Skip to main content
Eine neuere Version dieses Produkts ist erhältlich.
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Konfigurieren Sie S3-API-Zertifikate in StorageGRID

Änderungen vorschlagen

Sie können das Serverzertifikat, das für S3-Clientverbindungen zu Storage Nodes oder zu Load-Balancer-Endpunkten verwendet wird, ersetzen oder wiederherstellen. Das Ersatz-Serverzertifikat ist spezifisch für Ihre Organisation.

Tipp Swift-Details wurden aus dieser Version der Dokumentationsseite entfernt. Siehe "StorageGRID 11.8: S3 und Swift API-Zertifikate konfigurieren".
Über diese Aufgabe

Standardmäßig erhält jeder Storage Node ein vom Grid-CA signiertes X.509-Serverzertifikat. Diese von der CA signierten Zertifikate können durch ein einzelnes, gemeinsames benutzerdefiniertes Serverzertifikat und den entsprechenden privaten Schlüssel ersetzt werden.

Für alle Storage Nodes wird ein einzelnes benutzerdefiniertes Serverzertifikat verwendet, daher muss das Zertifikat als Wildcard- oder Multi-Domain-Zertifikat angegeben werden, wenn Clients den Hostnamen beim Verbinden mit dem Storage Endpoint überprüfen müssen. Das benutzerdefinierte Zertifikat ist so zu definieren, dass es mit allen Storage Nodes im Grid übereinstimmt.

Nach Abschluss der Konfiguration auf dem Server müssen Sie möglicherweise auch das Grid CA-Zertifikat im S3 API-Client installieren, den Sie für den Zugriff auf das System verwenden, abhängig von der verwendeten Stammzertifizierungsstelle (CA).

Hinweis Um sicherzustellen, dass der Betrieb durch ein fehlerhaftes Serverzertifikat nicht beeinträchtigt wird, wird die Warnung Ablauf des globalen Serverzertifikats für S3 API ausgelöst, wenn das Stammserverzertifikat kurz vor dem Ablauf steht. Wie erforderlich, kann eingesehen werden, wann das aktuelle Zertifikat abläuft, indem Konfiguration > Sicherheit > Zertifikate ausgewählt und auf der Registerkarte „Global“ das Ablaufdatum des S3 API-Zertifikats betrachtet wird.

Sie können ein benutzerdefiniertes S3 API-Zertifikat hochladen oder generieren.

Ein benutzerdefiniertes S3 API-Zertifikat hinzufügen

Schritte
  1. Konfiguration > Sicherheit > Zertifikate auswählen.

  2. Auf der Registerkarte Global die Option S3 API certificate auswählen.

  3. Benutzerdefiniertes Zertifikat verwenden auswählen.

  4. Das Zertifikat kann hochgeladen oder generiert werden.

    Zertifikat hochladen

    Die erforderlichen Serverzertifikatsdateien werden hochgeladen.

    1. Zertifikat hochladen auswählen.

    2. ${post_edited_translations.segment}

      • ${post_edited_translations.segment}

      • Privater Zertifikatsschlüssel: Die benutzerdefinierte private Schlüsseldatei des Serverzertifikats (.key).

        Hinweis Private EC-Schlüssel müssen mindestens 224 Bit groß sein. Private RSA-Schlüssel müssen mindestens 2048 Bit groß sein.
      • CA bundle: Eine optionale Datei, die die Zertifikate aller ausstellenden Zwischenzertifizierungsstellen enthält. Die Datei sollte alle PEM-kodierten CA-Zertifikatsdateien in der Reihenfolge der Zertifikatskette enthalten.

    3. Wählen Sie die Zertifikatsdetails aus, um die Metadaten und die PEM für jedes hochgeladene benutzerdefinierte S3 API-Zertifikat anzuzeigen. Wenn ein optionales CA-Bundle hochgeladen wurde, erscheint jedes Zertifikat auf einer eigenen Registerkarte.

      • ${post_edited_translations.segment}

        Geben Sie den Namen der Zertifikatsdatei und den Speicherort für den Download an. Die Datei wird mit der Erweiterung .pem gespeichert.

      Zum Beispiel: storagegrid_certificate.pem

      • ${post_edited_translations.segment}

    4. Speichern auswählen.

      Das benutzerdefinierte Serverzertifikat wird für nachfolgende neue S3-Clientverbindungen verwendet.

    Zertifikat generieren

    Die Serverzertifikatsdateien werden generiert.

    1. Zertifikat generieren auswählen.

    2. ${post_edited_translations.segment}

      Feld Beschreibung

      Domainname

      Ein oder mehrere vollqualifizierte Domain-Namen, die in das Zertifikat aufgenommen werden sollen. Ein * kann als Platzhalter verwendet werden, um mehrere Domain-Namen darzustellen.

      ${post_edited_translations.segment}

      ${post_edited_translations.segment}

      Thema (optional)

      ${post_edited_translations.segment}

      Wird in diesem Feld kein Wert eingegeben, verwendet das generierte Zertifikat den ersten Domänennamen oder die erste IP-Adresse als allgemeinen Subjektnamen (CN).

      Gültigkeitstage

      Anzahl der Tage nach der Erstellung, nach denen das Zertifikat abläuft.

