安全性與存取
您可以使用 MinIO 主控台來執行 MinIO 中可用的數種身分與存取管理功能,例如
建立繼承父級權限的子級存取金鑰。
檢視、管理和建立存取政策。
使用內建的 MinIO IDP 建立和管理使用者憑證或群組、連線至一個或多個 OIDC 提供者,或新增 AD/LDAP 提供者以進行 SSO。
存取金鑰
存取金鑰或服務帳戶區段會顯示與已驗證使用者相關聯的所有存取金鑰。特定使用者已存在的存取金鑰摘要清單包含存取金鑰、到期時間、狀態、名稱和描述。
存取金鑰支援為應用程式提供繼承「父級」使用者權限的驗證憑證。
對於使用外部身分管理員(例如 Active Directory 或 OIDC 相容提供者)的部署,存取金鑰提供使用者建立長期憑證的方式。
您可以選取存取金鑰列來檢視其自訂政策(如果存在)。
您可以從此畫面建立或修改政策。存取金鑰政策不能超過授予父級使用者的權限。
您可以選取建立存取金鑰來建立新的存取金鑰。
主控台會自動產生存取金鑰和密碼。您可以選取密碼欄位上的眼睛圖示來顯示該值。您可以視需要覆寫這些值。
您可以為存取金鑰設定自訂政策,以進一步限制授予使用該金鑰驗證的使用者的權限。選取限制超出使用者政策以開啟政策編輯器並視需要修改。
在選取建立來建立存取金鑰之前,請務必將存取金鑰密碼儲存到安全的位置。建立存取金鑰後,您無法擷取或重設密碼值。
若要輪換應用程式的憑證,請建立新的存取金鑰,並在應用程式更新為使用新憑證後刪除舊的存取金鑰。
政策
政策區段會顯示 MinIO 部署上的所有政策。「政策」區段可讓您建立、修改或刪除政策。
政策定義已驗證使用者有權存取的授權動作和資源。每個政策都描述使用者、使用者群組或存取金鑰可以執行的一個或多個動作,或必須滿足的條件。
這些政策是以 JSON 格式化的文字檔,與 Amazon AWS 身分與存取管理政策的語法、結構和行為相容。請參考基於政策的動作控制,以了解在 MinIO 中使用政策管理存取的詳細資訊。
如果經過驗證的使用者沒有必要的管理員權限,則此章節或其內容可能不可見。
選取+ 建立政策以建立新的 MinIO 政策。
選取政策列以管理政策詳細資訊。
摘要檢視畫面會顯示政策的摘要。
使用者檢視畫面會顯示所有已指派給該政策的使用者。
群組檢視畫面會顯示所有已指派給該政策的群組。
原始政策檢視畫面會顯示原始 JSON 政策。
使用使用者和群組檢視畫面,分別將已建立的政策指派給使用者和群組。
身分
身分區段為MinIO 管理的使用者提供管理介面。
此區段包含以下子區段。如果經過驗證的使用者沒有必要的管理員權限,則某些子區段可能不可見。
使用者
使用者區段會顯示部署中所有 MinIO 管理的使用者。
對於使用外部身分管理員(例如 Active Directory 或與 OIDC 相容的提供者)的部署,此區段不可見。
群組
群組區段會顯示 MinIO 部署中的所有群組。
對於使用外部身分管理員(例如 Active Directory 或與 OIDC 相容的提供者)的部署,此區段不可見。
選取建立群組以建立新的 MinIO 群組。
您可以在建立期間將新使用者指派給群組。
您可以在建立後將政策指派給群組。
選取群組列以開啟該群組的詳細資訊。
您可以從成員檢視畫面修改群組成員資格。
您可以從政策檢視畫面修改群組指派的政策。
變更使用者的群組成員資格會修改該使用者繼承的政策。如需更多資訊,請參閱存取管理。
OpenID
MinIO 支援使用與 OpenID Connect (OIDC) 相容的身分提供者 (IDP),以進行外部使用者身分管理。
OpenID 提供者的範例包括:
Okta
KeyCloak
Dex
Google
Facebook
設定外部 IDP 可以啟用單一登入工作流程,其中應用程式在存取 MinIO 之前會向外部 IDP 驗證身分。
使用此區段中的畫面來檢視、新增或編輯部署的 OIDC 設定。MinIO 支援任意數量的活動 OIDC 設定。
LDAP
MinIO 支援使用Active Directory 或 LDAP (AD/LDAP)服務,以進行外部使用者身分管理。設定外部身分提供者 (IDP) 可以啟用單一登入 (SSO) 工作流程,其中應用程式在存取 MinIO 之前會向外部 IDP 驗證身分。
使用此區段中的畫面來檢視、新增或編輯部署的 LDAP 設定。MinIO 僅支援一個活動 LDAP 設定。
MinIO 會查詢 Active Directory/LDAP 伺服器,以驗證用戶端指定的認證。如果設定為執行此操作,MinIO 也會在 AD/LDAP 伺服器上執行群組查詢。