Sicherheitszertifikate in StorageGRID verwalten
Sicherheitszertifikate sind kleine Datendateien, die verwendet werden, um sichere und vertrauenswürdige Verbindungen zwischen StorageGRID Komponenten sowie zwischen StorageGRID Komponenten und externen Systemen zu schaffen.
StorageGRID verwendet zwei Arten von Sicherheitszertifikaten:
-
Serverzertifikate sind erforderlich, wenn HTTPS-Verbindungen verwendet werden. Serverzertifikate werden verwendet, um sichere Verbindungen zwischen Clients und Servern herzustellen, die Identität eines Servers gegenüber seinen Clients zu authentifizieren und einen sicheren Kommunikationsweg für Daten bereitzustellen. Der Server und der Client besitzen jeweils eine Kopie des Zertifikats.
-
Clientzertifikate authentifizieren die Identität eines Clients oder Benutzers gegenüber dem Server und bieten damit eine sicherere Authentifizierung als Passwörter allein. Clientzertifikate verschlüsseln keine Daten.
Wenn ein Client über HTTPS eine Verbindung zum Server herstellt, antwortet der Server mit dem Serverzertifikat, das einen öffentlichen Schlüssel enthält. Der Client vergleicht die Serversignatur mit der Signatur seiner Zertifikatskopie. Stimmen die Signaturen überein, beginnt der Client eine Sitzung mit dem Server unter Verwendung desselben öffentlichen Schlüssels.
StorageGRID fungiert für einige Verbindungen als Server (z. B. für den Load Balancer-Endpunkt) oder für andere Verbindungen als Client (z. B. für den CloudMirror Replikationsdienst).
Standardmäßiges Grid CA-Zertifikat
StorageGRID verfügt über eine integrierte Zertifizierungsstelle (CA), die während der Systeminstallation ein internes Grid-CA-Zertifikat generiert. Das Grid-CA-Zertifikat wird standardmäßig verwendet, um den internen StorageGRID Datenverkehr zu sichern. Eine externe Zertifizierungsstelle (CA) kann benutzerdefinierte Zertifikate ausstellen, die den Informationssicherheitsrichtlinien Ihrer Organisation vollständig entsprechen.
Das Grid-CA-Zertifikat eignet sich für Nicht-Produktionsumgebungen. Für Produktionsumgebungen sind benutzerdefinierte Zertifikate zu verwenden, die von einer externen Zertifizierungsstelle signiert wurden. Ungesicherte Verbindungen ohne Zertifikat werden unterstützt, sind jedoch nicht empfehlenswert.
-
Benutzerdefinierte CA-Zertifikate entfernen die internen Zertifikate nicht, jedoch sollten die benutzerdefinierten Zertifikate diejenigen sein, die zur Überprüfung von Serververbindungen angegeben werden.
-
Alle kundenspezifischen Zertifikate müssen die "Richtlinien zur Systemhärtung für Serverzertifikate" erfüllen.
-
StorageGRID unterstützt das Bündeln von Zertifikaten einer Zertifizierungsstelle in einer einzigen Datei (bekannt als CA-Zertifikatsbündel).
|
|
StorageGRID enthält auch Betriebssystem-CA-Zertifikate, die auf allen Grids identisch sind. In Produktionsumgebungen ist sicherzustellen, dass anstelle des Betriebssystem-CA-Zertifikats ein von einer externen Zertifizierungsstelle signiertes benutzerdefiniertes Zertifikat angegeben wird. |
Varianten der Server- und Clientzertifikattypen werden auf verschiedene Weisen implementiert. Alle für Ihre spezifische StorageGRID Konfiguration benötigten Zertifikate sollten vor der Systemkonfiguration bereitliegen.
${post_edited_translations.segment}
Informationen zu allen StorageGRID Zertifikaten stehen an einem zentralen Ort zur Verfügung, zusammen mit Links zum Konfigurationsworkflow für jedes Zertifikat.
-
${post_edited_translations.segment}

-
Durch Auswahl einer Registerkarte auf der Seite „Certificates“ erhalten Sie Informationen zu den einzelnen Zertifikatskategorien und können auf die Zertifikatseinstellungen zugreifen. Sie können auf eine Registerkarte zugreifen, wenn Sie über die "${post_edited_translations.segment}" verfügen.
-
Global: Sichert den Zugriff auf StorageGRID von Webbrowsern und externen API-Clients.
-
Grid CA: Schützt den internen StorageGRID Datenverkehr.
-
${post_edited_translations.segment}
-
Load Balancer Endpunkte: Sichert Verbindungen zwischen S3 Clients und dem StorageGRID Load Balancer.
-
${post_edited_translations.segment}
-
${post_edited_translations.segment}
Die einzelnen Registerkarten werden im Folgenden beschrieben, mit Links zu weiteren Zertifikatsdetails.