      Schlüsselverwendungserweiterungen hinzufügen

      Wenn diese Option ausgewählt ist (Standard und empfohlen), werden die Schlüsselverwendungs- und erweiterten Schlüsselverwendungs-Erweiterungen dem generierten Zertifikat hinzugefügt.

      Diese Erweiterungen definieren den Zweck des im Zertifikat enthaltenen Schlüssels.

      Hinweis: Dieses Kontrollkästchen sollte aktiviert bleiben, es sei denn, bei älteren Clients treten Verbindungsprobleme auf, wenn die Zertifikate diese Erweiterungen enthalten.

    3. Wählen Sie Generieren.

    4. Zertifikatdetails auswählen, um die Metadaten und die PEM für das generierte benutzerdefinierte S3-API-Zertifikat anzuzeigen.

      • Zertifikat herunterladen auswählen, um die Zertifikatsdatei zu speichern.

        Geben Sie den Namen der Zertifikatsdatei und den Speicherort für den Download an. Die Datei wird mit der Erweiterung .pem gespeichert.

      Zum Beispiel: storagegrid_certificate.pem

      • Zertifikat PEM kopieren auswählen, um den Zertifikatsinhalt zum Einfügen an anderer Stelle zu kopieren.

    5. Speichern auswählen.

      Das benutzerdefinierte Serverzertifikat wird für nachfolgende neue S3-Clientverbindungen verwendet.

  5. Wählen Sie eine Registerkarte aus, um Metadaten für das Standard StorageGRID Serverzertifikat, ein hochgeladenes, von einer Zertifizierungsstelle signiertes Zertifikat oder ein generiertes benutzerdefiniertes Zertifikat anzuzeigen.

    Hinweis Nach dem Hochladen oder Generieren eines neuen Zertifikats kann es bis zu einem Tag dauern, bis etwaige Benachrichtigungen über das Ablaufdatum des Zertifikats entfernt werden.
  6. ${post_edited_translations.segment}

  7. Nachdem Sie ein benutzerdefiniertes S3 API-Zertifikat hinzugefügt haben, zeigt die Seite S3 API-Zertifikat detaillierte Zertifikatsinformationen für das verwendete benutzerdefinierte S3 API-Zertifikat an. + Das Zertifikat-PEM kann bei Bedarf heruntergeladen oder kopiert werden.

Das Standard-S3-API-Zertifikat wiederherstellen

Sie können für S3-Clientverbindungen zu Storage Nodes wieder das Standard-S3-API-Zertifikat verwenden. Das Standard-S3-API-Zertifikat kann jedoch nicht für einen Load Balancer Endpoint verwendet werden.

Schritte
  1. Konfiguration > Sicherheit > Zertifikate auswählen.

  2. Auf der Registerkarte Global die Option S3 API certificate auswählen.

  3. ${post_edited_translations.segment}

    Wenn die Standardversion des globalen S3-API-Zertifikats wiederhergestellt wird, werden die von Ihnen konfigurierten benutzerdefinierten Serverzertifikatsdateien gelöscht und können nicht aus dem System wiederhergestellt werden. Das Standard-S3-API-Zertifikat wird für nachfolgende neue S3-Clientverbindungen zu Storage Nodes verwendet.

  4. OK auswählen bestätigt die Warnung und stellt das Standard-S3-API-Zertifikat wieder her.

    Wenn Sie über Root-Zugriffsberechtigung verfügen und das benutzerdefinierte S3-API-Zertifikat für Load-Balancer-Endpunktverbindungen verwendet wurde, wird eine Liste der Load-Balancer-Endpunkte angezeigt, die mit dem Standard-S3-API-Zertifikat nicht mehr zugänglich sind. Zur Bearbeitung oder Entfernung der betroffenen Endpunkte zu "Load Balancer-Endpunkte konfigurieren" wechseln.

  5. ${post_edited_translations.segment}

Das S3 API-Zertifikat herunterladen oder kopieren

Sie können den Inhalt des S3 API-Zertifikats speichern oder kopieren, um ihn an anderer Stelle zu verwenden.

Schritte
  1. Konfiguration > Sicherheit > Zertifikate auswählen.

  2. Auf der Registerkarte Global die Option S3 API certificate auswählen.

  3. ${post_edited_translations.segment}

    ${post_edited_translations.segment}

    Die Zertifikats- oder CA-Bundle-Datei .pem herunterladen. Bei Verwendung eines optionalen CA-Bundles wird jedes Zertifikat im Bundle auf einer eigenen Unterregisterkarte angezeigt.

    1. Zertifikat herunterladen oder CA-Bundle herunterladen auswählen.

      ${post_edited_translations.segment}

    2. Geben Sie den Namen der Zertifikatsdatei und den Speicherort für den Download an. Die Datei wird mit der Erweiterung .pem gespeichert.

      Zum Beispiel: storagegrid_certificate.pem

    ${post_edited_translations.segment}

    Kopieren Sie den Zertifikatstext, um ihn an anderer Stelle einzufügen. Wenn ein optionales CA-Bundle verwendet wird, wird jedes Zertifikat im Bundle auf einem eigenen Unterreiter angezeigt.

    1. ${post_edited_translations.segment}

      ${post_edited_translations.segment}

    2. Das kopierte Zertifikat in einen Texteditor einfügen.

    3. Die Textdatei mit der Erweiterung .pem speichern.

      Zum Beispiel: storagegrid_certificate.pem