<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>身份与访问管理 on SILO</title><link>https://silo.pgsty.com/zh/administration/identity-access-management/</link><description>Recent content in 身份与访问管理 on SILO</description><generator>Hugo</generator><language>zh-CN</language><atom:link href="https://silo.pgsty.com/zh/administration/identity-access-management/index.xml" rel="self" type="application/rss+xml"/><item><title>用户管理</title><link>https://silo.pgsty.com/zh/administration/identity-access-management/minio-user-management/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://silo.pgsty.com/zh/administration/identity-access-management/minio-user-management/</guid><description>&lt;p&gt;&lt;a id="minio-users"&gt;&lt;/a&gt;
&lt;a id="id1"&gt;&lt;/a&gt;&lt;/p&gt;
&lt;h2 id="id3"&gt;概述&lt;/h2&gt;
&lt;p&gt;MinIO 用户由唯一的访问密钥（用户名）及其对应的密钥（密码）组成。 客户端必须同时指定现有 MinIO 用户的有效访问密钥（用户名）及其对应的密钥（密码），才能完成身份认证。&lt;/p&gt;</description></item><item><title>OpenID Connect 访问管理</title><link>https://silo.pgsty.com/zh/administration/identity-access-management/oidc-access-management/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://silo.pgsty.com/zh/administration/identity-access-management/oidc-access-management/</guid><description>&lt;p&gt;&lt;a id="openid-connect"&gt;&lt;/a&gt;
&lt;a id="minio-external-identity-management-openid-access-control"&gt;&lt;/a&gt;
&lt;a id="minio-external-identity-management-openid"&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;MinIO 支持使用兼容 OpenID Connect (OIDC) 的 Identity Provider (IDP)，例如 Okta、KeyCloak、Dex、Google 或 Facebook，来进行外部用户身份管理。&lt;/p&gt;
&lt;p&gt;对于由外部 OpenID Connect (OIDC) 兼容提供方管理的身份，MinIO 可以通过以下两种方式之一，将策略分配给已认证用户。&lt;/p&gt;</description></item><item><title>组管理</title><link>https://silo.pgsty.com/zh/administration/identity-access-management/minio-group-management/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://silo.pgsty.com/zh/administration/identity-access-management/minio-group-management/</guid><description>&lt;p&gt;&lt;a id="minio-groups"&gt;&lt;/a&gt;
&lt;a id="id1"&gt;&lt;/a&gt;&lt;/p&gt;
&lt;h2 id="id3"&gt;概述&lt;/h2&gt;
&lt;p&gt;&lt;em&gt;组&lt;/em&gt; 是 &lt;a href="https://silo.pgsty.com/zh/administration/identity-access-management/minio-user-management/#minio-users"&gt;用户&lt;/a&gt; 的集合。每个组 都可以分配一个或多个 &lt;a href="https://silo.pgsty.com/zh/administration/identity-access-management/policy-based-access-control/#minio-policy"&gt;策略&lt;/a&gt;， 这些策略会显式列出允许或拒绝组成员访问的操作和资源。&lt;/p&gt;
&lt;p&gt;例如，考虑以下几个组。每个组都分配了一个 &lt;a href="https://silo.pgsty.com/zh/administration/identity-access-management/policy-based-access-control/#minio-policy-built-in"&gt;内置策略&lt;/a&gt; 或受支持的 &lt;a href="https://silo.pgsty.com/zh/administration/identity-access-management/policy-based-access-control/#minio-policy-actions"&gt;策略操作&lt;/a&gt;。每个组还分配了一个或 多个用户。每个用户的完整权限集合由其 显式分配的权限 &lt;em&gt;以及&lt;/em&gt; 从其所属各组继承的权限共同组成。 对于用户被分配或继承的策略中未显式允许的任何资源或操作，MinIO 默认都会 &lt;em&gt;拒绝&lt;/em&gt; 访问。&lt;/p&gt;</description></item><item><title>Active Directory / LDAP 访问管理</title><link>https://silo.pgsty.com/zh/administration/identity-access-management/ad-ldap-access-management/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://silo.pgsty.com/zh/administration/identity-access-management/ad-ldap-access-management/</guid><description>&lt;p&gt;&lt;a id="active-directory-ldap"&gt;&lt;/a&gt;
