Überblick über StorageGRID Verschlüsselungsmethoden
StorageGRID bietet verschiedene Optionen zur Datenverschlüsselung. Die verfügbaren Methoden sollten geprüft werden, um festzustellen, welche den Anforderungen an den Datenschutz entsprechen.
Die Tabelle bietet eine Übersicht auf hoher Ebene über die in StorageGRID verfügbaren Verschlüsselungsmethoden.
| Verschlüsselungsoption | So funktioniert es | Gilt für |
|---|---|---|
Schlüsselverwaltungsserver (KMS) im Grid Manager |
Sie "einen Schlüsselverwaltungsserver konfigurieren" für die StorageGRID Site und "Die Knotenverschlüsselung für das Gerät aktivieren". Anschließend stellt ein Appliance-Knoten eine Verbindung zum KMS her, um einen Key Encryption Key (KEK) anzufordern. Dieser Schlüssel verschlüsselt und entschlüsselt den Data Encryption Key (DEK) auf jedem Volume. |
Appliance-Nodes, bei denen die Node Encryption während der Installation aktiviert wurde. Alle Daten auf der Appliance sind vor physischem Verlust oder der Entfernung aus dem Rechenzentrum geschützt. ${post_edited_translations.segment} |
${post_edited_translations.segment} |
Wenn die Appliance Laufwerke enthält, die eine Hardwareverschlüsselung unterstützen, können Sie während der Installation eine Laufwerks-Passphrase festlegen. Wenn Sie eine Laufwerks-Passphrase festlegen, ist es unmöglich, gültige Daten von aus dem System entfernten Laufwerken wiederherzustellen, es sei denn, die Passphrase ist bekannt. Vor dem Start der Installation navigieren Sie zu Hardware konfigurieren > Laufwerksverschlüsselung, um eine Laufwerks-Passphrase festzulegen, die für alle von StorageGRID verwalteten, selbstverschlüsselnden Laufwerke in einem Node gilt. |
Geräte mit selbstverschlüsselnden Laufwerken. Alle Daten auf den gesicherten Laufwerken sind vor physischem Verlust oder Entfernung aus dem Rechenzentrum geschützt. Die Laufwerksverschlüsselung gilt nicht für von SANtricity verwaltete Laufwerke. Bei einem Storage-Appliance mit selbstverschlüsselnden Laufwerken und SANtricity Controllern kann die Laufwerkssicherheit in SANtricity aktiviert werden. |
Laufwerkssicherheit im SANtricity System Manager |
Wenn die Funktion „Laufwerkssicherheit“ für Ihre StorageGRID Appliance aktiviert ist, kann "SANtricity System Manager" zur Erstellung und Verwaltung des Sicherheitsschlüssels verwendet werden. Der Schlüssel ist erforderlich, um auf die Daten auf den gesicherten Laufwerken zuzugreifen. |
Storage Appliances mit Full Disk Encryption (FDE) Laufwerken oder selbstverschlüsselnden Laufwerken. Alle Daten auf den gesicherten Laufwerken sind gegen physischen Verlust oder die Entfernung aus dem Rechenzentrum geschützt. Kann mit einigen Storage Appliances oder mit beliebigen Services Appliances nicht verwendet werden. |
Verschlüsselung gespeicherter Objekte |
Sie aktivieren die "Verschlüsselung gespeicherter Objekte" Option im Grid Manager. Wenn diese Option aktiviert ist, werden alle neuen Objekte, die weder auf Bucket-Ebene noch auf Objektebene verschlüsselt sind, während der Aufnahme verschlüsselt. |
Neu importierte S3 Objektdaten. Vorhandene gespeicherte Objekte sind nicht verschlüsselt. Objektmetadaten und andere sensible Daten sind nicht verschlüsselt. |
S3 Bucket Verschlüsselung |
Sie senden eine PutBucketEncryption-Anforderung, um die Verschlüsselung für den Bucket zu aktivieren. Alle neuen Objekte, die nicht auf Objektebene verschlüsselt sind, werden beim Ingest verschlüsselt. |
Nur neu ingestierte S3-Objektdaten. Die Verschlüsselung muss für den Bucket angegeben werden. Vorhandene Bucket-Objekte sind nicht verschlüsselt. Objektmetadaten und andere sensible Daten sind nicht verschlüsselt. |
S3-Objekt Server-seitige Verschlüsselung (SSE) |
Sie senden eine S3-Anfrage zum Speichern eines Objekts und fügen den |
Nur neu ingestierte S3-Objektdaten. Die Verschlüsselung muss für das Objekt angegeben werden. Objektmetadaten und andere sensible Daten werden nicht verschlüsselt. ${post_edited_translations.segment} |
${post_edited_translations.segment} |
Sie senden eine S3-Anfrage zum Speichern eines Objekts und fügen drei Anfrage-Header hinzu.
|
Nur neu ingestierte S3-Objektdaten. Die Verschlüsselung muss für das Objekt angegeben werden. Objektmetadaten und andere sensible Daten werden nicht verschlüsselt. ${post_edited_translations.segment} |
Externe Volume- oder Datastore-Verschlüsselung |
Eine Verschlüsselungsmethode außerhalb von StorageGRID wird verwendet, um ein gesamtes Volume oder einen Datenspeicher zu verschlüsseln, sofern Ihre Bereitstellungsplattform dies unterstützt. |
Alle Objektdaten, Metadaten und Systemkonfigurationsdaten, vorausgesetzt, jedes Volume bzw. jeder Datenspeicher ist verschlüsselt. Eine externe Verschlüsselungsmethode ermöglicht eine präzisere Kontrolle über Verschlüsselungsalgorithmen und -schlüssel. Kann mit den anderen aufgeführten Methoden kombiniert werden. |
Objektverschlüsselung außerhalb von StorageGRID |
${post_edited_translations.segment} |
Nur Objektdaten und Metadaten (Systemkonfigurationsdaten sind nicht verschlüsselt). Eine externe Verschlüsselungsmethode ermöglicht eine präzisere Kontrolle über Verschlüsselungsalgorithmen und -schlüssel. Kann mit den anderen aufgeführten Methoden kombiniert werden. |
Mehrere Verschlüsselungsmethoden verwenden
Abhängig von Ihren Anforderungen können Sie mehr als eine Verschlüsselungsmethode gleichzeitig verwenden. Beispielsweise:
-
${post_edited_translations.segment}
-
Sie können ein KMS verwenden, um Daten auf Appliance Knoten zu sichern, und außerdem die Option "Gespeicherte Objektverschlüsselung" verwenden, um alle Objekte beim Einlesen zu verschlüsseln.
Wenn nur ein kleiner Teil Ihrer Objekte eine Verschlüsselung erfordert, sollten Sie stattdessen in Betracht ziehen, die Verschlüsselung auf Bucket- oder einzelner Objektebene zu steuern. Die Aktivierung mehrerer Verschlüsselungsebenen verursacht zusätzliche Performance-Kosten.
"Informationen zu den FIPS-zertifizierten Verschlüsselungsoptionen"