管理 StorageGRID 租戶群組
視需要管理租戶群組、以檢視、編輯或複製群組等項目。
-
您可以使用登入租戶管理程式"支援的網頁瀏覽器"。
-
您屬於具有的使用者群組"root 存取權限"。
檢視或編輯群組
您可以檢視和編輯每個群組的基本資訊和詳細資料。
-
選擇“存取管理”>“群組”。
-
檢閱「群組」頁面上提供的資訊、其中列出此租戶帳戶所有本機和同盟群組的基本資訊。
如果租戶帳戶具有 * 使用網格同盟連線 * 權限、且您正在租戶來源網格上檢視群組:
-
如果任何群組未同步至目的地網格上的租戶,請依照下列步驟操作 重試群組同步。
-
-
如果您要變更群組名稱:
-
選取群組的核取方塊。
-
選擇*操作*>*編輯群組名稱*。
-
輸入新名稱。
-
選取 * 儲存變更 *
-
-
如果您想要檢視更多詳細資料或進行其他編輯、請執行下列其中一項:
-
選取群組名稱。
-
選取群組的核取方塊、然後選取 * 動作 * > * 檢視群組詳細資料 * 。
-
-
檢閱「總覽」一節、其中顯示每個群組的下列資訊:
-
顯示名稱
-
唯一名稱
-
類型
-
存取模式
-
權限
-
S3 原則
-
此群組中的使用者數目
-
如果租戶帳戶具有「 * 使用網格同盟連線 * 」權限、且您正在租戶來源網格上檢視群組、則會顯示其他欄位:
-
同步狀態,Succeeded 或 Failed
-
對於聯合群組,藍色橫幅表示,如果您編輯或刪除此群組,您的變更將不會同步到另一個網格。
-
-
-
根據需要編輯群組設定。參考"為S3租戶建立群組"了解輸入內容的詳細資訊。
-
在「概覽」部分,選擇名稱或編輯圖示
即可變更顯示名稱。 -
在 * 群組權限 * 索引標籤上、更新權限、然後選取 * 儲存變更 * 。
-
在 * 群組原則 * 索引標籤上、進行任何變更、然後選取 * 儲存變更 * 。
根據需要選擇不同的 S3 組策略或輸入自訂策略的 JSON 字串。
-
-
若要將一或多個現有的本機使用者新增至群組:
-
選取使用者索引標籤。

-
選取 * 新增使用者 * 。
-
選取您要新增的現有使用者、然後選取 * 新增使用者 * 。
右上角會出現成功訊息。
-
-
若要從群組中移除本機使用者:
-
選取使用者索引標籤。
-
選取 * 移除使用者 * 。
-
選取您要移除的使用者、然後選取 * 移除使用者 * 。
右上角會出現成功訊息。
-
-
確認您為變更的每個區段選擇了 * 儲存變更 * 。
複製群組
您可以複製現有群組、以更快建立新群組。
|
|
如果您的租戶帳戶具有「使用網格聯合連線」權限,並且您從租戶的來源網格複製群組,則複製的群組將同步至租戶的目的地網格。 |
-
選擇“存取管理”>“群組”。
-
選取您要複製之群組的核取方塊。
-
選取*「動作*」>*「重複群組*」。
-
看"為S3租戶建立群組"了解輸入內容的詳細資訊。
-
選取*建立群組*。
重試群組同步
如果任何群組同步失敗,則該群組的「同步狀態」欄位中會顯示「Failed」。表格上方會顯示橫幅,指示一個或多個群組同步失敗。
要重試同步:
-
在橫幅上,選擇 Retry sync。此操作將重試所有同步失敗的群組的同步。
-
若要重試同步某個群組,請選擇群組名稱。在群組詳細資料頁面上,選擇 Retry sync。
-
從您正在同步的每個群組的詳細資訊頁面檢視同步作業的狀態。
如果重試成功,每個已成功同步的群組的「同步狀態」欄中將顯示「成功」,且橫幅會消失。
如需更多資訊,請參閱"同步租戶群組和使用者"。
刪除一或多個群組
您可以刪除一或多個群組。只屬於已刪除群組的任何使用者將無法再登入租戶管理員或使用租戶帳戶。
-
選擇“存取管理”>“群組”。
-
選取您要刪除的每個群組的核取方塊。
-
選擇 * 行動 * > * 刪除群組 * 或 * 行動 * > * 刪除群組 * 。
隨即顯示確認對話方塊。
-
選取 * 刪除群組 * 或 * 刪除群組 * 。
設定 AssumeRole
您必須是管理員才能設定 AssumeRole。
若要設定 AssumeRole,請建立要假定的目標群組(如果該群組尚不存在)。編輯該組的 S3 策略以指定假設該組允許的操作。編輯群組的 S3 信任策略以指定允許使用 AssumeRole API 承擔該群組的可信任使用者。
假設該群組建立的臨時安全憑證在有限的時間內有效。會話時長為15分鐘到12小時,預設會話時長為1小時。當您從群組的 S3 信任原則中刪除使用者時,該使用者將無法再承擔該群組。
-
選擇“存取管理”>“群組”。
-
選取群組名稱。
-
選擇“S3 信任策略”標籤。
-
新增您的 S3 信任策略,包括可以執行 AssumeRole 的使用者清單。
-
選取*儲存變更*。
-
選擇“S3 群組原則”標籤。
-
編輯 S3 策略以僅為該群組的 S3 信任策略中新增的受信任使用者指定所需的 S3 操作。
-
選取*儲存變更*。
AssumeRole S3 信任策略範例
{
"Statement": [
{
"Effect": "Allow",
"Action": "sts:AssumeRole",
"Principal": {
"AWS": [
"urn:sgws:identity::1234567890:user/user1",
"arn:aws:iam::1234567890:user/user2"
]
}
}
]
}
主體:
-
`"Principal": "*"`符合所有請求,包括匿名(未簽署)請求。
-
"Principal": { "AWS": "*" }符合任何已驗證的身分或使用者(不符合匿名請求) -
僅適用於儲存桶原則
-
主體是指被授予或拒絕權限的帳戶/使用者。
配置完成後,S3 信任策略中列出的使用者可以執行 AssumeRole 並接收憑證。最終的權限由群組原則、bucket策略、session策略決定。有關更多信息,請參閱"使用存取策略" 。