GlobalDie globalen Zertifikate sichern den Zugriff auf StorageGRID von Webbrowsern und externen S3-API-Clients. Zwei globale Zertifikate werden zu Beginn von der StorageGRID-Zertifizierungsstelle während der Installation generiert. Die empfohlene Vorgehensweise für eine Produktionsumgebung ist die Verwendung benutzerdefinierter Zertifikate, die von einer externen Zertifizierungsstelle signiert sind.
-
Managementoberflächenzertifikat: Sichert die Webbrowser-Verbindungen der Clients zu den Managementoberflächen von StorageGRID.
-
S3 API-Zertifikat: Sichert Client-API-Verbindungen zu Storage Nodes, Admin Nodes und Gateway Nodes, die von S3-Client-Anwendungen zum Hoch- und Herunterladen von Objektdaten verwendet werden.
Informationen zu den installierten globalen Zertifikaten sind enthalten:
-
Name: Zertifikatsname mit Link zur Verwaltung des Zertifikats.
-
Beschreibung
-
Typ: Benutzerdefiniert oder Standard. + Ein benutzerdefiniertes Zertifikat bietet eine verbesserte Grid-Sicherheit.
-
Ablaufdatum: Bei Verwendung des Standardzertifikats wird kein Ablaufdatum angezeigt.
${post_edited_translations.segment}
-
${post_edited_translations.segment}
-
"${post_edited_translations.segment}" wird für Verbindungen mit dem Grid Manager und Tenant Manager verwendet.
-
"Das S3-API-Zertifikat ersetzen" Wird für Verbindungen zum Storage Node und zum Load-Balancer-Endpunkt (optional) verwendet.
-
-
"Das Standardzertifikat der Managementoberfläche wiederherstellen".
-
Kopieren oder laden Sie die "Managementoberfläche Zertifikat" oder "S3 API-Zertifikat" herunter.
Grid CADie von der StorageGRID-Zertifizierungsstelle während der StorageGRID Installation generierte Grid CA-Zertifikat sichert den gesamten internen StorageGRID Datenverkehr.
Die Zertifikatsinformationen umfassen das Ablaufdatum des Zertifikats und dessen Inhalt.
Sie können "Grid CA-Zertifikat kopieren oder herunterladen", aber Sie können es nicht ändern.
ClientClient-Zertifikate, die von einer externen Zertifizierungsstelle generiert wurden, sichern die Verbindungen zwischen externen Monitoring-Tools und der StorageGRID Prometheus Datenbank.
${post_edited_translations.segment}
${post_edited_translations.segment}
-
Wählen Sie einen Zertifikatsnamen aus, um die Zertifikatsdetails anzuzeigen, wo Sie Folgendes tun können:
-
Über Aktionen können Sie ein Client-Zertifikat schnell "bearbeiten", "befestigen" oder "${post_edited_translations.segment}". Sie können bis zu 10 Client-Zertifikate auswählen und diese gleichzeitig über Aktionen > Entfernen entfernen.
Load Balancer EndpunkteLoad Balancer EndpunktzertifikateDie Verbindungen zwischen S3-Clients und dem StorageGRID Load Balancer Service auf Gateway Nodes und Admin Nodes werden gesichert.
Die Tabelle der Load-Balancer-Endpunkte enthält für jeden konfigurierten Load-Balancer-Endpunkt eine Zeile und gibt an, ob für den jeweiligen Endpunkt das globale S3 API-Zertifikat oder ein benutzerdefiniertes Load-Balancer-Endpunktzertifikat verwendet wird. Das Ablaufdatum jedes Zertifikats wird ebenfalls angezeigt.
Änderungen an einem Endpunktzertifikat können bis zu 15 Minuten benötigen, um auf alle Knoten angewendet zu werden. ${post_edited_translations.segment}
-
"Einen Load Balancer-Endpunkt anzeigen", einschließlich seiner Zertifikatsdetails.
-
"Ein Load-Balancer-Endpunktzertifikat für FabricPool angeben."
-
"Das globale S3-API-Zertifikat verwenden" anstatt ein neues Load-Balancer-Endpunktzertifikat zu generieren.
${post_edited_translations.segment}Mieter können ${post_edited_translations.segment} oder ${post_edited_translations.segment} verwenden, um ihre Verbindungen mit StorageGRID abzusichern.
${post_edited_translations.segment}
${post_edited_translations.segment}
SonstigeStorageGRID verwendet weitere Sicherheitszertifikate für spezifische Zwecke. Diese Zertifikate sind nach ihrem Funktionsnamen aufgelistet. Zu den weiteren Sicherheitszertifikaten gehören:
Die Informationen geben Auskunft über den Typ des Zertifikats, den eine Funktion verwendet, sowie über das Ablaufdatum des Server- und Clientzertifikats, sofern zutreffend. Die Auswahl eines Funktionsnamens öffnet einen Browser-Tab, in dem die Zertifikatsdetails angezeigt und bearbeitet werden können.