&lt;a id="minio-external-identity-management-ad-ldap"&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;MinIO 支持配置单个 Active Directory 或 LDAP (AD/LDAP) 服务，用于对用户身份进行外部管理。 启用 AD/LDAP 外部身份管理会禁用 &lt;a href="https://silo.pgsty.com/zh/administration/identity-access-management/minio-identity-management/#minio-internal-idp"&gt;MinIO 内部 IDP&lt;/a&gt;。&lt;/p&gt;
&lt;p&gt;对于由外部 AD/LDAP 提供方管理的身份，MinIO 会使用用户的 Distinguished Name，并尝试将其映射到现有的 &lt;a href="https://silo.pgsty.com/zh/administration/identity-access-management/policy-based-access-control/#minio-policy"&gt;策略&lt;/a&gt;。&lt;/p&gt;</description></item><item><title>MinIO External Identity Management Plugin</title><link>https://silo.pgsty.com/zh/administration/identity-access-management/pluggable-authentication/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://silo.pgsty.com/zh/administration/identity-access-management/pluggable-authentication/</guid><description>&lt;p&gt;&lt;a id="minio-external-identity-management-plugin"&gt;&lt;/a&gt;
&lt;a id="id1"&gt;&lt;/a&gt;&lt;/p&gt;
&lt;h2 id="id3"&gt;概述&lt;/h2&gt;
&lt;p&gt;MinIO Identity Management Plugin 提供了一个 REST 接口，用于通过 Webhook 服务将认证委托给外部身份管理器。&lt;/p&gt;
&lt;p&gt;启用后，客户端应用程序使用 &lt;code&gt;AssumeRoleWithCustomToken&lt;/code&gt; STS API 扩展为 MinIO 生成访问令牌。 MinIO 通过向已配置的插件端点发起 POST 请求来验证该令牌，并根据返回的响应判断客户端的认证状态。&lt;/p&gt;</description></item><item><title>访问管理</title><link>https://silo.pgsty.com/zh/administration/identity-access-management/policy-based-access-control/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://silo.pgsty.com/zh/administration/identity-access-management/policy-based-access-control/</guid><description>&lt;p&gt;&lt;a id="minio-policy"&gt;&lt;/a&gt;
&lt;a id="id1"&gt;&lt;/a&gt;&lt;/p&gt;
&lt;h2 id="id3"&gt;概述&lt;/h2&gt;
&lt;p&gt;MinIO 使用 基于策略的访问控制 (PBAC) 来定义已认证用户可访问的授权操作和资源。 每个策略描述一条或多条 &lt;a href="https://silo.pgsty.com/zh/administration/identity-access-management/policy-based-access-control/#minio-policy-actions"&gt;actions&lt;/a&gt; 与 &lt;a href="https://silo.pgsty.com/zh/administration/identity-access-management/policy-based-access-control/#minio-policy-conditions"&gt;conditions&lt;/a&gt;，用于说明某个 &lt;a href="https://silo.pgsty.com/zh/administration/identity-access-management/minio-user-management/#minio-users"&gt;user&lt;/a&gt; 或 &lt;a href="https://silo.pgsty.com/zh/administration/identity-access-management/minio-group-management/#minio-groups"&gt;group&lt;/a&gt; 中用户的权限。&lt;/p&gt;
&lt;p&gt;MinIO PBAC 在设计上兼容 AWS IAM 策略语法、结构和行为。 MinIO 文档会尽力覆盖 IAM 特定行为和功能。 若需要更完整的 AWS IAM 特定主题文档，请参考 &lt;a href="https://docs.aws.amazon.com/IAM/latest/UserGuide/"&gt;IAM documentation&lt;/a&gt;。&lt;/p&gt;</description></item><item><title>MinIO 外部访问管理插件</title><link>https://silo.pgsty.com/zh/administration/identity-access-management/pluggable-authorization/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://silo.pgsty.com/zh/administration/identity-access-management/pluggable-authorization/</guid><description>&lt;p&gt;&lt;a id="minio"&gt;&lt;/a&gt;
&lt;a id="minio-external-access-management-plugin"&gt;&lt;/a&gt;&lt;/p&gt;
&lt;h2 id="id2"&gt;概述&lt;/h2&gt;
&lt;p&gt;MinIO Access Management Plugin 提供了一个 &lt;code&gt;REST&lt;/code&gt; 接口，可通过 Webhook 服务将授权流程卸载到外部系统。&lt;/p&gt;
&lt;p&gt;启用后，MinIO 会将每次 API 调用的请求及凭证详情发送到已配置的外部 HTTP(S) 端点，并查找 &lt;code&gt;ALLOW&lt;/code&gt; 或 &lt;code&gt;DENY&lt;/code&gt; 响应。 因此，MinIO 可以将访问管理委托给外部系统，而不是依赖 S3 &lt;a href="https://silo.pgsty.com/zh/administration/identity-access-management/policy-based-access-control/#minio-policy"&gt;基于策略的访问控制&lt;/a&gt;。&lt;/p&gt;</description></item></channel></rss>