文件

Active Directory / LDAP 存取管理

MinIO 支援設定單一 Active Directory 或 LDAP (AD/LDAP) 服務,用於外部管理使用者身分。啟用 AD/LDAP 外部身分管理會停用MinIO 內部 IDP

對於由外部 AD/LDAP 提供者管理的身分,MinIO 使用使用者的辨別名稱,並嘗試將其對應至現有的原則

如果 AD/LDAP 組態包含查詢使用者 AD/LDAP 群組成員資格的必要設定,MinIO會使用這些群組辨別名稱,並嘗試將每個群組對應至現有的原則

預設情況下,MinIO 會拒絕存取使用者已指派或繼承的原則未明確允許的所有動作或資源。由 AD/LDAP 提供者管理的使用者必須指定必要的原則作為使用者設定檔資料的一部分。如果沒有任何原則與使用者 DN 或群組 DN 相符,MinIO 會封鎖所有對部署上的動作和資源的存取。

MinIO 發出以驗證使用者身分並擷取其群組成員資格的特定 AD/LDAP 查詢會設定為使用 Active Directory / LDAP 身分管理部署叢集的一部分。此頁面涵蓋建立 MinIO 原則,以符合可能傳回的辨別名稱。

驗證和授權流程

使用 Active Directory / LDAP 認證的應用程式的登入流程如下

  1. 指定 AD/LDAP 認證至 MinIO 安全權杖服務 (STS) AssumeRoleWithLDAPIdentity API 端點。

  2. MinIO 會根據 AD/LDAP 伺服器驗證提供的認證。

  3. MinIO 會檢查是否有任何名稱與使用者辨別名稱 (DN) 相符的原則,並將該原則指派給已驗證的使用者。

    如果設定為執行群組查詢,MinIO 也會查詢使用者具有成員資格的 AD/LDAP 群組清單。MinIO 會檢查是否有任何名稱與傳回的群組 DN 相符的原則,並將該原則指派給已驗證的使用者。

  4. MinIO 在 STS API 回應中以存取金鑰、秘密金鑰和會話權杖的形式傳回臨時憑證。這些憑證的權限符合名稱與已驗證使用者 DN 群組 DN 相符的政策。

MinIO 提供了一個範例 Go 應用程式 ldap.go,用於處理完整的登入流程。

AD/LDAP 使用者也可以建立與其 AD/LDAP 使用者辨識名稱相關聯的 存取金鑰。存取金鑰是長期有效的憑證,它們會繼承其父使用者的權限。父使用者可以在建立存取金鑰時進一步限制這些權限。請使用以下任一方法來建立新的存取金鑰

  • 使用 AD/LDAP 管理的使用者憑證登入 MinIO 控制台

    使用者 區段中,選取 存取金鑰,然後選取 建立存取金鑰 +

  • 使用 mc admin user svcacct add 命令來建立存取金鑰。指定使用者辨識名稱作為要與存取金鑰關聯的使用者名稱。

將政策對應到使用者 DN

以下命令使用 mc idp ldap policy attach 將現有的 MinIO 政策 與 AD/LDAP 使用者 DN 關聯。

mc idp ldap policy attach myminio consoleAdmin \
  --user='cn=sisko,cn=users,dc=example,dc=com'

mc idp ldap policy attach myminio readwrite,diagnostics \
  --user='cn=dax,cn=users,dc=example,dc=com'
  • MinIO 會為辨識名稱符合 cn=sisko,cn=users,dc=example,dc=com 的已驗證使用者指派 consoleAdmin 政策,授予對 MinIO 伺服器的完整存取權。

  • MinIO 會為辨識名稱符合 cn=dax,cn=users,dc=example,dc=com 的已驗證使用者指派 readwritediagnostics 政策,授予對 MinIO 伺服器的通用讀/寫存取權以及對診斷管理操作的存取權。

  • MinIO 不會為辨識名稱符合 cn=quark,cn=users,dc=example,dc=com 的已驗證使用者指派任何政策,並拒絕所有 API 操作的存取。

將政策對應到群組 DN

以下命令使用 mc idp ldap policy attach 將現有的 MinIO 政策 與 AD/LDAP 群組 DN 關聯。

mc idp ldap policy attach myminio consoleAdmin \
  --group='cn=ops,cn=groups,dc=example,dc=com'

mc idp ldap policy attach myminio diagnostics \
  --group='cn=engineering,cn=groups,dc=example,dc=com'
  • MinIO 會為任何在 cn=ops,cn=groups,dc=example,dc=com AD/LDAP 群組中擁有成員身分的已驗證使用者指派 consoleAdmin 政策,授予對 MinIO 伺服器的完整存取權。

  • MinIO 會為任何在 cn=engineering,cn=groups,dc=example,dc=com AD/LDAP 群組中擁有成員身分的已驗證使用者指派 diagnostics 政策,授予對診斷管理操作的存取權。