本 DN:要搜尋使用者的 LDAP 子樹的專有名稱 (DN) 的完整路徑。

      註 ${post_edited_translations.segment}
    • Bind username format(選用):如果無法自動判斷模式,StorageGRID 應使用的預設使用者名稱模式。

      建議提供 Bind username format,因為如果 StorageGRID 無法與服務帳戶連結,可允許使用者登入。

      請輸入以下模式之一:

      • UserPrincipalName 模式(AD 與 Entra ID): [USERNAME]@example.com

      • Down-level logon name pattern (AD 和 Entra ID)example\[USERNAME]

      • 辨別名稱模式CN=[USERNAME],CN=Users,DC=example,DC=com

        ${post_edited_translations.segment}

  6. ${post_edited_translations.segment}

    • 使用 STARTTLS:使用 STARTTLS 來保護與 LDAP 伺服器的通訊。對於 Active Directory、OpenLDAP 或其他 LDAP 伺服器,這是建議選項,但此選項不支援 Microsoft Entra ID。

    • 使用 LDAPS:LDAPS (LDAP over SSL) 選項會使用 TLS 建立與 LDAP 伺服器的連線。您必須為 Microsoft Entra ID 選擇此選項。

    • 請勿使用 TLS:StorageGRID 系統與 LDAP 伺服器之間的網路流量將不受保護。此選項不支援 Microsoft Entra ID。

      註 如果您的 Active Directory 伺服器強制執行 LDAP 簽名,則不支援使用「不使用 TLS」選項。您必須使用 STARTTLS 或 LDAPS。
  7. ${post_edited_translations.segment}

    • 使用作業系統 CA 憑證:使用作業系統上安裝的預設 Grid CA 憑證來保護連線安全。

    • Use custom CA certificate:使用自訂安全性憑證。

      ${post_edited_translations.segment}

${post_edited_translations.segment}

輸入所有值後,必須先測試連線才能儲存組態。StorageGRID 會驗證 LDAP 伺服器的連線設定以及連結使用者名稱格式(如果您已提供)。

步驟
  1. 選擇 Test connection

  2. ${post_edited_translations.segment}

    • 如果連線設定有效,則會顯示「測試連線成功」訊息。選擇*儲存*以儲存組態。

    • 如果連線設定無效,則會顯示「無法建立測試連線」訊息。選擇*關閉*。然後,解決所有問題並再次測試連線。

  3. 如果您提供了連結使用者名稱格式,請輸入有效聯合使用者的使用者名稱和密碼。

    例如,請輸入您自己的使用者名稱和密碼。使用者名稱中請勿包含任何特殊字元,例如 @ 或 /。

    ${post_edited_translations.segment}

    • 如果連線設定有效,則會顯示「測試連線成功」訊息。選擇*儲存*以儲存組態。

    • 如果連線設定、連結使用者名稱格式或測試使用者名稱和密碼無效,則會顯示錯誤訊息。請解決所有問題並再次測試連線。

強制與身分來源同步

StorageGRID 系統會定期從識別來源同步聯盟群組與使用者。如果您想儘快啟用或限制使用者權限,可以強制開始同步。

步驟
  1. 前往身分聯盟頁面。

  2. ${post_edited_translations.segment}

    同步程序可能需要一些時間,視您的環境而定。

    註 ${post_edited_translations.segment}

${post_edited_translations.segment}

您可以暫時或永久停用群組和使用者的身分聯合。停用身分聯合後,StorageGRID 與身分來源之間將不再通訊。但是,您已設定的所有設定都將保留,以便您日後可以輕鬆重新啟用身分聯合。

關於此任務

在停用身分聯合之前,您應該注意以下事項:

  • 已加入聯盟的用戶將無法登入。

  • ${post_edited_translations.segment}

  • ${post_edited_translations.segment}

  • 如果單一登入 (SSO) 狀態為 已啟用沙箱模式,則 啟用身分識別同盟 核取方塊會停用。您必須先將單一登入頁面上的 SSO 狀態設為 已停用,才能停用身分識別同盟。請參閱 "${post_edited_translations.segment}"

步驟
  1. 前往身分聯盟頁面。

  2. ${post_edited_translations.segment}

OpenLDAP 伺服器設定指南

${post_edited_translations.segment}

警告 對於非 Active Directory 或 Microsoft Entra ID 的身分識別來源,StorageGRID 不會自動封鎖在外部被停用之使用者的 S3 存取。若要封鎖 S3 存取,請刪除該使用者的任何 S3 金鑰,或將該使用者從所有群組中移除。

${post_edited_translations.segment}

應啟用 memberof 與 refint 重疊。如需詳細資訊,請參閱 "OpenLDAP 文件:版本 2.4 管理員指南" 中的反向群組成員資格維護說明。

${post_edited_translations.segment}

${post_edited_translations.segment}

  • olcDbIndex: objectClass eq

  • olcDbIndex: uid eq,pres,sub

  • olcDbIndex: cn eq,pres,sub

  • olcDbIndex: entryUUID eq

${post_edited_translations.segment}

請參閱 "OpenLDAP 文件:版本 2.4 管理員指南" 中關於反向群組成員資格維護的資訊。