Informationen zu anderen Zertifikaten können Sie nur einsehen und darauf zugreifen, wenn Sie die "${post_edited_translations.segment}" haben. ${post_edited_translations.segment}
-
"Ein Cloud Storage Pool-Zertifikat für S3, C2S S3 oder Azure angeben"
-
"Ein Zertifikat für E-Mail-Benachrichtigungen bei Warnmeldungen angeben"
-
"Ein Identitätsföderationszertifikat anzeigen und bearbeiten"
-
"Server- und Clientzertifikate des Key Management Servers (KMS) hochladen"
-
"Manuelles Festlegen eines SSO-Zertifikats für eine Relying-Party-Vertrauensstellung"
-
Details zum Sicherheitszertifikat
Nachfolgend sind die verschiedenen Arten von Sicherheitszertifikaten beschrieben, mit Links zu den Implementierungsanweisungen.
Managementoberflächenzertifikat
| Zertifikatstyp | Beschreibung | Navigationsstandort | Details |
|---|---|---|---|
Server |
Authentifiziert die Verbindung zwischen Client-Webbrowsern und der StorageGRID Managementoberfläche, sodass Benutzer auf den Grid Manager und den Tenant Manager ohne Sicherheitswarnungen zugreifen können. Dieses Zertifikat authentifiziert auch Verbindungen zur Grid Management API und zur Tenant Management API. Sie können das während der Installation erstellte Standardzertifikat verwenden oder ein benutzerdefiniertes Zertifikat hochladen. |
Konfiguration > Sicherheit > Zertifikate, die Registerkarte Global auswählen und dann Managementoberflächenzertifikat auswählen |
S3 API-Zertifikat
| Zertifikatstyp | Beschreibung | Navigationsstandort | Details |
|---|---|---|---|
Server |
Authentifiziert sichere S3-Clientverbindungen zu einem Storage Node und zu Load-Balancer-Endpunkten (optional). |
Konfiguration > Sicherheit > Zertifikate, die Registerkarte Global auswählen und dann S3 API-Zertifikat auswählen |
Grid CA-Zertifikat
Administrator Clientzertifikat
| Zertifikatstyp | Beschreibung | Navigationsstandort | Details |
|---|---|---|---|
Client |
Auf jedem Client installiert, ermöglicht StorageGRID die Authentifizierung des externen Clientzugriffs.
|
Konfiguration > Sicherheit > Zertifikate und anschließend die Registerkarte Client auswählen |
Load Balancer Endpunktzertifikat
| Zertifikatstyp | Beschreibung | Navigationsstandort | Details |
|---|---|---|---|
Server |
Authentifiziert die Verbindung zwischen S3-Clients und dem StorageGRID Load Balancer Service auf Gateway Nodes und Admin Nodes. Ein Load Balancer-Zertifikat kann hochgeladen oder generiert werden, wenn ein Load Balancer-Endpunkt konfiguriert wird. Clientanwendungen verwenden das Load Balancer-Zertifikat, wenn sie eine Verbindung zu StorageGRID herstellen, um Objektdaten zu speichern und abzurufen. Sie können auch eine benutzerdefinierte Version des globalen S3 API-Zertifikat Zertifikats verwenden, um Verbindungen zum Load Balancer Service zu authentifizieren. Wenn das globale Zertifikat zur Authentifizierung von Load Balancer Verbindungen verwendet wird, ist es nicht erforderlich, ein separates Zertifikat für jeden Load Balancer Endpunkt hochzuladen oder zu generieren. Hinweis: Das für die Load-Balancer-Authentifizierung verwendete Zertifikat ist das am häufigsten genutzte Zertifikat während des normalen StorageGRID Betriebs. |
Konfiguration > Netzwerk > Load Balancer Endpunkte |
Cloud Storage Pool Endpunktzertifikat
| Zertifikatstyp | Beschreibung | Navigationsstandort | Details |
|---|---|---|---|
Server |
Authentifiziert die Verbindung von einem StorageGRID Cloud Storage Pool zu einem externen Speicherort, wie S3 Glacier oder Microsoft Azure Blob storage. Für jeden Cloud-Anbietertyp ist ein separates Zertifikat erforderlich. |
ILM > Speicherpools |
E-Mail-Benachrichtigungszertifikat
| Zertifikatstyp | Beschreibung | Navigationsstandort | Details |
|---|---|---|---|
Server und Client |
Authentifiziert die Verbindung zwischen einem SMTP-E-Mail-Server und StorageGRID, das für Alarmbenachrichtigungen verwendet wird.
|
Benachrichtigungen > E-Mail-Einrichtung |
Externes Syslog-Server-Zertifikat
| Zertifikatstyp | Beschreibung | Navigationsstandort | Details |
|---|---|---|---|
Server |
Authentifiziert die TLS- oder RELP/TLS-Verbindung zwischen einem externen Syslog-Server, der Ereignisse in StorageGRID protokolliert. Hinweis: Für TCP, RELP/TCP und UDP-Verbindungen zu einem externen Syslog-Server ist kein externes Syslog-Serverzertifikat erforderlich. |
Konfiguration > Überwachung > Audit und Syslog Server |
Grid Federation Verbindungszertifikat
| Zertifikatstyp | Beschreibung | Navigationsstandort | Details |
|---|---|---|---|
Server und Client |
Informationen, die zwischen dem aktuellen StorageGRID System und einem anderen Grid in einer Grid-Federation-Verbindung übertragen werden, werden authentifiziert und verschlüsselt. |
Konfiguration > System > Grid federation |
Identitätsföderationszertifikat
| Zertifikatstyp | Beschreibung | Navigationsstandort | Details |
|---|---|---|---|
Server |
Authentifiziert die Verbindung zwischen StorageGRID und einem externen Identitätsanbieter wie Active Directory, OpenLDAP oder Oracle Directory Server. Wird für die Identitätsföderation verwendet, wodurch Administratorgruppen und Benutzer von einem externen System verwaltet werden können. |
Konfiguration > Zugriffskontrolle > Identitätsföderation |
Schlüsselverwaltungsserver (KMS) Zertifikat
| Zertifikatstyp | Beschreibung | Navigationsstandort | Details |
|---|---|---|---|
Server und Client |
Authentifiziert die Verbindung zwischen StorageGRID und einem externen Schlüsselverwaltungsserver (KMS), der Verschlüsselungsschlüssel für StorageGRID Appliance-Knoten bereitstellt. |
Konfiguration > Sicherheit > Schlüsselverwaltungsserver |
Plattformdienste Endpunktzertifikat
| Zertifikatstyp | Beschreibung | Navigationsstandort | Details |
|---|---|---|---|
Server |
Authentifiziert die Verbindung vom StorageGRID Plattformdienst zu einer S3 Speicherressource. |
Tenant Manager > SPEICHER (S3) > Plattformdienste Endpunkte |
Single Sign-On (SSO) Zertifikat
| Zertifikatstyp | Beschreibung | Navigationsstandort | Details |
|---|---|---|---|
Server |
Authentifiziert die Verbindung zwischen Identitätsverbunddiensten wie Active Directory Federation Services (AD FS) und StorageGRID, die für Single Sign-On (SSO)-Anfragen verwendet werden. |
Konfiguration > Zugriffskontrolle > Single sign-on |
Zertifikatsbeispiele
Beispiel 1: Load Balancer Dienst
In diesem Beispiel fungiert StorageGRID als Server.
-
Ein Load-Balancer-Endpunkt wird konfiguriert und ein Serverzertifikat in StorageGRID hochgeladen oder generiert.
-
Eine S3-Clientverbindung wird zum Load-Balancer-Endpunkt konfiguriert und dasselbe Zertifikat auf den Client hochgeladen.
-
Wenn der Client Daten speichern oder abrufen möchte, stellt er über HTTPS eine Verbindung zum Load Balancer-Endpunkt her.
-
StorageGRID antwortet mit dem Serverzertifikat, das einen öffentlichen Schlüssel enthält, sowie mit einer auf dem privaten Schlüssel basierenden Signatur.
-
Der Client vergleicht die Serversignatur mit der Signatur seiner Zertifikatskopie. Wenn die Signaturen übereinstimmen, beginnt der Client eine Sitzung mit demselben öffentlichen Schlüssel.
-
${post_edited_translations.segment}
${post_edited_translations.segment}
In diesem Beispiel fungiert StorageGRID als Client.
-
Mit externer Key Management Server-Software wird StorageGRID als KMS-Client konfiguriert und ein von einer Zertifizierungsstelle signiertes Serverzertifikat, ein öffentliches Clientzertifikat sowie der private Schlüssel für das Clientzertifikat bezogen.
-
Mit dem Grid Manager wird ein KMS-Server konfiguriert und die Server- und Clientzertifikate sowie der private Clientschlüssel hochgeladen.
-
Wenn ein StorageGRID-Knoten einen Verschlüsselungsschlüssel benötigt, sendet er eine Anfrage an den KMS-Server, die Daten aus dem Zertifikat und eine auf dem privaten Schlüssel basierende Signatur enthält.
-
Der KMS-Server prüft die Zertifikatssignatur und entscheidet, dass er StorageGRID vertrauen kann.
-
Der KMS Server antwortet über die validierte Verbindung.